🚪 Qu'est-ce que Early Shield et pourquoi est-ce important ?
🎯 Ce qu'il fait
Inspecte chaque requête HTTP avant même le chargement de WordPress. Si l'adresse (URL) présente un motif clairement malveillant, elle est rejetée sur-le-champ. C'est la couche la plus rapide et la moins coûteuse du pare-feu.
⚠️ Pourquoi c'est important
99 % des attaques WordPress sont automatisées : des milliers de requêtes qui se ressemblent toutes. Les bloquer avant le chargement de WordPress économise le processeur, la mémoire et la base de données, et laisse les ressources libres pour les vrais visiteurs.
🔍 Les 5 vérifications à chaque requête
Early Shield examine toujours les mêmes choses, dans le même ordre. Si quelque chose échoue, il coupe. Ce sont cinq vérifications simples mais très efficaces contre les attaques qui constituent l'essentiel du trafic malveillant WordPress :
| Ce qui est vérifié | Pourquoi c'est suspect | Exemple |
|---|---|---|
| Méthodes HTTP rares | Les navigateurs utilisent des méthodes normales (GET, POST). Les méthodes étranges ne servent qu'aux outils d'attaque. | TRACE PROPFIND |
| Octets nuls | Un caractère nul, un petit truc de codage utilisé pour tromper les filtres et introduire des fichiers qui ne devraient jamais s'ouvrir. | %00 |
| URLs trop longues | Une adresse de plus de 2048 caractères n'est tapée manuellement par personne : c'est le signe d'un scanner automatisé ou d'une tentative de débordement. | ?a=aaaa… (3000 lettres) |
| Motifs d'exploit | Des fragments d'adresse qui tentent de s'échapper du site (remonter vers les dossiers du serveur) ou d'ouvrir des fichiers privés de WordPress. | ..%2f..%2f wp-config.php /etc/passwd |
| Fichiers sensibles | Des fichiers de base de données, des sauvegardes ou des mots de passe qui ne devraient jamais être téléchargeables depuis internet. | .sql .env .bak .log |
votredomaine.com/wp-config.php~ puis, quelques secondes plus tard, essaie des variantes comme votredomaine.com/wp-content/uploads/../../wp-config.php. Sans Early Shield, ces deux requêtes atteindraient WordPress : le noyau complet, les extensions actives et le thème se chargeraient, et ce n'est qu'ensuite qu'une autre couche déciderait de servir ou non le fichier — consommant CPU et mémoire à chaque tentative, multiplié par les centaines de variantes qu'un scanner essaie en quelques minutes. Avec Early Shield actif, la vérification des "fichiers sensibles" et des "motifs d'exploit" détecte le motif directement dans l'URL, sans solliciter PHP au-delà de cette couche, et coupe avec un 403 en quelques millisecondes. Le scanner continue d'essayer des URLs pendant plusieurs minutes, mais chaque tentative coûte à votre serveur une fraction infime de ce qu'elle coûterait si WordPress devait démarrer à chaque fois.
⚙️ Les 3 modes : Bloquer, Surveiller et Désactivé
Early Shield dispose d'un interrupteur (activer/désactiver) et d'une liste d'action. Voici comment fonctionne chaque combinaison :
🟢 Bloquer (403) — recommandé
- Coupe la requête avec une erreur 403 (interdit). C'est le mode à choisir lorsque votre site fonctionne déjà bien.
- Remarque importante : il respecte le mode global du WAF. Si votre pare-feu global est en "Surveillance", Early Shield ne fera que journaliser même si "Bloquer" est sélectionné.
🟡 Surveiller — journalisation uniquement
- Journalise dans le Traffic Log tout ce qu'il détecterait, mais ne bloque jamais. Utilisez-le quelques jours en cas de suspicion de faux positifs : vous verrez ce qu'il détecte sans risque.
⚪ Désactivé
- L'interrupteur éteint, cette couche n'est plus évaluée du tout : elle ne bloque rien et ne journalise rien. Le reste du pare-feu (limitation de débit, Anti-Bot, Anti-Injection…) continue de fonctionner normalement.
📋 Blocages dans le Traffic Log
Chaque blocage de cette couche apparaît dans le Traffic Log avec l'étiquette "Early Shield" et un motif exact. Voici les motifs que vous verrez :
- Bad HTTP method — une méthode HTTP rare.
- Null byte in URL — un octet nul dans l'adresse.
- URL too long — une adresse trop longue.
- Exploit pattern — un motif d'exploit dans l'adresse.
- Sensitive file — une tentative d'accès à un fichier sensible.
✅ Résumé simple
- Commencez par "Bloquer" si votre site fonctionne déjà bien et que vous ne voyez pas de blocages étranges dans le Traffic Log.
- Si vous voyez des visites légitimes bloquées (par exemple, une personne avec une URL très longue), essayez "Surveiller" quelques jours : vous verrez ce qu'il détecte sans rien bloquer.
- "Désactivé" n'éteint que cette porte : le reste du pare-feu continue de vous protéger de l'intérieur.
❓ Questions Fréquentes
Peut-il bloquer un vrai visiteur ?
En pratique, très rarement : les navigateurs normaux n'envoient jamais de méthodes rares, d'octets nuls ni d'URLs de milliers de caractères. Le faux positif typique serait quelqu'un qui partage une URL générée automatiquement (très longue). Si cela se produit, utilisez "Surveiller" quelques jours pour confirmer avant de décider.
Affecte-t-il les performances ?
Au contraire : en coupant les attaques avant le chargement de WordPress, il économise des ressources (processeur, mémoire, base de données). Les 5 vérifications coûtent quelques millisecondes et ne se produisent que sur la requête initiale.
Nécessite-t-il une licence PRO ?
Oui : Early Shield est une fonctionnalité PRO. Dans l'offre FREE, cet onglet est marqué "PRO" avec une invitation à passer à l'offre supérieure ; le reste du pare-feu (Rate Limiting, Anti-Injection, Anti-Bot…) fonctionne de la même manière en FREE. Consultez la comparaison complète des offres sur la page des tarifs.
Remplace-t-il la limitation de débit ou Anti-Bot ?
Non. Ce sont des couches indépendantes qui se complètent : Early Shield filtre ce qui est "évident" dans l'URL, la limitation de débit freine l'abus par IP, et Anti-Bot analyse le comportement et les caractéristiques du client. Ensemble, elles forment la défense recommandée.