Securantis

WordPress & WooCommerce

Scanner progressif WordPress : intégrité, limites serveur, faux positifs et liste autorisée

Comprendre le fonctionnement du scan progressif sur WordPress, ses vérifications d’intégrité, comment gérer les limites serveur, réduire les faux positifs et utiliser la liste autorisée en toute sécurité.

← Retour au centre d’aide

Guide pratique Securantis

But de l’article

Ce guide explique en détail le scan progressif effectué par l’agent Securantis sur les sites WordPress/WooCommerce : quelles vérifications sont réalisées (intégrité du cœur, extensions, thèmes, fichiers suspects), comment le moteur s’adapte aux limites serveur, comment interpréter et traiter les faux positifs, et comment utiliser la liste autorisée (allowlist) en sécurité.

Pour qui et prérequis

  • Destiné aux administrateurs WordPress et aux équipes techniques qui utilisent l’agent Securantis.
  • Accès administrateur WordPress pour lancer, poursuivre ou annuler un scan progressif.
  • Connaissance basique de l’hébergement (accès aux logs PHP/serveur) utile pour le dépannage.

Vue d’ensemble du fonctionnement

  • Scan progressif : l’agent découpe l’analyse en tâches (jobs) et exécute des travailleurs incrémentaux. Cela réduit la charge par requête et permet de reprendre un scan après une interruption (p. ex. échec de WP‑Cron, fermeture du navigateur).
  • Vérifications effectuées : contrôles de durcissement (HTTPS, versions PHP, mises à jour WordPress/extensions/thèmes, mode debug, éditeur de fichiers), sécurité spécifique WooCommerce, contrôles d’en-têtes de sécurité, présence d’un compte administrateur par défaut, fichiers sensibles, recherche de PHP dans les uploads (selon activation), et intégrité du cœur WordPress (selon activation).
  • Détection de signaux : le moteur signale des motifs courants (noms de fichiers fréquemment utilisés par des portes dérobées, fonctions potentiellement dangereuses couplées à des accès HTTP, contenu exécutable dans uploads, etc.). Chaque signal est accompagné d’un niveau de sévérité.

Paramètres importants et réglages prudents

  • Activations configurables : l’analyse des uploads et la vérification d’intégrité du cœur peuvent être activées ou désactivées. Activez-les si vous disposez d’un hébergement suffisamment permissif et d’un temps d’exécution PHP adapté.
  • Durée d’exécution et granularité : le scan progressif réduit la charge en limitant le travail par itération. Si vos workers tombent en timeout, augmentez la limite d’exécution PHP ou réduisez la taille des lots via les réglages d’hébergement plutôt que de désactiver des contrôles critiques.
  • Fichiers volumineux et chemins : des protections empêchent l’analyse de chemins anormaux (chemins très longs ou non normalisés). Respectez la structure standard de WordPress et évitez des chemins extrêmes (> 1500 caractères) qui empêchent la normalisation.

Détection d’intégrité

  • Intégrité du cœur : quand activée, l’analyse compare des fichiers sensibles et signale les altérations potentielles. Une vérification d’intégrité doit être suivie d’un contrôle manuel ; ne restaurez ni ne supprimez automatiquement un fichier sans décision humaine.
  • Exclusions et sécurité de l’agent : l’agent évite d’analyser son propre code et certains fichiers système reconnus pour réduire les faux positifs.

Faux positifs : pourquoi et comment les traiter

Pourquoi ils arrivent

  • Motifs génériques : certaines fonctions PHP (création de comptes, modification d’authentification) sont légitimes dans des extensions personnalisées et peuvent déclencher des alertes si elles sont utilisées conjointement à des entrées HTTP.
  • Noms de fichiers communs : des noms historiques connus pour être abusés peuvent aussi exister pour des raisons légitimes (migration, compatibilité).
  • Fichiers de plugins/thèmes personnalisés : code obfusqué ou généré automatiquement par des constructeurs de thèmes peut ressembler à du code malveillant.

Étapes recommandées pour chaque alerte

  1. Lire la description et la sévérité fournie par le scan.
  2. Identifier le composant concerné (cœur, plugin, thème, uploads).
  3. Sauvegarder le fichier signalé avant toute modification.
  4. Examiner localement le contenu : recherchez patterns malveillants (évaluations dynamiques, injections, fonctions eval/base64_decode associées à des entrées externes).
  5. Si l’alerte provient d’un plugin/thème connu, vérifier les mises à jour officielles ou le support du fournisseur.
  6. Si vous confirmez qu’il s’agit d’un faux positif : ajouter l’élément à la liste autorisée via le mécanisme sécurisé de Securantis (voir section suivante).
  7. Si vous suspectez une infection : isolation (mode maintenance, restreindre accès), sauvegarde complète, quarantaine manuelle et, si nécessaire, restauration à partir d’une sauvegarde propre. Ne laissez pas l’agent supprimer automatiquement des fichiers.

Liste autorisée (allowlist) — principes et bonnes pratiques

  • But : autoriser explicitement des fichiers ou motifs connus et vérifiés pour éviter des alertes répétées.
  • Accès et sécurité : n’ajoutez à la liste autorisée que des fichiers dont vous avez vérifié le contenu et l’origine. Toute entrée autorisée doit être documentée (qui, pourquoi, date).
  • Portée : préférez des autorisations précises (chemin exact, signature de fichier) plutôt que des règles globales. Évitez d’autoriser des répertoires entiers sans nécessité.
  • Révocation : mettez en place une révision périodique des entrées autorisées, surtout après mises à jour de plugins/thèmes.

Comportement face aux limites serveur (timeouts, mémoire)

  • Reprise automatique : le scan progressif est conçu pour reprendre après interruptions (par exemple si WP‑Cron est interrompu ou si le navigateur se ferme).
  • Si des workers échouent régulièrement : 1) contrôlez les logs PHP/serveur pour timeouts et erreurs mémoire ; 2) augmentez les limites d’exécution et la mémoire PHP si possible ; 3) réduisez la charge par worker (configuration d’hébergement) ; 4) exécutez un scan en heures creuses.
  • Skipped files : certains fichiers peuvent être ignorés si leur chemin réel sort du périmètre attendu (protection contre la traversée de répertoires). Ces fichiers sont comptabilisés et signalés.

Erreurs fréquentes et dépannage

  • Scan qui n’avance pas : vérifier que le job est bien présent et en statut « running ». Si le job est interrompu, utiliser l’option pour continuer ou relancer un nouveau scan. Vérifier WP‑Cron ou la configuration des hooks planifiés.
  • Worker qui retourne une erreur critique : consulter les logs d’erreur PHP et les journaux de l’agent, augmenter les ressources ou exécuter les workers via CLI si possible.
  • Faux positifs récurrents : vérifier si le fichier est généré dynamiquement par un plugin/thème ; si oui, ajouter une règle ciblée dans la liste autorisée après vérification.
  • Chemins non normalisés ou trop longs : renommer ou déplacer les fichiers hors du site si possible, ou corriger leur génération par le plugin qui les crée.

Précautions et responsabilités

  • Aucune suppression automatique : Securantis ne supprime ni ne restaure automatiquement les fichiers suspects. Quarantaine, suppression et restauration nécessitent une action humaine après vérification.
  • Sauvegardes : effectuez toujours une sauvegarde complète avant toute opération corrective.
  • Partage d’accès : ne transmettez jamais de mots de passe par email ou chat. Les accès pour une intervention payante sont fournis uniquement via l’espace client sécurisé après paiement.

Quand contacter le support Securantis

Contactez le support si :

  • vous observez une alerte de haute sévérité dont vous ne pouvez pas confirmer la légitimité ;
  • le scan échoue systématiquement avec des erreurs serveur malgré l’ajustement des ressources ;
  • vous suspectez une compromission active et avez besoin d’aide pour l’analyse et la mise en quarantaine ;
  • vous avez besoin d’aide pour configurer une règle d’autorisation sûre et limitée.

Dans votre demande, fournissez : statut du job, description de l’alerte, copie du message d’erreur serveur (sans mots de passe), actions déjà tentées et, si possible, une sauvegarde du fichier signalé. Le support vous indiquera les étapes suivantes et, si nécessaire, les modalités d’intervention payante.

Résumé et bonnes pratiques rapides

  • Utilisez le scan progressif pour limiter l’impact serveur ; ne désactivez pas les contrôles critiques par défaut.
  • Vérifiez manuellement tout signal important et conservez une sauvegarde avant modification.
  • N’ajoutez à la liste autorisée que des éléments vérifiés et documentés ; révisez régulièrement ces entrées.
  • Ajustez les ressources PHP (temps d’exécution, mémoire) si les workers atteignent des limites.
  • Contactez le support Securantis pour toute alerte critique non résolue ou pour assistance d’investigation.

Cet article vous aide à interpréter les résultats du scan progressif et à réagir en sécurité sans automatisme destructeur. Si vous avez besoin d’un accompagnement pour analyser un fichier précis, suivez la procédure de contact décrite ci‑dessous.

Cookies

Nous utilisons des cookies nécessaires au fonctionnement du site. Avec votre accord, nous pouvons aussi utiliser des cookies de mesure d’audience et de personnalisation. En savoir plus.

Nécessaires

Indispensables au site et à l’espace client.

Actif