Salut à tous et bienvenue dans ce nouveau « point sécu » avec Julio, et aujourd’hui, on va voir comment choisir un bon plugin de sécurité.

Allez c’est parti !

Alors du coup Julio tu vas essayer de rĂ©pondre Ă  cette question que beaucoup de personnes se posent : quel plugin de sĂ©curitĂ© utiliser pour son site WordPress ?

Julio : On va essayer d’être objectif dans cette vidĂ©o… C’est forcĂ©ment un peu plus compliquĂ©.

Pour moi, quand on choisit un plugin de sécurité, on pourrait dire, c’est un peu comme choisir un plugin dans un autre thème, puisque justement il existe différents plugins un peu pour tout. Dans tous les cas, ça doit répondre à un besoin.

Qu’est-ce qu’on a besoin de sécuriser et qu’est-ce qu’on souhaite faire finalement ?

Comme on en a parlé récemment, dans une liste de points de sécurité à faire, on ne va pas forcément tout faire, on ne va pas pouvoir tout faire, il se peut qu’il y ait des restrictions du serveur, de la part du client, etc. On va essayer de se tenir à ce que l’on a besoin de faire.

La traduction du plugin en français

Pour moi un point principal pour nous qui sommes en France et pour moi c’est quelque chose qui est important, j’aime bien que les plugins soient au moins traduits en français, pas forcément un plugin français, même si « cocorico » c’est mieux ! mais qu’il soit en français c’est mieux.

En tout cas, quand je le donne à un client pour moi c’est quasiment obligatoire, je ne peux pas dire à mon client qui a un site totalement français, qui me demande de faire du développement en français, de lui donner un plugin supplémentaire en disant « celui-là désolé c’est de l’anglais » non, ça pour moi c’est impossible.

Donc dĂ©jĂ  pour moi je dirais : l’avoir en français.

Le support

Ensuite, je vais vous recommander, si encore une fois c’est pour des clients, de prendre un plugin qui va être premium pour avoir du support, car vous n’avez pas envie de faire le support pour votre client, c’est quelque chose que vous n’allez pas du tout avoir envie de faire.

D’autant plus que vous allez faire du support sur des produits qui ne vous appartiennent pas, c’est vous qui ferez le support à la place de votre client, etc. donc vraiment évitez !

Si le plugin est gratuit, gardez bien en tête, que le support, il peut y en avoir, il peut aussi ne pas y en avoir, mais s’il y en a, il n’est pas assuré, il n’est pas rapide, c’est pour ça que c’est gratuit ! Mais on le sait, on le sait à l’avance, moi je recommanderai tout de même vers quelque chose où il y a du support.

Par chance, je pense que la majorité des plugins de sécurité ont du support, parce qu’ils ont tous une version payante, parce que justement c’est quelque chose qui ne s’arrête pas en fait, on ne peut pas se dire « ça y est, il est fait mon plugin, je le balance, et terminé pendant deux ans ».

Alex : Comme on expliquait… ça bouge vite… c’est le chat et la souris, il y a de nouvelles choses qui sont dĂ©couvertes, il y en a qui s’infiltrent donc il faut protĂ©ger cela.

quel est le meilleur plugin de securité WordPress

Les utilisateurs

Julio : Exactement ! Ensuite on peut directement entrer ce que l’on a besoin de sĂ©curiser. On peut se dire : OK, mon site, c’est un site qui n’utilise aucun utilisateur, juste un admin et tout le reste, il n’y a jamais d’inscriptions possibles, on est une seule et unique personne Ă  gĂ©rer.

Donc est-ce qu’on a besoin de sécuriser ses utilisateurs ?

Si vous être un e-commerce, je vous donne tout de suite la réponse c’est OUI ! Vous devez sécuriser vos utilisateurs, leur donner leur compte, tout cela, il faut vraiment que ce soit au plus secure ! Je ne parle pas juste de faire des backups (encore une fois il faut aussi des backups).

Donc, sĂ©curiser les utilisateurs, avez-vous besoin de ça ? Cocher quelque part : OUI j’ai besoin de sĂ©curiser les utilisateurs.

La mise à jour des thèmes et plugins

Quelque chose que je vais forcément recommander, on l’a déjà dit, nous on l’a déjà dit, vous l’avez déjà lu, c’est à la fois se tenir à jour pour les plugins et les thèmes, mais aussi s’assurer que les plugins et les thèmes ne soient pas connus comme vulnérables.

Vous avez peut-ĂŞtre dĂ©jĂ  vu notamment sur Facebook et mĂŞme Twitter, il y a des listes qui tournent sur les nouveaux plugins qui ont Ă©tĂ© dĂ©couverts contenant des failles : si vous les avez, c’est un peu dommage !

Alors comment est-ce qu’on peut ĂŞtre alertĂ© de ça ? Il existe des solutions qui vous permettent d’être alertĂ© en temps rĂ©el du plugin « untel » que vous utilisez sur tel site, il contient une faille de sĂ©curitĂ©… ça, je pense que tout le monde en a besoin, dans le sens oĂą si vous utilisez des plugins, vous avez besoin de savoir qu’ils sont toujours sĂ©curisĂ©s.

Sécuriser les données sensibles avec des backups

Je vous dirais aussi de sécuriser ce que j’appelle les données sensibles, il y a celles des utilisateurs et aussi les vôtres, votre site web. Si vous avez votre site sur GitHub par exemple, vous n’avez pas envie que quelqu’un puisse trouver le contenu, si vous avez des backups, il faut que les backups soient dans un endroit sécurisé, si possible, vous ne les laissez pas sur site, vous les retéléchargez en local.

Ou alors si vous uploadez directement, automatiquement dans un cloud : Dropbox, Amazon... C’est ce que tu fais peut-ĂŞtre ?

Alex : Oui sur Dropbox, Amazon et du coup forcĂ©ment avec Dropbox c’est automatiquement remis sur l’ordinateur, donc en fait il y a 3 points de sauvegarde.

Julio : C’est une bonne idĂ©e, parce que les laisser sur le site, ça veut dire qu’on les laisse quelque part en accès Ă  une personne.

Vous allez me dire « oui, mais j’ai dĂ©jĂ  essayĂ© de les tĂ©lĂ©charger en tapant le lien et ça donne une erreur »… oui je comprends bien, mais on en revient au problème dont on a dĂ©jĂ  parlĂ© avec le fichier wpconfig et le fameux « deny from all » : ça empĂŞche l’accès depuis le navigateur, mais pas depuis un script PHP, donc de nouveau, la faille de RevSlider aurait pu tĂ©lĂ©charger les backups.

Donc voilà, ne pas les laisser sur le site ça me semble important.

Qu’est ce qu’on a encore besoin pour choisir un plugin de sécurité ?

Un pare-feu

Et bien écoutez, il faut qu’il propose des fonctionnalités de type « pare-feu », c’est-à-dire les requêtes qui viennent des mauvais bots des moteurs de recherches, il faut qu’ils soient bloqués, évidemment il laisse passer Google, Bing, etc., mais dès qu’il s’agit d’un bot qui est potentiellement connu pour être mauvais, il faut que ce soit bloqué.

Si les URLS contiennent des mots clés qui lui paraissent un peu louches, qui sont d’habitude utilisés pour du hacking, ça doit être bloqué.

On peut très bien se dire voilà, il y a tel, tel et tel pays, ils sont en train de faire des vagues d’attaques, je les bloque. Il faudrait que ça propose ce genre de choses qui est relativement important. Surtout encore une fois pour des sites e-commerce, parce que ça fait tomber un site marchand.

Alex : Tout le business tourne… si c’est un blog, juste un blog, ou mĂŞme un site vitrine sur lequel il n’y a pas de ventes…

Julio : C’est moins grave, mais on n’a quand mĂŞme pas envie que ça tombe longtemps dans tous les cas.

Alex : Dans tous les cas oui…

Un scanner de virus

Julio : Après, ce qui est pour moi aussi très important, c’est que le plugin propose un scanner de virus. C’est-Ă -dire qu’il se peut très bien que votre site soit nickel, il ne se passe rien, le backend c’est pareil, les utilisateurs vont bien, mais finalement, il y a eu quand mĂŞme Ă  un moment, un pirate qui a rĂ©ussi Ă  venir sur votre site, il a insĂ©rĂ© des fichiers malicieux et ce qu’il va faire, il va attendre trois mois environ et au bout des trois mois, il va activer son script malicieux.

Pourquoi trois mois ? Parce qu’il sait très bien que la majoritĂ© des scripts gardent trois mois de backups, c’est-Ă -dire que lĂ  il est certain…

Alex : La majoritĂ© des sites oui…

Julio : Oui c’est ça, et maintenant ce qu’il fait, c’est qu’il est certain que si vous remettez un ancien backup, vous remettez ses fichiers avec.

Alex : Pas bĂŞte !

Julio : Donc, au lieu d’attendre trois mois, grâce Ă  un scanner de virus, vous pouvez toutes les semaines, maximum, je vous conseille toutes les semaines, c’est pas mal, de vĂ©rifier s’il n’y a pas de nouveaux fichiers qui sont arrivĂ©s, inattendus, pouvant potentiellement contenir du code malicieux, et lĂ  vous devez ĂŞtre alertĂ©, par mail minimum, pour se dire « OK, ce fichier, je ne vois pas qu’est-ce qu’il fait lĂ , je ne l’ai pas demandĂ©, je ne sais pas d’oĂą ça sort »

Si vous avez un doute, demandez Ă  un ami, demandez Ă  un dĂ©veloppeur, demandez encore une fois sur les rĂ©seaux sociaux : j’ai trouvĂ© ça qu’est ce que vous en pensez ? Vous aurez une aide assez rapidement pour vous dire que c’est propre ou pas propre, dans ces cas-lĂ  vous ĂŞtes en alerte pour vous dire : « Ouh là ! Y’a un truc pas normal, maintenant il faut que j’aille plus loin, qu’est-ce qui se passe sur mon site ».

Donc on a parlĂ© des backups, vous ne les stockez pas sur votre site. Quand vous faites des backups, ce qui serait bien aussi c’est que vous n’ayez pas Ă  les faire Ă  la main, pouvoir planifier les backups…

Alex : C’est comme les… on ne le fera pas…

Julio : On ne le fera pas.

Alex : On va le faire peut-ĂŞtre… quelques fois !

Julio : Maintenant ! Je vais essayer le plugin, je teste, j’ai mon backup… mais demain et après-demain ? Tous les jours la base de donnĂ©es doit ĂŞtre sauvegardĂ©e, les fichiers c’est un peu moins grave, on peut toujours les rĂ©cupĂ©rer, mais la base de donnĂ©es c’est vos articles, vos commentaires, non vous n’avez pas envie de perdre tout ça tous les jours, vous ne rĂ©alisez pas devoir retaper tous vos contenus…

Alex : Tout dĂ©pend l’activitĂ© du site, si on le met Ă  jour une fois par mois, lĂ  c’est sĂ»r c’est moins grave…

Julio : Moi je prends toujours un site marchand qui fait des ventes tous les jours !

Alex : VoilĂ  c’est ça !

Julio : Imaginez : vous perdez les identifiants des ventes, les identifiants PayPal, vos numĂ©ros de factures… OK… l’horreur ! ça, c’est grave pour un site marchand parce que mĂŞme au niveau lĂ©gal, il a besoin de ses numĂ©ros de facturation qui se suivent, très important de faire des backups au moins une fois par journĂ©e, je sais qu’il y a des sites marchands qui font un backup Ă  l’heure

Alex : Les gros sites quoi !

Julio : Oui, ils sont un peu obligĂ©s parce que ça va très très vite… Je ne sais combien en fait Amazon d’ailleurs ? Un backup Ă  la seconde tu crois que c’est possible ?

Alex : Je ne sais pas…

Un antispam des inscriptions et des commentaires

Julio : Si vos sites justement sont des blogs ou acceptent les commentaires, ou les inscriptions : un antispam des inscriptions, un antispam des commentaires pour que les bots ne puissent pas s’inscrire sans protection et que les bots ne puissent pas essayer de commenter. Ils sont de plus en plus forts : il y a quelques annĂ©es encore on les grillait tout de suite, mais lĂ , je dois avouer qu’ils ont des avatars, ils ont des noms diffĂ©rents, ils utilisent des adresses mail beaucoup plus correctes, ils utilisent du wording qui correspond Ă  l’article.

C’est de plus en plus pro…

Alex : C’est très subtil.

Julio : C’est très subtil et Ă  la fois, comme ils sont venus poser un lien, ils ne le font plus dès le premier commentaire, maintenant, il y a des bots qui gratuitement balancent de vrais commentaires, une Ă  deux fois, pour que vous les acceptiez, c’est Ă©norme !

Après ils viennent insérer leur lien au troisième, parce qu’ils savent aussi que par défaut WordPress demande deux commentaires acceptés pour accepter les liens, il me semble.

De tout cela, ils sont au courant, bien sûr, et ils mettent des petits subterfuges en place, dont l’antispam à avoir.

Recevoir les journaux

Qu’est-ce qu’on pourrait encore dire ? Allez les journaux !

Les journaux c’est : qu’est-ce que s’est passĂ© sur mon site de potentiellement critique : un ami qui change un mot de passe pour moi c’est critique, est-ce que c’est normal de le faire Ă  ce moment-là ? Peut ĂŞtre que oui bien sĂ»r ! Mais c’est bien de le savoir.

Un admin qui se connecte Ă  4 heures du matin : est-ce que c’est prĂ©vu ? Est-ce que c’est normal ?

Par contre, quelqu’un qui met Ă  jour un article : non, lĂ  je n’appelle pas cela quelque chose de critique.

L’installation d’un plugin, suppression d’un plugin, tout ça me paraît potentiellement critique, surtout qu’on est censé être en production donc on n’a pas à faire ce genre de choses, ça serait bien d’avoir les logs. Tous les jours, recevoir à la fin de la journée, tout ce qui s’est passé sur le site, etc.

Un service de maintenance

Et là, si on veut aller un peu plus loin que le plugin, ce serait bien si le plugin et donc les services associés à ce plugin, vous offrent d’autres services par exemple de l’aide sur la sécurité, ça peut être une configuration du plugin parfaite, parce que soit votre client la veut, soit vous n’avez pas le temps, la compétence, faites-le faire.

Et encore plus loin, si finalement vous avez un site qui est tout de même piraté, est-ce que la personne, est-ce que le plugin, l’équipe, sauraient vous aider en cas de plugin piraté.

Alex : De site piratĂ©, si le site tombe est-ce que vous vous dĂ©brouillez ?

Julio : S’il est tombĂ© est-ce que vous vous dites « c’est bon lĂ  j’ai une page noire avec une tĂŞte de mort qui tourne, ce n’est pas normal ! » ben non… votre site est lĂ©gèrement piratĂ©, lĂ  vous devez faire appel Ă  quelqu’un : Ă  qui faire appel ?

Quels sont les meilleurs plugins de sécurité ?

Je vous ai donné pas mal de points, essayez de voir tous vos besoins. Vous pourriez potentiellement avoir besoin de tout, personnellement j’avoue que plus il y a de sécurité et plus j’aime ça, du coup, je regarderai un peu tout ce donc j’ai besoin et j’essaierais de comparer un peu tous les plugins qui existent.

Si j’avais Ă  donner un top des plugins – parce qu’on va nous les demander en commentaires !

Alex : Ouais ! Au final qu’est-ce que tu recommandes Julio ?!

Julio : Est-ce qu’on attend les commentaires ?

Forcément je vais parler du mien, je vais parler de SecuPress, parce qu’on a voulu tout de suite se mettre au niveau de la concurrence dès la création du plugin.

Les concurrents que vous pouvez vérifier sont :

qui sont vraiment trois groupes qui font un énorme travail de sécurité.

Je sais que Wordfence et Sucuri ont vraiment des gens qui sont payés pour trouver des failles, à vrai dire forcément qui ne rapportent pas d’argent, c’est énorme d’avoir réussi à faire cette veille de sécurité.

Après il y en a d’autres qui sont pour moi un petit peu plus fouillis, mais bon… WebProof Security, All in One WP Security & Firewall et… un dont j’oublie toujours le nom, je ne m’en souviens plus, mais ce n’est pas grave.

Alexandre : Acunix non ?

Julio : Acunetix, Acunetix ce n’est pas encore pareil, on ne pas vraiment les comparer Ă  celui-lĂ . Il y a 6 Scan, mais 6 Scan il met une iframe et tout est basĂ© ailleurs, donc lĂ  je n’aime pas non plus. Je prĂ©fère que le plugin reste interne Ă  votre installation. Si on doit toujours avoir tout le contenu sur des serveurs distants, pour moi ce n’est pas normal.

Formez-vous Ă  WordPress en 3 mois

Apprenez à concevoir des sites WordPress sécurisés, rapides et conformes aux obligations légales avec la formation à distance la plus généreuse du marché (éligible au CPF).

WPChef, la formation WordPress de référence

Pour conclure…

Alex : OK super ! Bon lĂ  je pense qu’on a fait le tour, on vous a mĂŞme parlĂ© d’autres plugins de sĂ©curité ! VoilĂ  maintenant c’est Ă  vous de faire votre choix en fonction de vos besoins.

Merci d’avoir écouté ce nouvel épisode du « Point sécu » avec Julio.

Abonnez-vous Ă  la chaĂ®ne YouTube de WPMarmite pour recevoir les futurs Ă©pisodes et les autres contenus que je publie sur la chaĂ®ne et bien sĂ»r allez jeter un Ĺ“il Ă  SecuPress, installez-le et lĂ , en particulier, c’est en français, contrairement Ă  d’autres plugins, donc si ça fait partie des critères qui sont… je ne trouve pas mes mots !

Julio : Requis

Alex : Requis voilà ! Allez voir SecuPress.

Merci de nous avoir écoutés

Ciao, au revoir !

Dites-nous tout ! Quel plugin de sécurité avez-vous choisi ?