Aperçu du Renseignement sur les Menaces
Le Renseignement sur les Menaces collecte des flux d'adresses IP malveillantes provenant de sources fiables et du réseau de télémétrie de SeenSecure. Ces listes sont mises à jour automatiquement toutes les heures, permettant à votre site de bloquer les attaquants connus avant qu'ils ne puissent exécuter une action.
Ce qu'il inclut
- Listes de menaces de l'API centralisée SeenSecure
- Flux Spamhaus DROP (Don't Route Or Peer)
- Liste actualisée des nœuds de sortie Tor
Avantages clés
- Blocage proactif : arrête les attaquants avant qu'ils ne touchent votre site
- Mise à jour automatique toutes les heures sans intervention manuelle
- Réduit considérablement le bruit des journaux et les faux positifs
threat_intel.threat_lists — Gérez les sources d'IP malveillantes et leurs mises à jour.
Listes de Menaces
Les listes de menaces sont des ensembles d'adresses IP identifiées comme malveillantes par des sources fiables. SeenSecure intègre deux sources principales :
API Centralisée SeenSecure
SeenSecure maintient une API centralisée qui collecte la télémétrie anonyme de tous les sites exécutant le plugin : le type d'attaque bloquée, sa gravité et l'IP d'origine. Le système analyse ces signaux — fréquence, gravité et concordance entre différents sites — avant de décider si une IP intègre la liste globale. Par conception, le signalement d'un seul site ne suffit jamais à faire bloquer une IP sur tout le réseau : elle n'est publiée que lorsque plusieurs sites distincts et indépendants la signalent dans un court laps de temps, précisément pour qu'un signalement erroné (ou malveillant) ne puisse pas contaminer la protection de tous les autres. Le score de chaque IP diminue également avec le temps : une menace qui cesse d'être active finit par sortir seule de la liste. Le détail complet du signalement, du scoring et du retrait de chaque IP se trouve sur la page Réseau de protection.
Flux Spamhaus DROP
Spamhaus DROP (Don't Route Or Peer) est une liste maintenue par le projet Spamhaus contenant des adresses IP et des blocs CIDR utilisés par des hackers, spammeurs et logiciels malveillants connus. Ces listes sont reconnues mondialement et constamment mises à jour. En intégrant DROP, votre site bloque des plages IP entières qui ont été vérifiées comme malveillantes par l'une des organisations anti-spam les plus respectées au monde.
Mécanisme de Mise à Jour Automatique
Le plugin synchronise les listes toutes les 60 minutes via un cron WordPress interne (wp_schedule_event). Le processus est transparent : aucune intervention manuelle n'est requise. Lors de chaque mise à jour, les données fraîches sont téléchargées depuis l'API SeenSecure et Spamhaus, comparées avec la base de données locale (table ssc_threat_intel), et les changements sont appliqués. Si le site ne peut pas atteindre les serveurs distants, la dernière liste téléchargée reste active jusqu'à la prochaine synchronisation réussie.
Blocage des Nœuds Tor
Tor (The Onion Router) est un réseau conçu pour anonymiser le trafic internet. Bien qu'il ait des utilisations légitimes (vie privée, journalisme, contournement de la censure), il est également utilisé par des acteurs malveillants pour cacher leur origine lors d'attaques de sites web. Le blocage des nœuds de sortie Tor réduit considérablement la surface d'attaque anonyme.
Pourquoi bloquer Tor ?
- Les attaquants utilisent Tor pour éviter la géolocalisation et le suivi
- Réduit les attaques par force brute, le scraping et l'exploitation de vulnérabilités
- La liste des nœuds de sortie est mise à jour automatiquement
Considérations
- Les utilisateurs légitimes de Tor ne pourront pas accéder à votre site
- Recommandé pour les sites commerciaux, pas pour les sites de confidentialité ou de presse
- Vous pouvez désactiver cette option si votre public inclut des utilisateurs Tor
threat_intel.tor_nodes — Activez ou désactivez le blocage des nœuds de sortie Tor.
Configuration & Surveillance
Paramètres de Configuration
Statut
Actif / Inactif. Contrôle si le renseignement sur les menaces est opérationnel. Lorsqu'il est inactif, aucune liste n'est téléchargée et aucune IP n'est bloquée par ce module.
Max. Entrées
Plage configurable entre 1 000 et 100 000. Valeur recommandée : 50 000. Un nombre plus élevé consomme plus d'espace de base de données mais couvre plus de menaces. Ajustez en fonction des ressources de votre serveur.
Mise à jour
Toutes les 60 minutes automatiquement. Vous pouvez également forcer une mise à jour manuelle depuis le panneau. La dernière synchronisation est affichée avec un horodatage.
Surveillance de l'État
Le panneau de Renseignement sur les Menaces affiche les indicateurs suivants en temps réel :
Actif/Inactif
Indique si le module est activé. S'il est inactif, aucune vérification des menaces n'est effectuée.
IPs de Menace
Nombre d'IP malveillantes actuellement dans la liste des menaces (API SeenSecure + Spamhaus).
Nœuds Tor
Nombre de nœuds de sortie Tor actuellement détectés et bloqués.
Dernière Mise à Jour
Horodatage de la dernière synchronisation réussie avec les serveurs distants.
Ce qu'il faut surveiller
- Dernière mise à jour trop ancienne (> 2 heures sans mise à jour) : Indique un problème de connectivité avec l'API SeenSecure ou Spamhaus. Vérifiez que votre serveur peut effectuer des requêtes HTTP externes (
curl,file_get_contentsavec allow_url_fopen).
- Nombre d'IP de menace = 0 : Erreur possible lors du téléchargement initial ou table de base de données vide. Vérifiez les journaux WordPress et forcez une mise à jour manuelle.
- Nombre de nœuds Tor = 0 avec l'option activée : La liste des nœuds Tor n'a peut-être pas encore été téléchargée. Attendez la prochaine synchronisation automatique ou forcez une mise à jour manuelle.
Limitations PRO
Questions Fréquentes
Threat Intelligence et le Réseau de Protection sont-ils la même liste ? Non, ce sont deux sources distinctes qui se combinent : Threat Intelligence apporte des listes déjà connues mondialement (API SeenSecure + Spamhaus DROP), tandis que le Réseau de Protection publie des IP détectées et corroborées en temps réel par d'autres sites utilisant SeenSecure.
Le blocage de Tor affecte-t-il aussi les autres protections ? Non, c'est indépendant : vous pouvez désactiver uniquement le blocage des nœuds de sortie Tor et garder actives les listes de menaces de l'API SeenSecure et de Spamhaus sans problème.
Que se passe-t-il si mon serveur ne peut pas joindre l'API SeenSecure ou Spamhaus ? La dernière liste téléchargée avec succès reste active et protège votre site jusqu'à ce que la connexion soit rétablie lors de la prochaine synchronisation — vous ne perdez pas la protection d'un coup pour un incident réseau ponctuel.
Ai-je besoin d'une licence PRO pour avoir une protection de ce type ? Non : la version gratuite inclut déjà les listes de base de l'API SeenSecure (jusqu'à 1 000 IP). PRO étend la couverture avec Spamhaus DROP, le blocage de Tor et jusqu'à 100 000 entrées.