SeenSecure Help

Firewall: Choisissez Votre Mode de Protection

Trois modes de fonctionnement : de la surveillance passive au blocage agressif, plus un interrupteur général marche/arrêt. Choisissez le niveau qui convient le mieux à votre site.

Que sont les modes du firewall?

Le firewall de SeenSecure dispose de trois modes de fonctionnement qui déterminent sa réaction face au trafic entrant : ce qu'il détecte, ce qu'il bloque et ce qu'il se contente d'enregistrer. Vous pouvez les changer à tout moment depuis l'onglet Mode du panneau Firewall & WAF, et le changement s'applique instantanément à tout le site, sans cache à vider ni rien à redémarrer.

Ces trois modes sont indépendants de l'interrupteur général État de la Protection SeenSecure (onglet Resumen — cet onglet n'est pas encore traduit en français dans le plugin — du panneau Firewall & WAF, juste sous les cartes de statistiques). Cet interrupteur est une quatrième position, mais ce n'est pas « un mode plus doux que Monitoring » : c'est l'arrêt complet du firewall, expliqué en détail à la fin de la section suivante.

💡 Recommandation: Commencez toujours en mode Monitoring pour observer le trafic sans risque. Lorsque vous ne voyez aucun faux positif, passez en mode Protection.
⚠️ Le mode global régit les protections individuelles : Des fonctions comme Geo-Blocking, les règles ASN, la protection des passerelles de paiement ou Anti-Bot ont leur propre sélecteur d'action (Monitor / Block / Challenge) dans leur propre onglet. Mais ce sélecteur ne s'applique vraiment que si le mode global du firewall est Protection ou Strict. Si le mode global est Monitoring — ou si le firewall est désactivé — ces protections individuelles se contentent d'enregistrer les événements, même si vous les avez configurées sur « Block ». C'est la cause la plus fréquente de « j'ai configuré ceci pour bloquer et ça ne bloque toujours pas ».

Les 3 modes de fonctionnement

Test Seulement

🔍 Monitoring

Détecte et enregistre les menaces sans rien bloquer. Tout le trafic passe sans restrictions. Idéal pour les premières heures après l'installation.

✓ Production

🛡️ Protection

Détecte et bloque les menaces réelles (SQL, XSS, LFI). Équilibre optimal entre sécurité et convivialité. Recommandé pour les sites en production.

Avancé

🔒 Strict

Sécurité maximale avec des validations strictes. Bloque même le trafic suspect. Peut provoquer des faux positifs. Uniquement pour les sites à haut risque.

ModeDétecteBloqueFaux PositifsUtilisation Recommandée
MonitoringAucunTest / Observation
ProtectionFaiblesProduction
Strict⚠️ ÉlevésSites à haut risque

🔍 Monitoring en détail

Ce qu'il fait : il exécute tous les moteurs de détection du firewall — injection SQL, XSS, inclusion de fichiers, motifs de bots, etc. — sur chaque requête entrante, exactement comme Protection ou Strict. La seule différence : lorsqu'il détecte quelque chose de suspect, il n'agit jamais — pas de blocage, pas de défi, juste une entrée dans le Journal du Trafic et le panneau des Incidents. Le visiteur ne sait jamais qu'il a été analysé.

Quand l'utiliser : pendant les premières 24 à 48 heures après l'installation du plugin ; après un changement majeur du site (nouveau thème, nouvelle passerelle de paiement, migration d'hébergement) ; ou lorsque vous soupçonnez qu'une règle spécifique génère des faux positifs et souhaitez le confirmer sans risquer de bloquer du trafic réel pendant votre enquête.

Risque : le danger n'est pas le mode lui-même, mais d'oublier qu'il est activé. Un site en production laissé en permanence en Monitoring affiche de l'activité sur le tableau de bord — on dirait qu'« il se passe quelque chose » — mais aucune attaque réelle n'est réellement arrêtée.

Exemple réel : Vous installez SeenSecure sur une boutique avec un formulaire de devis personnalisé. Vous laissez Monitoring actif pendant 48 heures et voyez dans le Journal du Trafic des dizaines de requêtes signalées comme possible injection SQL contre ce formulaire — il s'agit en réalité d'un plugin tiers envoyant légitimement des paramètres avec guillemets et caractères spéciaux. Grâce à Monitoring, vous repérez le faux positif, ajoutez l'exception correspondante, et ce n'est qu'ensuite que vous passez à Protection — sans jamais casser le formulaire en production.

🛡️ Protection en détail

Ce qu'il fait : il active le blocage réel. Lorsqu'une requête correspond à un motif de menace à haute confiance (injection SQL, XSS, inclusion de fichiers distante ou locale, et catégories équivalentes), SeenSecure répond avec HTTP 403 et arrête la requête avant qu'elle n'atteigne WordPress. Le trafic ambigu, qui ne remplit pas les critères d'attaque avec suffisamment de certitude, est laissé passer pour minimiser les faux positifs.

Quand l'utiliser : c'est le mode par défaut recommandé pour tout site en production avec du trafic réel, tous les jours de l'année. Il offre une protection efficace sans la friction de faux positifs fréquents.

Risque : faible si vous avez déjà validé le site en Monitoring, mais un changement majeur (nouveau thème, nouveau plugin avec des formulaires atypiques) peut introduire des motifs que Protection n'avait pas vus auparavant. Vérifiez le Journal du Trafic après tout changement important.

Exemple réel : Un plugin d'import de produits envoie le nom O'Brien's "Deluxe" Kit avec des guillemets simples et doubles légitimes. Protection le reconnaît comme du texte normal et le laisse passer. En revanche, il bloque immédiatement une requête POST vers /wp-login.php portant une charge utile de type ' OR '1'='1, typique d'une tentative de contournement d'authentification — le visiteur malveillant reçoit un 403 et la tentative est consignée dans le Journal du Trafic.

🔒 Strict en détail

Ce qu'il fait : il applique les mêmes catégories de détection que Protection, mais avec une tolérance beaucoup plus faible à l'ambiguïté. Là où Protection laisse passer un trafic douteux « au cas où il serait légitime », Strict le bloque « au cas où ce serait une attaque ». C'est un changement de posture, pas un moteur de détection différent : il donne la priorité à ne rien laisser passer de suspect plutôt qu'à ne gêner aucun visiteur légitime.

Quand l'utiliser : pendant une attaque active confirmée (une vague de tentatives de connexion, un scan de vulnérabilités agressif depuis plusieurs IPs), sur des sites à très forte valeur (paiements, données de santé ou juridiques) où le coût de laisser passer une attaque réelle est bien supérieur à celui de bloquer un visiteur légitime, ou temporairement après avoir détecté une campagne ciblant spécifiquement votre domaine.

Risque : c'est le mode le plus susceptible de bloquer du trafic légitime. Un plugin peu conventionnel, un thème avec des URLs très paramétrées, ou même un utilisateur avec une extension de navigateur inhabituelle peuvent déclencher un blocage qui ne se serait pas produit en Protection. Il n'est pas recommandé comme configuration permanente sans l'avoir testé au préalable.

Exemple réel : Votre boutique en ligne subit une attaque de credential stuffing : des bots essaient des centaines de combinaisons identifiant/mot de passe contre wp-login.php depuis des dizaines d'IPs différentes. Vous passez en Strict pendant la durée de l'attaque — les requêtes limites que Protection aurait laissées passer « au cas où elles étaient légitimes » sont désormais aussi bloquées, fermant la marge que les attaquants exploitaient. Une fois l'attaque terminée, vous vérifiez le Journal du Trafic, confirmez qu'aucun client réel n'a été affecté, et repassez en Protection.

⏻ L'interrupteur Off (arrêt complet)

Off n'est pas un quatrième mode « plus doux » que Monitoring — c'est l'arrêt complet du firewall via l'interrupteur État de la Protection SeenSecure, dans l'onglet Resumen. Firewall éteint, SeenSecure n'exécute même pas l'analyse des menaces sur la requête : rien n'est détecté, rien n'est enregistré dans les Incidents, et aucune protection individuelle (Geo-Blocking, Anti-Bot, règles ASN, contournement des passerelles de paiement) n'agit, même si elle est configurée sur « Block » dans son propre onglet. Rate Limiting est un module séparé et peut continuer à enregistrer le trafic indépendamment, mais le reste du firewall est totalement inactif.

⚠️ À utiliser seulement ponctuellement : N'éteignez complètement le firewall que pour déboguer un conflit grave avec un autre plugin ou pour des tests très spécifiques, puis réactivez-le immédiatement. Ne le laissez jamais sur Off en production — même Monitoring, qui détecte et enregistre au moins, offre ce faux sentiment de sécurité.

Quel mode choisir?

🆕 Vous venez d'installer le plugin

Utilisez Monitoring pendant au moins 24 à 48 heures. Consultez les journaux dans le panier des incidents pour voir les menaces détectées par le firewall.

🌐 Site en production avec trafic réel

Le mode Protection est votre meilleur choix. Il offre l'équilibre idéal entre sécurité et expérience utilisateur.

🎯 Site sous attaque active

Passez directement en mode Strict. Il bloque même le trafic suspect, pas seulement le trafic malveillant confirmé. Revenez à Protection lorsque l'attaque cesse.

💳 Site à forte valeur (paiements, santé, données juridiques)

Si votre site traite des paiements, des dossiers médicaux ou des données juridiques sensibles, le coût d'une seule attaque réussie dépasse largement celui d'un faux positif occasionnel. Dans ces cas, certains administrateurs optent pour Strict de façon permanente sur les chemins les plus critiques (connexion, paiement) et seulement Protection sur le reste du site, mais cela nécessite des tests approfondis préalables en Protection et un processus clair de gestion des listes blanches en cas de faux positifs.

⚠️ Important: Ne laissez pas le firewall en mode Monitoring sur un site en production. Ce mode enregistre seulement, il ne protège pas.

Conseils pratiques

  • Monitoring → Protection: Si après 48 heures en Monitoring vous ne voyez aucun faux positif, passez à Protection en toute confiance.
  • Protection → Strict: Uniquement si votre site reçoit des attaques fréquentes ou traite des données critiques.
  • Annuler les changements: Si un mode cause des problèmes, passez à un autre immédiatement. Les changements sont instantanés.
  • Avant d'activer Strict, ajoutez-vous à la liste blanche : si vous allez tester Strict sur un site avec des données sensibles, ajoutez d'abord votre propre IP à la liste blanche du firewall. Vous évitez ainsi de vous retrouver bloqué hors de votre propre tableau de bord si Strict bloque quelque chose lié à votre session d'administrateur.
  • Vérifiez le Journal du Trafic après chaque changement de mode : filtrez par Statut = 403 pendant les premières heures après le passage à Protection ou Strict pour repérer rapidement si du trafic légitime a commencé à être bloqué.
✅ Flux recommandé: Monitoring (24-48h) → Protection (production). Passez à Strict uniquement si nécessaire.