KakapoWPKakapoWP
ConnexionEssai gratuit
Centre d'aide/Security/Durcissement : en-têtes, éditeur de fichiers, filtre de requêtes

Durcissement : en-têtes, éditeur de fichiers, filtre de requêtes

S'applique à : Kakapo Security·3 min de lecture

La zone Durcissement contient trois groupes d'interrupteurs : les en-têtes de sécurité pour le site public, le blocage de l'éditeur de fichiers intégré et un filtre qui rejette les requêtes présentant des motifs d'attaque typiques. Les interrupteurs agissent directement après l'enregistrement, sans qu'il faille toucher à un fichier.

Les en-têtes de sécurité

  • « Envoyer les en-têtes de sécurité » active tout le groupe et est activé par défaut.
  • « X-Frame-Options » est réglé sur SAMEORIGIN et peut être basculé sur DENY ; d'autres valeurs ne sont pas prévues.
  • « X-Content-Type-Options: nosniff » est activé par défaut.
  • « Referrer-Policy » envoie la valeur strict-origin-when-cross-origin et est activé par défaut.
  • « CSP: upgrade-insecure-requests » définit exactement cette seule directive et est désactivé par défaut ; une Content-Security-Policy plus stricte, tu la mets en place séparément.

Bloquer l'éditeur de fichiers et filtrer les requêtes

  1. Dans « Kakapo Security », passe à gauche sous « Protection » à « Durcissement » (en allemand : „Härtung“).
  2. Dans la carte « Éditeur de fichiers », bascule l'interrupteur « Désactiver l'éditeur de fichiers » ; la page se recharge ensuite.
  3. Regarde la ligne « Constante DISALLOW_FILE_EDIT » — elle indique si la constante est en plus définie.
  4. Dans la carte « Filtre de requêtes », active si besoin « Bad-Request-Filter (WAF-lite) » ; par défaut, il est désactivé.
  5. Appelle ensuite ton propre site et teste les formulaires et les paramètres de recherche.
  6. « Bloquer les robots scanners connus » — également désactivé par défaut — rejette les user-agents comme sqlmap, nikto ou nmap avec un statut 403.
define('DISALLOW_FILE_EDIT', true);
Le filtre Bad-Request examine l'adresse demandée et les valeurs de la chaîne de requête à la recherche de motifs comme l'octet nul, ../../, union … select, <script ou php://input. Une correspondance se termine par un statut 403 et une entrée dans le journal d'activité. Les administrateurs connectés sont exemptés du filtre.

Le filtre de requêtes et le blocage des robots ne s'appliquent qu'aux appels du site public. Les requêtes vers l'administration, les exécutions de WP-Cron et les requêtes REST passent à côté.

Cet article t'a-t-il été utile ?