Bonjour,
Je viens de transférer le site https://creamaga.com chez OVH avec une offre Performance. C'est une boutique en ligne WordPress/WooCommerce avec peu de trafic jusqu'à présent, qui était avant ce transfert hébergée par Ouvaton, une coopérative française d'hébergement.
J'avais activé sur ce site WordPress l'extension All-In-One Security, suite à des recommandations lues sur des sites de formation WordPress. Je ne savais pas si c'était surfait, vu le côté "confidentiel" du site, mais je l'avais fait par précaution.
Depuis quelques jours que le site est chez OVH, j'ai eu plusieurs alertes de la part de cette extension, comme quoi des tentatives de connexion répétées ont été bloquées. Par exemple :
> User login lockout events had occurred due to too many failed login attempts or invalid username:
> Username: admin
> IP address: 20.191.232.216
> IP range: 20.191.232.*
> Org: Not Found
> AS: Not Found
> Log into your site WordPress administration panel to see the duration of the lockout or to unlock the user.
Je n'utilise pas de compte nommé "admin", j'utilise des identifiants plus longs que celui par défaut.
Ma question : pensez-vous qu'un site chez OVH avec WordPress à jour mérite une extension particulière pour éviter les risques de piratage ?
J'ai lu la recommandation de limiter le nombre d'extensions sur le guide de @Gaston_Phone, donc j'hésite entre simplicité et sécurité additionnelle. ![]()
OVH étant un hébergeur répandu, est-il plus susceptible d'être visé ?
Merci d'avance de vos retours.
Ma question : pensez-vous qu'un site chez OVH avec WordPress à jour mérite une extension particulière pour éviter les risques de piratage ?
Bonjour @ovhGuillaume
Je n'en sais fichtre rien.
Mais ce que je sais, c'est qu'il faut penser à faire une sauvegarde **Hébergement et Base de données** sur votre PC une fois par mois :
**https://wordetweb.com/word-et-web/WORDPRESS-guide-installation-de-WordPress-premier-domaine-chez-OVH-FR.htm#_Ua_-_Sauvegarde Ua - Sauvegarde complète de votre site sur votre PC**
Suivre aussi les recommandations données dans la fiche profil.
pensez-vous qu'un site chez OVH avec WordPress à jour mérite une extension particulière pour éviter les risques de piratage ?
Pour moi pas plus qu'ailleurs.
Mettez un serveur SSH en ligne et vous avez des milliers de tentatives chaque 24h.
Idem avec un site Wordpress... quoique peut-être une quantité moindre.
Un bon mot de passe d'au moins 10 caractères (et présent dans aucun dictionnaire et jamais utilisé ailleurs) , et le brute-force se comptera en années-lumière.
Dans mon guide, je préconise même 16 caractères.
Rapide calcul:
26 lettres majuscules
26 lettres minuscules
10 chiffres
disons une palette de 10 caractères spéciaux
=============
Total 72 caractères différents
avec 10 caractères ça fait 72^10 = 3743906242624487424 possibilités (ou 3.7E18)
On sera morts avant.
Bonjour,
avec 10 caractères ça fait 72^10 = 3743906242624487424 possibilités (ou 3.7E18)
On sera morts avant.
attention maintenant avec la puissance des GPU une grande partie des experts et autorités (ANSSI pour la France) recommandent 12 caractères au minimum.
Actuellement avec les dernière carte Nvidia, il a été prouvé qu'un bruteforce sur un mot de passe de 8caractères ou l'algo de hash est connu peut prendre quelques heures.
Exemple :
- https://www.clubic.com/pro/entreprises/nvidia/actualite-442704-moins-d-une-heure-pour-pirater-un-mot-de-passe-par-force-brute-les-rtx-4090-font-des-ravages.html
- https://www.tomshardware.com/news/eight-rtx-4090s-can-break-passwords-in-under-an-hour
Cordialement, janus57
attention maintenant avec la puissance des GPU
D'accord quand on peut bruteforcer off-line.
Ici il y a le réseau entre les deux, s'il faut 1/10 de seconde entre 2 essais ça peut prendre longtemps.
Bonjour,
D'accord quand on peut bruteforcer off-line.
Ici il y a le réseau entre les deux, s'il faut 1/10 de seconde entre 2 essais ça peut prendre longtemps.
ça c'est si un considère que l'on fait en "online".
Sauf qu'on est pas obligé si c'est une attaque ciblé, car si on connait le login/mail on peut chercher dans les fuites de donner et casser les mot de passe des fuites de donner pour les essayer et voir si il y a des "variant" ou si ce sont bien tous des random généré aléatoirement.
Il existe plein de moyen pour le faire offline, et dans le cas d'un site web, c'est plus facile d'essayer de dump la base SQL en passant par une faille (ce qui selon le site peut être invisible pour celui qui l'administre [ou pas]).
Cordialement, janus57
chercher dans les fuites de donner
J'avais dit: "présent dans aucun dictionnaire et jamais utilisé ailleurs"
c'est plus facile d'essayer de dump la base SQL
dans ce cas oui, en effet.
Bonjour,
J'avais dit: "présent dans aucun dictionnaire et jamais utilisé ailleurs"
si on utilise une "base" ou l'on rajoute une partie variable, cela reste un mot de passe unique mais qui est devenu faible à cause des fuites et le fait que la "base" a été découverte.
Tout est une question de point de vue, et je pense que en 2024 peut de personne ont 100% de leur mot de passe qui soit random et/ou sécurisés rien qu'a cause des sites qui impose des restrictions à la con.
Cordialement, janus57
Merci de vos retours.
J'en conclus que l'extension n'est pas indispensable, à condition d'avoir des mots de passe solides.
à condition d'avoir des mots de passe solides
A condition que le WP, les plugins et le thème soit à jour !
Oui effectivement, j'ai activé les mises à jour automatiques partout.
(Au risque de casser le site une fois de temps en temps, mais je préfère ça que de laisser traîner du code obsolète.)
Merci !
Bonsoir @ovhGuillaume
Que ce soit WooCommerce, WordPress, Joomla, etc. :
Penser à faire une sauvegarde Hébergement et Base de données sur votre PC une fois par mois :
https://wordetweb.com/word-et-web/WORDPRESS-guide-installation-de-WordPress-premier-domaine-chez-OVH-FR.htm#Ua-_Sauvegarde Ua - Sauvegarde complète de votre site sur votre PC
[...] ce que je sais, c'est qu'il faut penser à faire une sauvegarde Hébergement et Base de données sur votre PC une fois par mois
Merci du rappel. :)
Suivre aussi les recommandations données dans la fiche profil.
Où puis-je trouver cette fiche profil ?
Où puis-je trouver cette fiche profil ?
Dans mon guide @ovhGuillaume
https://www.wordetweb.com/word-et-web/WORDPRESS-guide-installation-de-WordPress-premier-domaine-chez-OVH-FR.htm#_D_-_Installation
Profitez-en pour lire les 4 premiers paragraphes de mon guide :

Voir --> **https://wordetweb.com/word-et-web/WORDPRESS-guide-installation-de-WordPress-premier-domaine-chez-OVH-FR.htm">CMS - WordPress - Guide Installation chez OVH**
Merci, c'est noté.

