SeenSecure Help

⚡ Early Shield — Filtrage avant WordPress

La première porte de votre site. Il coupe les requêtes qui ressemblent à des attaques avant même que WordPress ne se réveille : aucune charge supplémentaire, et les visiteurs normaux ne remarquent rien.

🚪 Qu'est-ce que Early Shield et pourquoi est-ce important ?

🎯 Ce qu'il fait

Inspecte chaque requête HTTP avant même le chargement de WordPress. Si l'adresse (URL) présente un motif clairement malveillant, elle est rejetée sur-le-champ. C'est la couche la plus rapide et la moins coûteuse du pare-feu.

⚠️ Pourquoi c'est important

99 % des attaques WordPress sont automatisées : des milliers de requêtes qui se ressemblent toutes. Les bloquer avant le chargement de WordPress économise le processeur, la mémoire et la base de données, et laisse les ressources libres pour les vrais visiteurs.

💡 Idée clé : Pas besoin d'"étudier" chaque page de votre site. Les attaques de cette couche se repèrent d'un simple coup d'œil à l'adresse : si l'URL comporte un motif clairement malveillant, elle est rejetée directement. Cela prend quelques millisecondes et le site ne s'en aperçoit même pas.

🔍 Les 5 vérifications à chaque requête

Early Shield examine toujours les mêmes choses, dans le même ordre. Si quelque chose échoue, il coupe. Ce sont cinq vérifications simples mais très efficaces contre les attaques qui constituent l'essentiel du trafic malveillant WordPress :

Ce qui est vérifié Pourquoi c'est suspect Exemple
Méthodes HTTP rares Les navigateurs utilisent des méthodes normales (GET, POST). Les méthodes étranges ne servent qu'aux outils d'attaque. TRACE PROPFIND
Octets nuls Un caractère nul, un petit truc de codage utilisé pour tromper les filtres et introduire des fichiers qui ne devraient jamais s'ouvrir. %00
URLs trop longues Une adresse de plus de 2048 caractères n'est tapée manuellement par personne : c'est le signe d'un scanner automatisé ou d'une tentative de débordement. ?a=aaaa… (3000 lettres)
Motifs d'exploit Des fragments d'adresse qui tentent de s'échapper du site (remonter vers les dossiers du serveur) ou d'ouvrir des fichiers privés de WordPress. ..%2f..%2f wp-config.php /etc/passwd
Fichiers sensibles Des fichiers de base de données, des sauvegardes ou des mots de passe qui ne devraient jamais être téléchargeables depuis internet. .sql .env .bak .log
🎯 Exemple réel : l'un des nombreux scanners automatisés qui parcourent constamment internet à la recherche de sites WordPress mal protégés envoie une requête vers votredomaine.com/wp-config.php~ puis, quelques secondes plus tard, essaie des variantes comme votredomaine.com/wp-content/uploads/../../wp-config.php. Sans Early Shield, ces deux requêtes atteindraient WordPress : le noyau complet, les extensions actives et le thème se chargeraient, et ce n'est qu'ensuite qu'une autre couche déciderait de servir ou non le fichier — consommant CPU et mémoire à chaque tentative, multiplié par les centaines de variantes qu'un scanner essaie en quelques minutes. Avec Early Shield actif, la vérification des "fichiers sensibles" et des "motifs d'exploit" détecte le motif directement dans l'URL, sans solliciter PHP au-delà de cette couche, et coupe avec un 403 en quelques millisecondes. Le scanner continue d'essayer des URLs pendant plusieurs minutes, mais chaque tentative coûte à votre serveur une fraction infime de ce qu'elle coûterait si WordPress devait démarrer à chaque fois.
✅ Bon à savoir : Aucune de ces vérifications n'analyse le "contenu" de votre site. Elles ne lisent pas les pages, n'utilisent pas la base de données et n'évaluent pas de texte. C'est pourquoi elles sont si peu coûteuses et ne ralentissent jamais le site.

⚙️ Les 3 modes : Bloquer, Surveiller et Désactivé

Early Shield dispose d'un interrupteur (activer/désactiver) et d'une liste d'action. Voici comment fonctionne chaque combinaison :

🟢 Bloquer (403) — recommandé

  • Coupe la requête avec une erreur 403 (interdit). C'est le mode à choisir lorsque votre site fonctionne déjà bien.
  • Remarque importante : il respecte le mode global du WAF. Si votre pare-feu global est en "Surveillance", Early Shield ne fera que journaliser même si "Bloquer" est sélectionné.

🟡 Surveiller — journalisation uniquement

  • Journalise dans le Traffic Log tout ce qu'il détecterait, mais ne bloque jamais. Utilisez-le quelques jours en cas de suspicion de faux positifs : vous verrez ce qu'il détecte sans risque.

⚪ Désactivé

  • L'interrupteur éteint, cette couche n'est plus évaluée du tout : elle ne bloque rien et ne journalise rien. Le reste du pare-feu (limitation de débit, Anti-Bot, Anti-Injection…) continue de fonctionner normalement.
🚨 Conseil : Si vous désactivez Early Shield "pour résoudre un problème", pensez à le réactiver : c'est la couche qui stoppe le plus d'attaques avec le moins d'effort.

📋 Blocages dans le Traffic Log

Chaque blocage de cette couche apparaît dans le Traffic Log avec l'étiquette "Early Shield" et un motif exact. Voici les motifs que vous verrez :

  • Bad HTTP method — une méthode HTTP rare.
  • Null byte in URL — un octet nul dans l'adresse.
  • URL too long — une adresse trop longue.
  • Exploit pattern — un motif d'exploit dans l'adresse.
  • Sensitive file — une tentative d'accès à un fichier sensible.
💡 En plus : Dans le menu contextuel du Traffic Log, les événements "Early Shield" ont une option "Aller à la protection" qui vous mène directement à cet onglet pour l'ajuster.

✅ Résumé simple

  • Commencez par "Bloquer" si votre site fonctionne déjà bien et que vous ne voyez pas de blocages étranges dans le Traffic Log.
  • Si vous voyez des visites légitimes bloquées (par exemple, une personne avec une URL très longue), essayez "Surveiller" quelques jours : vous verrez ce qu'il détecte sans rien bloquer.
  • "Désactivé" n'éteint que cette porte : le reste du pare-feu continue de vous protéger de l'intérieur.
✅ En une phrase : Early Shield ne remplace pas les autres protections : c'est un gardien supplémentaire à la porte qui coupe ce qui est le plus évident avant que le reste du pare-feu ait à travailler.

❓ Questions Fréquentes

Peut-il bloquer un vrai visiteur ?

En pratique, très rarement : les navigateurs normaux n'envoient jamais de méthodes rares, d'octets nuls ni d'URLs de milliers de caractères. Le faux positif typique serait quelqu'un qui partage une URL générée automatiquement (très longue). Si cela se produit, utilisez "Surveiller" quelques jours pour confirmer avant de décider.

Affecte-t-il les performances ?

Au contraire : en coupant les attaques avant le chargement de WordPress, il économise des ressources (processeur, mémoire, base de données). Les 5 vérifications coûtent quelques millisecondes et ne se produisent que sur la requête initiale.

Nécessite-t-il une licence PRO ?

Oui : Early Shield est une fonctionnalité PRO. Dans l'offre FREE, cet onglet est marqué "PRO" avec une invitation à passer à l'offre supérieure ; le reste du pare-feu (Rate Limiting, Anti-Injection, Anti-Bot…) fonctionne de la même manière en FREE. Consultez la comparaison complète des offres sur la page des tarifs.

Remplace-t-il la limitation de débit ou Anti-Bot ?

Non. Ce sont des couches indépendantes qui se complètent : Early Shield filtre ce qui est "évident" dans l'URL, la limitation de débit freine l'abus par IP, et Anti-Bot analyse le comportement et les caractéristiques du client. Ensemble, elles forment la défense recommandée.