🦻 Qu'est-ce que WebFreeze ?
WebFreeze est une fonctionnalité PRO qui se trouve dans Scanner de Sécurité → onglet WebFreeze (admin.php?page=seensecure-security-scanner&subtab=webfreeze). Ce n'est pas un menu séparé : c'est un onglet supplémentaire du Scanner de Sécurité, aux côtés de Malware, Intégrité/FIM et Quarantaine.
Lorsque vous activez WebFreeze (« Geler le site »), le système prend un instantané exact de tous les fichiers protégés. À partir de ce moment, toute modification, suppression ou nouveau fichier non autorisé parmi l'ensemble protégé est détecté automatiquement et annulé ou supprimé en quelques minutes, restaurant exactement l'état figé. Voyez-le comme un « annuler » automatique pour les fichiers de base de votre site.
C'est conçu pour les sites stables qui ne devraient pas changer au niveau des fichiers : une fois que votre WordPress, vos plugins, vos thèmes et votre configuration sont comme vous le souhaitez, vous gelez le site et tout changement inattendu est corrigé tout seul, sans que vous ayez à le surveiller.
⚙️ Les Deux Modes de WebFreeze
Le menu déroulant « Mode » vous permet de choisir le comportement de WebFreeze face à un changement détecté :
❌ Maintenir gelé
Annule et supprime activement toute modification ou fichier non autorisé, ramenant le site à son état figé. C'est le mode d'application complète.
📝 Enregistrer uniquement
Détecte et enregistre les modifications dans le journal, mais n'annule ni ne supprime rien. Utile pour tester WebFreeze avant de passer à l'application complète, ou pour observer ce qui serait détecté sans risquer un faux positif.
🔥 Pourquoi WebFreeze Dépend du Pare-feu (WAF)
WebFreeze a besoin que le WAF/Pare-feu soit actif pour pouvoir geler le site. C'est une dépendance stricte :
- Si le WAF est complètement désactivé, WebFreeze ne peut pas être activé du tout.
- Si le WAF est en mode Moniteur / enregistrement uniquement (sans blocage actif), WebFreeze hérite automatiquement de ce niveau d'application et passe également en mode Enregistrer uniquement, même si vous avez choisi « Maintenir gelé ».
🔗 Relation avec le FIM (Contrôle d'Intégrité des Fichiers)
WebFreeze partage le même moteur de détection en temps réel que le système de contrôle d'intégrité des fichiers (FIM). Lorsque vous activez WebFreeze, la surveillance en temps réel propre au FIM se met en pause automatiquement : inutile que les deux surveillent les mêmes fichiers en même temps, WebFreeze prend donc le relais de cette surveillance tant qu'il est actif, et le FIM la reprend dès que vous dégelez le site.
📁 Ce Que WebFreeze Protège
Lorsque vous gelez le site, WebFreeze surveille ces catégories de fichiers :
Code exécutable et gabarits
.php, .phtml, .phar, .inc, .html, .htm — le noyau WordPress, tous les plugins et tous les thèmes ; en général, tout ce qui s'exécute côté serveur ou est servi comme une page.
Code côté client et styles
.js, .css, .svg — JavaScript est protégé car c'est un vecteur de malware courant (skimmers, redirections, détournement du site), et les fichiers SVG sont eux aussi gelés car ils peuvent intégrer des scripts — ce ne sont pas de simples images inertes.
Configuration critique
.htaccess, web.config, .env, .user.ini, .json, .xml, .yml, .yaml, .ini, .po, .mo — règles du serveur, secrets et paramètres ; si ces fichiers changent, le site peut se casser ou devenir exposé.
Fichiers de ressources des thèmes et plugins
Images et polices appartenant aux thèmes et plugins (.png, .jpg, .webp, .ico, .woff2, .ttf, etc.) — ils font partie du fonctionnement du site ; s'ils sont endommagés, restaurer uniquement les fichiers PHP ne suffirait pas, donc ils sont gelés eux aussi.
🚫 Ce Que WebFreeze NE Protège PAS (et pourquoi)
Contenu de la base de données
Les articles, pages, commentaires et utilisateurs vivent dans la base de données, pas dans des fichiers, donc WebFreeze n'y touche pas. Vous pouvez continuer à publier et modifier du contenu normalement pendant que le site est gelé.
Téléversements des administrateurs et éditeurs
Les fichiers que vous téléversez via l'éditeur WordPress (wp-content/uploads) — images, PDF, vidéos ajoutés depuis l'éditeur — sont volontairement laissés libres, pour que vous puissiez continuer à téléverser et supprimer du contenu sans aucun blocage.
Caches et fichiers temporaires
Exclus pour ne pas déclencher de fausses alertes.
📋 Liste d'Exclusions
Vous pouvez indiquer des dossiers ou fichiers précis, un chemin par ligne, que WebFreeze ne doit jamais geler. Les chemins relatifs à la racine de WordPress ou absolus sont acceptés.
- Une barre oblique finale (
/) exclut tout le contenu de ce dossier. - Le caractère générique
**est pris en charge pour les cas avancés.
Conçu pour les sites dont le propre code génère légitimement des fichiers de manière dynamique dans un dossier (par exemple, un générateur de rapports qui écrit des fichiers .php ou .js). Tout ce qui apparaît en dehors des exclusions est traité comme « non autorisé » et annulé ou supprimé.
wp-config.php, .htaccess ni le noyau WordPress, sauf si vous savez exactement ce que vous faites.
📦 Option de Quarantaine
Une case à cocher vous permet de choisir d'envoyer les fichiers modifiés ou supprimés détectés en quarantaine (en conservant le nom du fichier, l'action effectuée, l'origine et l'horodatage pour un examen judiciaire) plutôt que de les supprimer directement. Recommandé si vous voulez pouvoir examiner ce qui s'est passé par la suite.
🚀 Comment Déployer des Modifications Légitimes avec WebFreeze Actif
Le processus correct pour mettre à jour des plugins, déployer du nouveau code ou effectuer toute autre modification au niveau des fichiers est :
- Dégeler le site.
- Effectuez vos modifications normalement — tant que le site est dégelé, rien n'est annulé.
- Regeler le site. Le fait de regeler capture le nouvel état comme la nouvelle référence « connue et fiable ».
✅ Approbations en Attente
Il arrive que SeenSecure lui-même doive modifier un fichier de configuration dans le cadre de son propre fonctionnement. Ces modifications précises ne sont pas annulées silencieusement comme un changement non autorisé ordinaire : elles apparaissent dans un tableau « Approbations en Attente » où vous examinez chacune individuellement et décidez de l'Approuver (conserver la modification) ou de la Rejeter (l'annuler).
🛡️ Protection du Manifeste
WebFreeze conserve son propre manifeste interne de l'état figé. Si ce manifeste est détecté comme ayant été altéré, WebFreeze le reconstruit automatiquement à partir d'une copie de sauvegarde sécurisée (le « coffre ») et affiche un avertissement vous demandant de vérifier le journal, car cela pourrait indiquer que le serveur a été compromis.
🧱 Défense en Profondeur : Où Se Situe WebFreeze
WebFreeze est la dernière couche d'un système de protection à plusieurs étapes :
- WAF / Pare-feu : bloque le trafic malveillant avant qu'il n'atteigne votre site.
- Scanner de Malware : détecte les signatures et comportements malveillants en temps réel.
- Quarantaine Automatique : isole les fichiers suspects avant qu'ils ne puissent agir.
- WebFreeze : annule et restaure instantanément toute modification non autorisée.
📊 Tableau de Bord, Vérification & Notifications
L'onglet WebFreeze inclut un tableau de bord de statistiques :
Protégés
Modifiés
Supprimés
Non autorisés
Restaurés
Lance une vérification manuelle à la demande, sans attendre le prochain cycle automatique.
📧 Notifications par Email
Avec un champ destinataire personnalisé ; laissé vide, c'est l'email de l'administrateur du site qui est utilisé par défaut.
🕐 Horodatages
Dernière vérification et dernière restauration, visibles directement sur le panneau.
WebFreeze possède son propre journal d'événements, spécifique à cette fonctionnalité, que vous pouvez actualiser ou vider quand vous le souhaitez.
🔧 Dépannage
Je ne peux pas activer WebFreeze
Vérifiez que le WAF/Pare-feu est actif. Si le WAF est complètement désactivé, WebFreeze ne peut être activé en aucun cas — activez d'abord le Pare-feu Général, puis revenez à WebFreeze.
J'ai activé WebFreeze et je reçois toujours des alertes du FIM
C'est normal si l'alerte correspond à des modifications détectées avant que vous n'ayez gelé le site : WebFreeze met en pause la surveillance du FIM dès son activation, mais n'efface pas les modifications qui étaient déjà en attente d'examen à ce moment-là. Vérifiez le panneau d'Intégrité et approuvez ou restaurez ce qui est en attente avant de geler.
J'ai mis à jour un plugin et WebFreeze l'a annulé
Si le site était encore gelé pendant la mise à jour, WebFreeze a traité cette mise à jour comme une modification non autorisée et l'a annulée. Suivez toujours le processus : dégeler → mettre à jour → regeler.
Questions Fréquentes
Pourquoi ne puis-je pas activer WebFreeze ? Le plus probable est que le WAF/Pare-feu soit désactivé — WebFreeze ne peut pas geler le site sans un WAF actif. Vérifiez aussi que votre licence PRO est active, car cette fonctionnalité est réservée à PRO.
Vais-je perdre mes articles si quelque chose tourne mal ? Non. Le contenu de la base de données (articles, pages, commentaires, utilisateurs) n'est pas surveillé ni annulé par WebFreeze ; il n'agit que sur les fichiers.
Comment mettre à jour un plugin avec WebFreeze actif ? Dégelez le site, appliquez la mise à jour normalement, puis regelez une fois terminé. WebFreeze capture ainsi le nouvel état comme nouvelle référence au lieu de l'annuler.
Puis-je continuer à téléverser des images sur mes articles pendant que le site est gelé ? Oui. Les fichiers que vous téléversez via l'éditeur WordPress (wp-content/uploads) sont volontairement exemptés, justement pour que vous puissiez continuer à publier sans blocage.
WebFreeze et le FIM fonctionnent-ils en même temps ? Pas exactement : ils partagent le même moteur, mais tant que WebFreeze est actif, la surveillance en temps réel propre au FIM est en pause. Le FIM reprend sa surveillance dès que vous dégelez le site.
Quelle est la différence entre « Maintenir gelé » et « Enregistrer uniquement » ? « Maintenir gelé » annule et supprime activement toute modification non autorisée ; « Enregistrer uniquement » détecte et consigne ces modifications dans le journal sans toucher à aucun fichier. Utile pour tester avant d'appliquer réellement.
Puis-je exclure le dossier de mon plugin personnalisé ? Oui, ajoutez son chemin à la liste d'exclusions (une barre oblique finale exclut tout son contenu). Gardez à l'esprit qu'exclure des dossiers contenant du code PHP laisse cette partie sans la protection de WebFreeze.
Que se passe-t-il si quelqu'un altère le manifeste de WebFreeze lui-même ? WebFreeze le détecte, reconstruit automatiquement le manifeste à partir de sa copie de sauvegarde sécurisée (le « coffre »), et affiche un avertissement pour que vous vérifiiez le journal — cela pourrait être le signe que le serveur a été compromis.