Bonjour,
Mon site est hébergé sur une IP OVH mutualisée. Mon service securité me demande urgemment de bien vouloir procéder à la mise à jour de la configuration du serveur web:
> désactivation des protocoles TLS 1 et TLS 1.1
> mise à jour de la version PHP sur les ports 80 et 443 (actuellement vielle version 5.4 présentant des vulnérabilités)
> Les headers security sont manquants sur HTTPS
> le cookie ('PHPSESSID') https n'a pas l'attribut 'Secure'
Je suis étonné que la liste des vulnérabilités soit si longue alors qu'OVH est censé proposer des hébergements sécurisés. Quelle est la procédure afin de demander les mises à jours ci-dessus au plus vite?
Merci
Bonjour @IsabelleP19
Voici un petit guide que j'ai écrit et qui pourrait vous apporter des éclaircissements.
**************************************************************************************************
* Guide - Comprendre la Relation Domaine > Zone DNS > Hébergement > Dossier du site *
**********************************************************************************************
Voir –> https://www.wordetweb.com/word-et-web/WORDPRESS-guide-installation-de-WordPress-premier-domaine-chez-OVH-FR.htm CMS - WordPress - Guide Installation chez OVH
Contrôler votre situation en suivant attentivement les paragraphes : A à J
N'hésitez pas à me faire un retour : positif ou négatif.
C'est comme cela que je peaufine mon Guide.
Si ce guide vous a bien aidé, n'hésitez pas à cliquer sur le bouton « j'aime »
__________________________________________________________________________________
Paragraphe : I - WordPress - Activation du SSL pour l’accès à https://Example.com :
Paragraphe : M - WordPress - Pour finir redirection de http vers https
Bonjour,
pour TLS 1.0 / 1.1 vous ne pouvez rien faire, OVH a décider de les garder actifs pour les clients avec de vieille configurations.
[quote]Les headers security sont manquants sur HTTPS[/quote]
c'est à vous de le faire via le fichier .htaccess
[quote]le cookie ('PHPSESSID') https n'a pas l'attribut 'Secure' [/Quote]
idem, configuration PHP qui est modifiable. Cf : https://www.php.net/manual/en/session.configuration.php#ini.session.cookie-secure
Note : modifiable via une fichier nommé ".user.ini" à la racine du site (en théorie).
Cordialement, janus57