SeenSecure Help

Renseignement sur les Menaces

Flux centralisés d'IP malveillantes (API SeenSecure + Spamhaus DROP), blocage des nœuds Tor et surveillance en temps réel du trafic de menaces.

Aperçu du Renseignement sur les Menaces

Le Renseignement sur les Menaces collecte des flux d'adresses IP malveillantes provenant de sources fiables et du réseau de télémétrie de SeenSecure. Ces listes sont mises à jour automatiquement toutes les heures, permettant à votre site de bloquer les attaquants connus avant qu'ils ne puissent exécuter une action.

Ce qu'il inclut

  • Listes de menaces de l'API centralisée SeenSecure
  • Flux Spamhaus DROP (Don't Route Or Peer)
  • Liste actualisée des nœuds de sortie Tor

Avantages clés

  • Blocage proactif : arrête les attaquants avant qu'ils ne touchent votre site
  • Mise à jour automatique toutes les heures sans intervention manuelle
  • Réduit considérablement le bruit des journaux et les faux positifs
data-ssc-help : threat_intel.threat_lists — Gérez les sources d'IP malveillantes et leurs mises à jour.

Listes de Menaces

Les listes de menaces sont des ensembles d'adresses IP identifiées comme malveillantes par des sources fiables. SeenSecure intègre deux sources principales :

API Centralisée SeenSecure

SeenSecure maintient une API centralisée qui collecte la télémétrie anonyme de tous les sites exécutant le plugin : le type d'attaque bloquée, sa gravité et l'IP d'origine. Le système analyse ces signaux — fréquence, gravité et concordance entre différents sites — avant de décider si une IP intègre la liste globale. Par conception, le signalement d'un seul site ne suffit jamais à faire bloquer une IP sur tout le réseau : elle n'est publiée que lorsque plusieurs sites distincts et indépendants la signalent dans un court laps de temps, précisément pour qu'un signalement erroné (ou malveillant) ne puisse pas contaminer la protection de tous les autres. Le score de chaque IP diminue également avec le temps : une menace qui cesse d'être active finit par sortir seule de la liste. Le détail complet du signalement, du scoring et du retrait de chaque IP se trouve sur la page Réseau de protection.

🌐 Effet réseau : Chaque site avec SeenSecure actif apporte des signaux au réseau et profite de ceux des autres. Plus il y a de sites participants, plus vite les nouvelles menaces sont corroborées entre sites distincts — sans qu'un seul signalement puisse jamais bloquer par erreur un visiteur légitime dans tout l'écosystème.

Flux Spamhaus DROP

Spamhaus DROP (Don't Route Or Peer) est une liste maintenue par le projet Spamhaus contenant des adresses IP et des blocs CIDR utilisés par des hackers, spammeurs et logiciels malveillants connus. Ces listes sont reconnues mondialement et constamment mises à jour. En intégrant DROP, votre site bloque des plages IP entières qui ont été vérifiées comme malveillantes par l'une des organisations anti-spam les plus respectées au monde.

Mécanisme de Mise à Jour Automatique

Le plugin synchronise les listes toutes les 60 minutes via un cron WordPress interne (wp_schedule_event). Le processus est transparent : aucune intervention manuelle n'est requise. Lors de chaque mise à jour, les données fraîches sont téléchargées depuis l'API SeenSecure et Spamhaus, comparées avec la base de données locale (table ssc_threat_intel), et les changements sont appliqués. Si le site ne peut pas atteindre les serveurs distants, la dernière liste téléchargée reste active jusqu'à la prochaine synchronisation réussie.

Blocage des Nœuds Tor

Tor (The Onion Router) est un réseau conçu pour anonymiser le trafic internet. Bien qu'il ait des utilisations légitimes (vie privée, journalisme, contournement de la censure), il est également utilisé par des acteurs malveillants pour cacher leur origine lors d'attaques de sites web. Le blocage des nœuds de sortie Tor réduit considérablement la surface d'attaque anonyme.

Pourquoi bloquer Tor ?

  • Les attaquants utilisent Tor pour éviter la géolocalisation et le suivi
  • Réduit les attaques par force brute, le scraping et l'exploitation de vulnérabilités
  • La liste des nœuds de sortie est mise à jour automatiquement

Considérations

  • Les utilisateurs légitimes de Tor ne pourront pas accéder à votre site
  • Recommandé pour les sites commerciaux, pas pour les sites de confidentialité ou de presse
  • Vous pouvez désactiver cette option si votre public inclut des utilisateurs Tor
⚖️ Décision de sécurité : Pour la plupart des sites commerciaux et WordPress, le blocage de Tor est une décision de sécurité judicieuse. Le pourcentage de visiteurs légitimes utilisant Tor est minime par rapport à la réduction des attaques obtenue.
data-ssc-help : threat_intel.tor_nodes — Activez ou désactivez le blocage des nœuds de sortie Tor.

Configuration & Surveillance

Paramètres de Configuration

Statut

Actif / Inactif. Contrôle si le renseignement sur les menaces est opérationnel. Lorsqu'il est inactif, aucune liste n'est téléchargée et aucune IP n'est bloquée par ce module.

Max. Entrées

Plage configurable entre 1 000 et 100 000. Valeur recommandée : 50 000. Un nombre plus élevé consomme plus d'espace de base de données mais couvre plus de menaces. Ajustez en fonction des ressources de votre serveur.

Mise à jour

Toutes les 60 minutes automatiquement. Vous pouvez également forcer une mise à jour manuelle depuis le panneau. La dernière synchronisation est affichée avec un horodatage.

Surveillance de l'État

Le panneau de Renseignement sur les Menaces affiche les indicateurs suivants en temps réel :

Actif/Inactif

Indique si le module est activé. S'il est inactif, aucune vérification des menaces n'est effectuée.

IPs de Menace

Nombre d'IP malveillantes actuellement dans la liste des menaces (API SeenSecure + Spamhaus).

Nœuds Tor

Nombre de nœuds de sortie Tor actuellement détectés et bloqués.

Dernière Mise à Jour

Horodatage de la dernière synchronisation réussie avec les serveurs distants.

Ce qu'il faut surveiller

  • Dernière mise à jour trop ancienne (> 2 heures sans mise à jour) : Indique un problème de connectivité avec l'API SeenSecure ou Spamhaus. Vérifiez que votre serveur peut effectuer des requêtes HTTP externes (curl, file_get_contents avec allow_url_fopen).
  • Nombre d'IP de menace = 0 : Erreur possible lors du téléchargement initial ou table de base de données vide. Vérifiez les journaux WordPress et forcez une mise à jour manuelle.
  • Nombre de nœuds Tor = 0 avec l'option activée : La liste des nœuds Tor n'a peut-être pas encore été téléchargée. Attendez la prochaine synchronisation automatique ou forcez une mise à jour manuelle.

Limitations PRO

PRO La fonctionnalité complète de Renseignement sur les Menaces est une fonctionnalité PRO. La version gratuite inclut uniquement les listes de base de l'API SeenSecure avec une limite d'entrées réduite (jusqu'à 1 000 IPs). Les fonctionnalités PRO incluent : intégration complète Spamhaus DROP, blocage des nœuds Tor, limite jusqu'à 100 000 entrées, mise à jour forcée manuelle et statistiques détaillées dans le panneau. Passez à la version PRO depuis le panneau de licence sous SeenSecure → License.
Résumé de configuration : Activez le module, définissez 50 000 entrées maximales, activez le blocage Tor si applicable, et vérifiez que la dernière mise à jour est récente. Ainsi, votre site sera protégé contre les menaces connues mondialement.

Questions Fréquentes

Threat Intelligence et le Réseau de Protection sont-ils la même liste ? Non, ce sont deux sources distinctes qui se combinent : Threat Intelligence apporte des listes déjà connues mondialement (API SeenSecure + Spamhaus DROP), tandis que le Réseau de Protection publie des IP détectées et corroborées en temps réel par d'autres sites utilisant SeenSecure.

Le blocage de Tor affecte-t-il aussi les autres protections ? Non, c'est indépendant : vous pouvez désactiver uniquement le blocage des nœuds de sortie Tor et garder actives les listes de menaces de l'API SeenSecure et de Spamhaus sans problème.

Que se passe-t-il si mon serveur ne peut pas joindre l'API SeenSecure ou Spamhaus ? La dernière liste téléchargée avec succès reste active et protège votre site jusqu'à ce que la connexion soit rétablie lors de la prochaine synchronisation — vous ne perdez pas la protection d'un coup pour un incident réseau ponctuel.

Ai-je besoin d'une licence PRO pour avoir une protection de ce type ? Non : la version gratuite inclut déjà les listes de base de l'API SeenSecure (jusqu'à 1 000 IP). PRO étend la couverture avec Spamhaus DROP, le blocage de Tor et jusqu'à 100 000 entrées.