Site icon WPMarmite

Que vaut le plugin de sécurité SecuPress : test et avis

SecuPress

Il y a des choses que l’on n’aime vraiment pas entendre. Quelques exemples, à la volée. « Le prix de l’essence va augmenter de 20 centimes. » « Votre loyer a été révisé à la hausse. » « Votre demande de congés n’a pas été acceptée. »

Ou encore : « Votre site WordPress a été piraté. » Évidemment, dans ce cas, personne ne va vous prévenir. Si ça arrive, vous n’aurez que vos yeux pour pleurer.

Aidez-moi à remettre mon site en ligne, svp.

Comme je ne vous souhaite pas cette mésaventure, je vous propose de limiter les risques en utilisant une extension de sécurité comme SecuPress. 

Cette dernière vaut vraiment le détour, et pas seulement parce qu’elle est made in France. Je vous la présente en détails dans ce guide qui fait aussi office de tutoriel. 

À la fin de votre lecture, vous saurez ce que vaut ce plugin, et si vous devez l’utiliser sur votre site WordPress.

Hébergez votre site chez o2switch

Faites comme WPMarmite, choisissez o2switch. Non seulement les performances sont au rendez-vous mais le support est exceptionnel.

Qu’est-ce que SecuPress ?

SecuPress est une extension WordPress de sécurité. Parmi ses nombreuses fonctionnalités, le plugin est notamment capable de protéger votre site en bloquant les requêtes entrantes malveillantes. SecuPress se démarque aussi de la concurrence grâce à son scanner, capable de détecter des problèmes de sécurité et de les corriger automatiquement.

Lancé en août 2016 sur le répertoire officiel, SecuPress (40K+ installations actives) figure parmi les extensions de sécurité les plus populaires, aux côtés de concurrents célèbres comme :

SecuPress est une extension freemium, c’est-à-dire qu’elle possède à la fois une version gratuite (SecuPress free), et une version payante, appelée SecuPress Pro (qui embarque toutes les options).

SecuPress, une extension 100 % made in France

Derrière SecuPress, on retrouve Julio Potier, expert en sécurité depuis 2002. Après 18 mois de développement avec son acolyte Grégory Viguier, Julio lance officiellement SecuPress en août 2016.

À l’époque, il évolue encore chez WP Media, l’entreprise française qui édite notamment les extensions WP Rocket et Imagify. 

Le projet SecuPress trottait dans la tête de Julio depuis 2013, comme il l’explique dans le kit de presse dédié à l’extension. 

Pour faire sa place sur un marché très concurrentiel, SecuPress a notamment mis le paquet sur 3 aspects majeurs : 

  1. La facilité d’utilisation.
  2. Des options compréhensibles par n’importe quel type d’utilisateur, du débutant au confirmé.
  3. La présence d’options de sécurité incontournables à appliquer sans aucun réglage de votre part.

L’idée centrale, derrière tout cela : pas besoin d’être un expert en sécurité pour se servir de SecuPress

En parlant de Julio Potier, sachez que vous pouvez aussi le retrouver au côté d’Alex sur la série Le Point Sécu, sur la chaîne YouTube de WPMarmite. Il s’agit d’une série de vidéos pour vous aider à améliorer la sécurité de votre site WordPress.

Quelles sont les fonctionnalités de SecuPress ?

SecuPress – et non Securpress, comme on le voit parfois mal orthographié – assure la sécurité de votre site en 4 étapes, comme indiqué sur sa page de présentation : 

  1. Tout d’abord, il scanne votre installation WordPress à la recherche de vulnérabilités. 32 points de sécurité sont contrôlés.
  2. Un assistant vous présente ensuite les problèmes détectés de façon simple et compréhensible.
  3. SecuPress poursuit en corrigeant automatiquement les failles détectées à votre demande : pour cela, il vous suffit de cocher la case associée à la faille identifiée.
  4. Enfin, un rapport final de sécurité permet de visualiser toutes les corrections apportées par le plugin.

Au rayon pratique, voici quelques-unes des fonctionnalités majeures de ce plugin de sécurité WordPress : 

Par ailleurs, SecuPress est une extension qui a la réputation de prendre soin du temps de chargement, un plus non négligeable pour ne pas impacter trop négativement l’expérience utilisateur. 

Pourquoi sécuriser WordPress est-il important ?

Avant de passer à la présentation des options et réglages de SecuPress, j’aimerais attirer votre attention sur l’importance de la sécurité pour votre site WordPress.

Contrairement aux idées reçues, WordPress est un CMS (Content Management System) sécurisé.

Comme l’indique l’expert en sécurité Patchstack dans un rapport publié en 2021, la quasi-totalité des vulnérabilités détectées proviennent des thèmes et surtout des plugins (99,42 % des failles totales).

Comme aucun site n’est infaillible, il en va de votre responsabilité de webmaster de protéger votre installation WordPress. 

Parce qu’en cas de piratage, les conséquences peuvent être très fâcheuses et engendrer :

L’usage d’une extension tout-en-un comme SecuPress présente l’avantage de regrouper au même endroit – pensez l’extension comme une boîte à outils – des dizaines de fonctionnalités liées à la sécurité.

Du coup, vous n’avez pas besoin d’activer plusieurs extensions différentes pour réaliser différentes actions (ex : un plugin pour vous protéger contre les attaques par force brute, un plugin pour activer l’authentification à deux facteurs etc.).

Disons que la gestion est plus simple et qu’en plus de cela, vous évitez de surcharger votre site avec plusieurs plugins.

Maintenant que vous cernez mieux l’importance de la sécurité sur WordPress, découvrez comment protéger votre site à l’aide de SecuPress. Pour commencer, je vais détailler comment installer et activer l’extension.

Pour les besoins de ce test, je me suis servi de SecuPress Pro, qui comporte toutes les options proposées par l’extension. Si vous utilisez la version gratuite de l’extension, vous n’aurez pas accès à toutes les fonctionnalités que je vais présenter dans la suite de ce contenu. Je vous détaille les différences entre les deux versions à la fin de l’article.

Comment installer SecuPress Pro en 2 étapes ?

Étape 1 : Activer l’extension sur votre tableau de bord WordPress

Pour démarrer, rendez-vous dans le menu Extensions > Ajouter sur votre interface d’administration WordPress.

Tapez « SecuPress » dans la barre de recherche, puis cliquez sur le bouton « Installer maintenant » au niveau de l’encart « SecuPress Free – WordPress Security » :

Poursuivez en pensant à activer l’extension. C’est tout bon, la version gratuite est déjà prête à être utilisée. 

Vous constaterez la présence d’un nouveau menu, en bas de la barre latérale gauche de votre interface d’administration. Ce menu se compose de trois entrées : 

  1. « Scanners », pour lancer un scan de votre site.
  2. « Modules » liste toutes les options proposées par SecuPress à l’intérieur d’un tableau de bord. 
  3. « Plus de sécurité » renvoie vers la page Tarifs de SecuPress, si vous désirez profiter de la version payante.

Si vous désirez activer SecuPress Pro, passez à l’étape suivante, juste en dessous.

Étape 2 : Activer votre licence Pro

Pour faire tourner la version premium de SecuPress sur votre site WordPress, allez dans SecuPress > Modules > Tableau de bord.

Il vous suffit ensuite :

SecuPress est désormais actif : il n’attend plus que vos directives pour fonctionner. ^^ Voyez comment faire dans la partie suivante.

Votre site WordPress est précieux. Nous en prenons soin.

WPSitter gère pour vous l’entretien, la sécurité, la résolution de bugs et l’optimisation de votre site WordPress 24h/24, 7j/7.

Présentation de l’interface et de la maniabilité

SecuPress, une extension très facile à utiliser

Avant d’entrer dans les détails, je m’arrête quelques instants sur l’interface utilisateur (UI) de l’extension, car ça vaut vraiment le détour.

Ce qui frappe quand on commence à utiliser SecuPress, c’est la clarté de l’extension et sa facilité d’utilisation. Le plugin est très simple à prendre en main pour plusieurs raisons : 

Ces 3 caractéristiques majeures permettent de distinguer positivement SecuPress de ses concurrents, dont les interfaces respectives sont clairement moins bien soignées et plus difficiles à comprendre (plus de jargon technique, pas de traduction en français etc.). 

Regardez par exemple celle de Wordfence Security, c’est d’un coup beaucoup moins lisible : 

Un tableau de bord à l’approche modulaire

Que vous utilisiez la version gratuite ou payante de SecuPress, le tableau de bord de l’extension (accessible via SecuPress > Modules) se compose de 13 modules

Si vous utilisez SecuPress Pro, toutes les options sont proposées. Elles s’activent ou se désactivent en cochant une case. 

Si vous utilisez la version gratuite du plugin, les options Pro sont floutées et vous ne pouvez pas les activer :

Cette option ne peut être activée qu’avec SecuPress Pro.

Passons à présent à l’usage, avec la première fonctionnalité phare proposée par SecuPress : le scan de votre site. L’extension vous invite d’ailleurs à en lancer dès que vous l’avez activée, alors allons-y !

Comment fonctionne le scanner de sécurité ?

Lancez le scan

Pour en profiter, passez par SecuPress > Scanners. Puis cliquez sur le bouton « Scanner mon site » :

En quelques secondes, SecuPress va analyser votre site et vous proposer un rapport de sécurité comprenant une note globale. 

Dans mon cas, on voit qu’il y a du boulot : j’ai obtenu la note moyenne de C+. Sur les 32 éléments de sécurité évalués, SecuPress considère que 10 d’entre eux sont mauvais.

Si je scrolle dans la page, j’ai ensuite accès à la présentation de chaque point défaillant avec une petite phrase explicative. Je peux aussi obtenir des précisions supplémentaires en cliquant sur « En savoir plus ».

Si je souhaite corriger ces mauvais points, il me suffit de cliquer sur le bouton « Prochaine étape ».

Corrigez automatiquement les « mauvais » points 

SecuPress m’affiche alors tous les points auxquels il semble nécessaire d’apporter une correction. 

Vous pouvez contrôler la correction automatique de chaque point en cochant (le point sera corrigé) ou en décochant le point de votre choix (il ne sera pas corrigé).

Si vous n’êtes pas certain de ce que vous faites, je vous recommande de suivre les préconisations de l’extension. En d’autres termes, laissez les cases qui ont été automatiquement cochées et cliquez sur le bouton « Corriger ».

En fonction du nombre de points à corriger, l’opération devrait prendre 3 minutes au maximum. 

Procédez à des opérations manuelles

Lorsque SecuPress a fait son job, il vous indique quels modules ont été activés en haut de la page qui s’affiche. 

Si vous n’avez pas coché toutes les options proposées à l’étape précédente (ce que j’ai volontairement fait pour les besoins de ce test), SecuPress vous recommande de corriger manuellement (avec validation de votre part) les mauvais points qu’il a détectés lors de son scan. 

Ci-dessous, on peut voir que je suis incité à activer la double authentification sur ma page de connexion, ce qui est une excellente pratique en matière de sécurité. Vous pouvez soit : 

Consultez un récapitulatif des éléments corrigés

Pour terminer, vous disposerez d’un rapport de résolutions avec un récapitulatif des actions menées. 

Ma note est notamment passée de C+ à B+. Il me reste des éléments à corriger, 8 au total. Je précise encore une fois que ne pas avoir tout corrigé n’est pas une bonne pratique.

Chez vous, corrigez si possible tous les mauvais points présentés. Je ne l’ai pas fait ici uniquement parce que je testais l’extension.

Pour aller plus loin et renforcer la sécurité de votre site, vous pouvez procéder à des réglages supplémentaires module par module. Explications détaillées dans la partie suivante. 

Quels sont les modules proposés par SecuPress ?

Vous le savez désormais : vous pouvez accéder aux modules en passant par SecuPress > Modules. Il y en a 13 au total, proposant près d’une centaine d’options !

Je vous les présente un par un, avec l’essentiel de leurs réglages. 

Tableau de bord

Avec ce premier module, vous pouvez : 

Comptes et connexions

Le module « Comptes et connexions » propose plusieurs options intéressantes. Je vous conseille notamment d’activer les suivantes : 

Extensions et thèmes

Ce module relatif aux thèmes et aux extensions est très pratique si vous comptez laisser la main sur votre site à des clients. Il contient plusieurs options pour interdire l’ajout, la désactivation ou la suppression d’extensions.

Cochez les cases qui vous intéressent si vous voulez être sûr que votre client ou la personne qui administre le site ne procède pas à de mauvaises manipulations.

Si vous êtes seul à gérer le site et savez ce que vous faites, vous n’aurez pas grand-chose à toucher par ici.

Je vous recommande quand même de cocher, quoi qu’il arrive, les deux cases suivantes : 

Dans ces cas, une notification vous sera envoyée lorsque des extensions ou des thèmes connus pour être vulnérables sont activés (grâce au service de surveillance de sécurité quotidienne Patchstack).

Cœur de WordPress​​

Dans ce module, je vous conseille d’activer en priorité les options ci-dessous : 

SecuPress permet aussi d’activer la mise à jour automatique des versions majeures de WordPress. Dans les faits, c’est une bonne pratique mais personnellement je préfère réaliser mes mises à jour majeures quelques jours après leur sortie, manuellement, en partie pour éviter d’éventuels problèmes de compatibilité (qui sont assez rares, cependant). Si vous êtes plutôt du genre à oublier d’effectuer vos mises à jour, cochez la case correspondante, par contre.

Accélérez votre site internet avec WP Rocket

Transformez votre site en fusée grâce au plugin de cache reconnu le plus performant par les experts WordPress.

Données sensibles

Dans le module « Données sensibles », vous pouvez d’abord conserver les réglages par défaut : 

Ensuite, je vous recommande en particulier de :

Pare-feu

Avec le module pare-feu, vous bénéficiez de 7 options pour bloquer les requêtes malicieuses : 

Ici, je vous conseille de cocher toutes les cases.

Anti-spam

SecuPress permet d’activer un anti-spam pour lutter contre les commentaires indésirables.

Cochez la case « J’ai besoin des commentaires sur mon site, lutter contre les spams de commentaires » SI vous n’utilisez pas déjà d’extension pour lutter contre le spam comme Akismet.

Notez que SecuPress permet aussi de supprimer toutes les fonctionnalités de commentaires, si vous le souhaitez.

Scanner de virus

Avec le scanner de virus, vous pouvez : 

Journaux et IP

Le module « Journaux et IP » permet d’entrer manuellement des adresses IP à bannir ou à autoriser.

Grâce aux Journaux, vous pouvez aussi : 

Add-ons

Ce module vous propose d’installer deux extensions complémentaires : 

À vous de voir si vous en avez l’utilité.

Sauvegardes

Posséder une sauvegarde récente de votre site est primordial en cas de problème de sécurité. SecuPress l’a bien compris en proposant un module dédié.

Grâce à lui, vous pouvez sauvegarder manuellement à la fois vos fichiers et votre base de données, avec la possibilité d’exclure les fichiers et tables de votre choix.

C’est déjà intéressant mais tout de même moins complet que ce qu’une extension de sauvegarde dédiée est capable de vous proposer. 

Avec SecuPress, vous ne pouvez pas enregistrer vos sauvegardes sur un espace de stockage distant (type Google Drive, Dropbox ou Amazon S3), ce qui reste une bonne pratique.

Et vous devrez penser à télécharger puis à supprimer chaque sauvegarde dès que possible, sous peine d’alourdir l’espace de stockage alloué par votre hébergeur.

Alertes 

Avec le module « Alertes », vous pouvez choisir d’être averti par mail ou sur Slack en cas d’événement important, comme la détection d’une vulnérabilité.

Vous pouvez aussi recevoir un rapport journalier avec un résumé des événements importants tous les jours. 

Planifications

Enfin, le dernier module est relatif aux planifications concernant : 

Vous pouvez choisir une fréquence quotidienne au maximum (ex : tous les jours). Il n’est pas possible de planifier des sauvegardes horaires, par exemple.

Eh bien voilà ! Vous avez désormais un aperçu plutôt complet de tous les modules du plugin de sécurité SecuPress.

Je vous propose de poursuivre notre tour du propriétaire en décortiquant les tarifs proposés par l’extension.

Combien coûte SecuPress ?

SecuPress est d’abord disponible gratuitement sur le répertoire officiel WordPress. Pour bénéficier de toutes ces options, vous devrez opter pour la version payante, SecuPress Pro. 

Les prix sont dégressifs en fonction du nombre de sites sur lesquels vous souhaitez activer le plugin. Voici quelques exemples pour vous donner une idée : 

Version gratuite ou version pro, laquelle choisir ?

SecuPress vous fait de l’œil et vous hésitez entre la version gratuite et la version premium ? Pour trancher, tout dépend essentiellement du type de site que vous possédez et de l’usage que vous comptez faire de l’extension.

Comme l’indique SecuPress, « la version gratuite peut être utilisée pour des petits sites, des blogs sans revenus ».

Par contre, si vous recevez du trafic régulier, disposez d’un espace membres, ou gérez une boutique e-commerce, optez pour la version Pro.

Dans ce cas, « vous aurez besoin de plus de sécurité et besoin de gagner du temps. SecuPress Pro peut planifier vos tâches principales et vous alerter quand il faut par exemple. »

Quoi qu’il en soit, vous pouvez toujours commencer par activer la version gratuite pour voir si elle est suffisante. N’hésitez pas aussi à consulter le comparatif entre les deux versions proposé par SecuPress.

Allez, il est temps de boucler la boucle en vous proposant un récap’ final et notre avis sur l’extension !

Notre avis final sur SecuPress

SecuPress est une extension très complète qui cumule de multiples avantages : 

Personnellement, j’ai beaucoup aimé cette extension à laquelle je ne vois pas d’inconvénient majeur. 

SecuPress, pour qui ?

Pour terminer, reste à savoir si vous devez l’utiliser, notamment eu égard à ce que propose la concurrence. 

Je ne vais pas ici dresser de comparatif SecuPress vs Wordfence, ou SecuPress vs iThemes Security.

Pour vous forger votre propre opinion, je vous invite déjà à lire les tutoriels que nous avons consacrés aux plugins suivants : 

À côté de ces quatre-là, SecuPress n’a pas à rougir, loin de là. Pour moi, il s’agit de l’extension la mieux conçue en termes d’interface et d’expérience utilisateur.

Très simple à prendre en main, elle conviendra parfaitement aux débutants, bien sûr, mais aussi aux utilisateurs plus aguerris.

En ce qui concerne les options proposées, je la trouve plus complète que Sucuri et iThemes Security. En revanche, le pare-feu de Wordfence me semble plus puissant.

Télécharger l’extension SecuPress :

Au final, SecuPress est une extension que j’installerais les yeux fermés pour renforcer la sécurité d’un site WordPress. 

De votre côté, l’utilisez-vous sur votre site ? Poursuivons la discussion dans les commentaires. 

Quitter la version mobile