SeenSecure Help

Réseau de protection

La communauté SeenSecure protège tous ses membres : chaque site signale anonymement les blocages déjà exécutés et reçoit la blocklist collaborative des IP confirmées par plusieurs sites.

Vue d'ensemble du réseau de protection

Le réseau de protection est le composant collaboratif de SeenSecure. Contrairement au renseignement sur les menaces (listes d'IP publiées par des tiers), le réseau se construit à partir des preuves des clients PRO eux-mêmes : lorsque votre site bloque une attaque, il peut la signaler anonymement au service central. Le serveur recoupe les signalements de tous les sites, évalue chaque IP attaquante et ne publie dans le flux que les IP confirmées par plusieurs sites distincts.

Ce qu'il apporte

Votre site profite au reste de la communauté et reçoit des protections issues d'attaques qu'il n'a pas encore subies.

Ce qu'il n'est pas

Il ne suit pas les visiteurs et n'envoie aucune donnée personnelle. Seule la preuve d'un blocage déjà exécuté est partagée.

Conditions requises

Licence PRO active. Base légale : intérêt légitime de sécurité (art. 6.1.f RGPD), avec possibilité de désactiver le signalement à tout moment.

Comment ça marche

Flux de données

  1. Signalement : chaque blocage temporaire exécuté par votre site (rate limiting, WAF, protection des en-têtes…) est mis en file d'attente localement et envoyé au service central par lots automatiques.
  2. Analyse : le serveur déduplique les événements, évalue chaque IP et pondère la fiabilité de chaque site. Le poids d'une IP décroît avec le temps jusqu'à ce que la preuve ne soit plus utile.
  3. Publication : une IP n'entre dans le flux qu'avec des preuves solides et répétées provenant de plusieurs sites distincts. Les campagnes coordonnées frappant plusieurs sites à la fois sont publiées immédiatement.
  4. Flux : votre site télécharge périodiquement le delta (fréquence configurable) et bloque ces IP au moment de l'exécution, avant même qu'elles ne vous atteignent.

Contribution obligatoire

Le Réseau fonctionne en collaboration mutuelle : vous ne recevez la blocklist que si votre site contribue avec ses signalements. Sans signalement actif, la réception reste désactivée — désactiver le signalement désactive automatiquement la réception.

Cycle de vie d'une IP publiée

  • Retrait automatique : si une IP cesse d'être utilisée pour des attaques, son score décroît et elle est marquée inactive ; le flux suivant la retire de la blocklist locale de tous les clients.
  • Expiration : chaque IP publiée quitte automatiquement le flux après une période limitée, sans intervention manuelle.

Console du réseau (statistiques et historique)

Dans Firewall → Threat Intelligence → Réseau de protection, vous trouverez le résumé du réseau avec des cartes KPI : IP bloquées actives (y compris combien figurent sur la liste noire pour avoir été signalées par plusieurs sites distincts), sites connectés, événements des dernières 24 h et blocages globaux. Les onglets détaillent la liste des IP publiées, les sites et l'historique des événements.

Chaque IP publiée dispose de sa propre fiche avec un historique complet : qui l'a signalée en premier et dans quel ordre, combien de sites la bloquent actuellement via le flux, et le détail de chaque signalement. Le résumé alimente aussi un widget du tableau de bord WordPress avec les statistiques de votre site et du réseau, actualisable manuellement.

Dépannage

  • La section réseau de protection n'apparaît pas : elle se trouve dans Pare-feu → Renseignement sur les menaces. Si vous ne la voyez pas, vérifiez que la licence PRO est active (les fonctions du réseau sont PRO).
  • Le signalement ne peut pas être activé : le signalement est activé par défaut après l'avis initial de connexion — si vous l'avez désactivé manuellement (bouton « Désactiver le signalement »), réactivez-le simplement depuis la section Réseau de Protection. Aucune case à cocher préalable n'est nécessaire.
  • La file de signalements ne se vide pas : vérifiez « Dernière erreur » dans la section. Une erreur http_429 signifie que la limite du serveur a été dépassée (nouvelle tentative automatique). no_token signifie que la licence n'a pas été validée — vérifiez la licence PRO.
  • « IP bloquées actives » est à 0 : la blocklist est un avantage de réception : activez « Recevoir la blocklist ». Le réseau a besoin d'un nombre minimal de sites signalants avant de publier des IP confirmées.
  • Un visiteur légitime a été bloqué : le plus rapide est d'ajouter son IP directement dans Firewall → Listes d'IP (liste blanche locale) : elle a priorité absolue et contourne entièrement la blocklist du Réseau, sans toucher à « Recevoir la blocklist » ni attendre la prochaine synchronisation. Écrivez aussi à privacy@seensecure.com si vous pensez que l'IP n'aurait pas dû être publiée, pour qu'elle soit examinée à la source.
💡 Pourquoi cela peut arriver : si vous gérez plusieurs de vos propres sites et les utilisez pour des tests de sécurité entre eux (par ex. des scans autorisés), votre propre IP peut finir signalée par plusieurs de vos sites à la fois, comme n'importe quelle autre IP avec une activité répétée. Ajoutez-la à la liste blanche locale sur chaque site avant ce type de test pour l'éviter.
PRO Le réseau de protection est entièrement une fonction exclusive PRO (signalement et blocklist). Les sites sans licence PRO peuvent voir la section mais ne peuvent activer aucune option. Passez à PRO depuis SeenSecure → License ou sur seensecure.com/pricing.

Questions Fréquentes

Puis-je recevoir la blocklist sans signaler mes propres blocages ? Non : la contribution est obligatoire par conception. Vous ne recevez la blocklist que si votre site signale aussi — désactiver le signalement désactive automatiquement la réception.

Combien de signalements faut-il pour publier une IP ? Jamais un seul : il faut que plusieurs sites distincts et indépendants la signalent dans un court laps de temps, précisément pour qu'un signalement unique erroné ou malveillant ne puisse pas contaminer la protection de tous.

Combien de temps une IP publiée reste-t-elle publiée ? Au maximum 7 jours après sa publication, et elle est retirée plus tôt si son activité diminue et qu'elle cesse d'être une menace active — aucune action manuelle nécessaire.

Le domaine de celui qui signale une IP est-il partagé ? Jamais. Seules l'IP bloquée, le type et le motif du blocage, et le site d'origine sont partagés en interne pour le calcul — le domaine signalant n'est jamais rendu public.