Les chemins habituels sont connus : XML-RPC, les noms d'utilisateur, l'éditeur de fichiers, le formulaire de connexion. Kakapo Security les ferme — et te prévient si quelque chose change malgré tout dans le cœur.
| Contrôle | État |
|---|---|
| Tentatives de connexion échouées limitéesAprès 5 tentatives échouées, blocage. | ok |
| Intégrité du core intacteTous les fichiers du cœur vérifiés correspondent à wordpress.org. | ok |
| Core de WordPress à jourUne mise à jour du cœur de WordPress est disponible. Recommandation : installe la mise à jour du core en attente. | critique |
| En-têtes de sécurité en placeAucun en-tête de sécurité actif. Recommandation : active les en-têtes de sécurité sous « Durcissement » (en allemand : „Härtung“). | ouvert |
| Aucun fichier suspectLe dernier scan n'a trouvé aucun motif suspect. | ok |
Trop de tentatives échouées depuis une même IP ? Au-delà de la limite que tu fixes, c'est fini pour un moment.
En savoir plus →Demande d'un code à la connexion — globalement ou seulement pour les comptes qui en ont vraiment besoin.
En savoir plus →XML-RPC éteint, liste des utilisateurs fermée, éditeur de fichiers verrouillé. Trois interrupteurs, trois surfaces en moins.
En savoir plus →Les requêtes présentant des motifs d'attaque connus n'atteignent pas WordPress. Les bots scanners non plus, si tu le souhaites.
En savoir plus →Le cœur est confronté aux véritables sommes de contrôle de WordPress.org. Tout écart est signalé.
En savoir plus →Cherche des motifs suspects dans les fichiers et indique chaque trouvaille avec chemin et ligne.
En savoir plus →Connexions et tentatives échouées · Adresses IP bloquées
En savoir plus →Bloque les motifs d'injection SQL · Détecte XSS, ../ et php://
En savoir plus →Alerte en cas d'IP bloquée · Signalement des fichiers du cœur modifiés
En savoir plus →Sommes de contrôle directement depuis WordPress.org · Aucune liste de comparaison maison
En savoir plus →Somme de contrôle par fichier · modifié, nouveau ou manquant par rapport à l'état confirmé
En savoir plus →Chemin personnalisé au lieu de wp-login.php · Appel de vérification avant le basculement
En savoir plus →XML-RPC désactivable · La requête d'auteur ?author= est redirigée
En savoir plus →Blocage d'IP après trop de tentatives échouées · nombre de tentatives et durée réglables
En savoir plus →Parcourt les fichiers de l'installation · Cherche des motifs suspects
En savoir plus →X-Frame-Options contre l'intégration par des tiers · nosniff contre la devinette MIME
En savoir plus →Demande de code après le mot de passe · Activable globalement pour tous les utilisateurs
En savoir plus →