Pare-feu
[rank_math_breadcrumb]
Pare-feu 8G
Le pare-feu 8G à était développé par Jeff Starr de Perishable Press.
Merci à lui pour ce travail.
Ce que ça fait
Le Pare-feu 8G analyse chaque requête HTTP entrante et la bloque si elle contient des signatures malveillantes connues. Il s’agit d’un pare-feu applicatif (WAF) basé sur les règles du 8G Firewall, une référence dans la communauté WordPress.
Le pare-feu intercepte les requêtes avant même le chargement de WordPress, ce qui garantit une protection maximale et un impact minimal sur les performances.
Ce qu’il filtre
Le pare-feu analyse cinq composantes de chaque requête :
| Composante | Ce qui est détecté |
|---|---|
| Query Strings (paramètres URL) | Injections SQL, tentatives XSS, commandes système |
| URI (adresse demandée) | Accès aux fichiers sensibles, extensions dangereuses (.php, .sql, .bak) |
| User Agents (identifiant du navigateur) | Bots malveillants, scanners de vulnérabilités, navigateurs automatisés |
| Referrers (page d’origine) | Spam de referrers, domaines suspects |
| Méthodes HTTP | Méthodes non standard (TRACE, TRACK, CONNECT) utilisées dans certaines attaques |
Pourquoi c’est important
Chaque site WordPress reçoit quotidiennement des dizaines, voire des centaines de requêtes malveillantes automatisées. Ces robots parcourent Internet à la recherche de sites vulnérables pour :
- Injecter du code SQL dans la base de données (vol de données, modification du contenu)
- Exécuter des scripts malveillants (XSS) dans le navigateur des visiteurs
- Accéder à des fichiers sensibles (fichiers de configuration, sauvegardes)
- Scanner les vulnérabilités connues de plugins et thèmes
Le pare-feu bloque ces tentatives avant qu’elles n’atteignent votre site.
Deux modes de fonctionnement
- Bloquer la requête (par défaut) : La requête malveillante reçoit une erreur 403 (Accès interdit) et est enregistrée dans le journal d’audit.
- Journaliser uniquement : La requête est autorisée mais enregistrée dans les logs. Ce mode est utile pour tester le pare-feu sans risquer de bloquer des requêtes légitimes.
Protection contre les faux positifs
Le pare-feu intègre des mécanismes anti-blocage. Les requêtes suivantes ne sont jamais filtrées :
- Pages d’administration WordPress (
wp-admin) - Tâches planifiées (
wp-cron) - API REST WordPress (
wp-json) - Page de connexion (
wp-login.php)
De plus, une liste blanche d’adresses IP permet d’exclure vos propres services (CDN, outils de monitoring, adresses IP fixes) du filtrage.
Activé par défaut ?
Oui — Le pare-feu est activé par défaut avec tous les filtres actifs en mode blocage.
Réglages disponibles en mode avancé
7 réglages permettent d’ajuster le comportement du pare-feu. Consultez le guide de configuration du pare-feu pour les détails.
