SeenSecure Help

WebFreeze PRO

Fige l'état de vos fichiers et annule automatiquement toute modification non autorisée — la dernière couche de la défense en profondeur de SeenSecure.

🦻 Qu'est-ce que WebFreeze ?

WebFreeze est une fonctionnalité PRO qui se trouve dans Scanner de Sécurité → onglet WebFreeze (admin.php?page=seensecure-security-scanner&subtab=webfreeze). Ce n'est pas un menu séparé : c'est un onglet supplémentaire du Scanner de Sécurité, aux côtés de Malware, Intégrité/FIM et Quarantaine.

🔒 Fonctionnalité PRO : Les utilisateurs du plan FREE voient une carte verrouillée avec un appel à la mise à niveau. WebFreeze nécessite une licence PRO active.

Lorsque vous activez WebFreeze (« Geler le site »), le système prend un instantané exact de tous les fichiers protégés. À partir de ce moment, toute modification, suppression ou nouveau fichier non autorisé parmi l'ensemble protégé est détecté automatiquement et annulé ou supprimé en quelques minutes, restaurant exactement l'état figé. Voyez-le comme un « annuler » automatique pour les fichiers de base de votre site.

C'est conçu pour les sites stables qui ne devraient pas changer au niveau des fichiers : une fois que votre WordPress, vos plugins, vos thèmes et votre configuration sont comme vous le souhaitez, vous gelez le site et tout changement inattendu est corrigé tout seul, sans que vous ayez à le surveiller.

⚙️ Les Deux Modes de WebFreeze

Le menu déroulant « Mode » vous permet de choisir le comportement de WebFreeze face à un changement détecté :

❌ Maintenir gelé

Annule et supprime activement toute modification ou fichier non autorisé, ramenant le site à son état figé. C'est le mode d'application complète.

📝 Enregistrer uniquement

Détecte et enregistre les modifications dans le journal, mais n'annule ni ne supprime rien. Utile pour tester WebFreeze avant de passer à l'application complète, ou pour observer ce qui serait détecté sans risquer un faux positif.

💡 Recommandation : Si c'est la première fois que vous gelez ce site, passez d'abord quelques jours en mode Enregistrer uniquement pour vous assurer qu'aucun comportement légitime du site n'est signalé comme un changement non autorisé, avant de passer à Maintenir gelé.

🔥 Pourquoi WebFreeze Dépend du Pare-feu (WAF)

WebFreeze a besoin que le WAF/Pare-feu soit actif pour pouvoir geler le site. C'est une dépendance stricte :

  • Si le WAF est complètement désactivé, WebFreeze ne peut pas être activé du tout.
  • Si le WAF est en mode Moniteur / enregistrement uniquement (sans blocage actif), WebFreeze hérite automatiquement de ce niveau d'application et passe également en mode Enregistrer uniquement, même si vous avez choisi « Maintenir gelé ».
⚠️ WebFreeze n'annule rien ? Si vous avez choisi « Maintenir gelé » mais ne voyez aucune annulation s'appliquer, vérifiez le mode du WAF — WebFreeze fonctionne peut-être en mode enregistrement parce que le WAF l'est aussi.

🔗 Relation avec le FIM (Contrôle d'Intégrité des Fichiers)

WebFreeze partage le même moteur de détection en temps réel que le système de contrôle d'intégrité des fichiers (FIM). Lorsque vous activez WebFreeze, la surveillance en temps réel propre au FIM se met en pause automatiquement : inutile que les deux surveillent les mêmes fichiers en même temps, WebFreeze prend donc le relais de cette surveillance tant qu'il est actif, et le FIM la reprend dès que vous dégelez le site.

💡 Le FIM ne disparaît pas : WebFreeze utilise simplement le même moteur et évite le travail en double pendant que le site est gelé.

📁 Ce Que WebFreeze Protège

Lorsque vous gelez le site, WebFreeze surveille ces catégories de fichiers :

Code exécutable et gabarits

.php, .phtml, .phar, .inc, .html, .htm — le noyau WordPress, tous les plugins et tous les thèmes ; en général, tout ce qui s'exécute côté serveur ou est servi comme une page.

Code côté client et styles

.js, .css, .svg — JavaScript est protégé car c'est un vecteur de malware courant (skimmers, redirections, détournement du site), et les fichiers SVG sont eux aussi gelés car ils peuvent intégrer des scripts — ce ne sont pas de simples images inertes.

Configuration critique

.htaccess, web.config, .env, .user.ini, .json, .xml, .yml, .yaml, .ini, .po, .mo — règles du serveur, secrets et paramètres ; si ces fichiers changent, le site peut se casser ou devenir exposé.

Fichiers de ressources des thèmes et plugins

Images et polices appartenant aux thèmes et plugins (.png, .jpg, .webp, .ico, .woff2, .ttf, etc.) — ils font partie du fonctionnement du site ; s'ils sont endommagés, restaurer uniquement les fichiers PHP ne suffirait pas, donc ils sont gelés eux aussi.

🚫 Ce Que WebFreeze NE Protège PAS (et pourquoi)

Contenu de la base de données

Les articles, pages, commentaires et utilisateurs vivent dans la base de données, pas dans des fichiers, donc WebFreeze n'y touche pas. Vous pouvez continuer à publier et modifier du contenu normalement pendant que le site est gelé.

Téléversements des administrateurs et éditeurs

Les fichiers que vous téléversez via l'éditeur WordPress (wp-content/uploads) — images, PDF, vidéos ajoutés depuis l'éditeur — sont volontairement laissés libres, pour que vous puissiez continuer à téléverser et supprimer du contenu sans aucun blocage.

💡 Nuance importante : les images qui appartiennent À un thème ou à un plugin (celles fournies avec le code) SONT gelées, comme expliqué dans la section précédente. Seul ce qu'une vraie personne téléverse via l'éditeur est exempté.

Caches et fichiers temporaires

Exclus pour ne pas déclencher de fausses alertes.

📋 Liste d'Exclusions

Vous pouvez indiquer des dossiers ou fichiers précis, un chemin par ligne, que WebFreeze ne doit jamais geler. Les chemins relatifs à la racine de WordPress ou absolus sont acceptés.

  • Une barre oblique finale (/) exclut tout le contenu de ce dossier.
  • Le caractère générique ** est pris en charge pour les cas avancés.

Conçu pour les sites dont le propre code génère légitimement des fichiers de manière dynamique dans un dossier (par exemple, un générateur de rapports qui écrit des fichiers .php ou .js). Tout ce qui apparaît en dehors des exclusions est traité comme « non autorisé » et annulé ou supprimé.

wp-content/uploads/reports-generator/ wp-content/plugins/mon-generateur-de-rapports/output/**
⚠️ Utilisez les exclusions avec précaution : exclure des fichiers .php ou des dossiers de code laisse cette partie sans protection — WebFreeze n'y détectera pas non plus de modifications malveillantes. N'excluez pas wp-config.php, .htaccess ni le noyau WordPress, sauf si vous savez exactement ce que vous faites.

📦 Option de Quarantaine

Une case à cocher vous permet de choisir d'envoyer les fichiers modifiés ou supprimés détectés en quarantaine (en conservant le nom du fichier, l'action effectuée, l'origine et l'horodatage pour un examen judiciaire) plutôt que de les supprimer directement. Recommandé si vous voulez pouvoir examiner ce qui s'est passé par la suite.

🚀 Comment Déployer des Modifications Légitimes avec WebFreeze Actif

Le processus correct pour mettre à jour des plugins, déployer du nouveau code ou effectuer toute autre modification au niveau des fichiers est :

  1. Dégeler le site.
  2. Effectuez vos modifications normalement — tant que le site est dégelé, rien n'est annulé.
  3. Regeler le site. Le fait de regeler capture le nouvel état comme la nouvelle référence « connue et fiable ».
✅ Il n'annule jamais ce que vous avez fait volontairement : WebFreeze n'annule jamais silencieusement quelque chose que vous avez fait intentionnellement. Tant que le site est dégelé, rien n'est annulé, et en regelant, le nouvel état devient la nouvelle référence.

✅ Approbations en Attente

Il arrive que SeenSecure lui-même doive modifier un fichier de configuration dans le cadre de son propre fonctionnement. Ces modifications précises ne sont pas annulées silencieusement comme un changement non autorisé ordinaire : elles apparaissent dans un tableau « Approbations en Attente » où vous examinez chacune individuellement et décidez de l'Approuver (conserver la modification) ou de la Rejeter (l'annuler).

💡 Votre contenu n'est jamais affecté : ce mécanisme concerne exclusivement les modifications que le plugin lui-même doit apporter à des fichiers de configuration — vos articles et pages ne passent jamais par ce tableau.

🛡️ Protection du Manifeste

WebFreeze conserve son propre manifeste interne de l'état figé. Si ce manifeste est détecté comme ayant été altéré, WebFreeze le reconstruit automatiquement à partir d'une copie de sauvegarde sécurisée (le « coffre ») et affiche un avertissement vous demandant de vérifier le journal, car cela pourrait indiquer que le serveur a été compromis.

🧱 Défense en Profondeur : Où Se Situe WebFreeze

WebFreeze est la dernière couche d'un système de protection à plusieurs étapes :

  1. WAF / Pare-feu : bloque le trafic malveillant avant qu'il n'atteigne votre site.
  2. Scanner de Malware : détecte les signatures et comportements malveillants en temps réel.
  3. Quarantaine Automatique : isole les fichiers suspects avant qu'ils ne puissent agir.
  4. WebFreeze : annule et restaure instantanément toute modification non autorisée.
💡 Même si tout le reste échoue : si un attaquant parvenait à contourner toutes les autres couches, WebFreeze détecterait et annulerait quand même ce qu'il aurait touché — c'est la défense en profondeur au niveau des fichiers.

📊 Tableau de Bord, Vérification & Notifications

L'onglet WebFreeze inclut un tableau de bord de statistiques :

Protégés

✓

Modifiés

✎

Supprimés

✕

Non autorisés

⚠

Restaurés

🔄

Lance une vérification manuelle à la demande, sans attendre le prochain cycle automatique.

📧 Notifications par Email

Activées

Avec un champ destinataire personnalisé ; laissé vide, c'est l'email de l'administrateur du site qui est utilisé par défaut.

🕐 Horodatages

Dernière vérification et dernière restauration, visibles directement sur le panneau.

WebFreeze possède son propre journal d'événements, spécifique à cette fonctionnalité, que vous pouvez actualiser ou vider quand vous le souhaitez.

🔧 Dépannage

Je ne peux pas activer WebFreeze

Vérifiez que le WAF/Pare-feu est actif. Si le WAF est complètement désactivé, WebFreeze ne peut être activé en aucun cas — activez d'abord le Pare-feu Général, puis revenez à WebFreeze.

J'ai activé WebFreeze et je reçois toujours des alertes du FIM

C'est normal si l'alerte correspond à des modifications détectées avant que vous n'ayez gelé le site : WebFreeze met en pause la surveillance du FIM dès son activation, mais n'efface pas les modifications qui étaient déjà en attente d'examen à ce moment-là. Vérifiez le panneau d'Intégrité et approuvez ou restaurez ce qui est en attente avant de geler.

J'ai mis à jour un plugin et WebFreeze l'a annulé

Si le site était encore gelé pendant la mise à jour, WebFreeze a traité cette mise à jour comme une modification non autorisée et l'a annulée. Suivez toujours le processus : dégeler → mettre à jour → regeler.

Questions Fréquentes

Pourquoi ne puis-je pas activer WebFreeze ? Le plus probable est que le WAF/Pare-feu soit désactivé — WebFreeze ne peut pas geler le site sans un WAF actif. Vérifiez aussi que votre licence PRO est active, car cette fonctionnalité est réservée à PRO.

Vais-je perdre mes articles si quelque chose tourne mal ? Non. Le contenu de la base de données (articles, pages, commentaires, utilisateurs) n'est pas surveillé ni annulé par WebFreeze ; il n'agit que sur les fichiers.

Comment mettre à jour un plugin avec WebFreeze actif ? Dégelez le site, appliquez la mise à jour normalement, puis regelez une fois terminé. WebFreeze capture ainsi le nouvel état comme nouvelle référence au lieu de l'annuler.

Puis-je continuer à téléverser des images sur mes articles pendant que le site est gelé ? Oui. Les fichiers que vous téléversez via l'éditeur WordPress (wp-content/uploads) sont volontairement exemptés, justement pour que vous puissiez continuer à publier sans blocage.

WebFreeze et le FIM fonctionnent-ils en même temps ? Pas exactement : ils partagent le même moteur, mais tant que WebFreeze est actif, la surveillance en temps réel propre au FIM est en pause. Le FIM reprend sa surveillance dès que vous dégelez le site.

Quelle est la différence entre « Maintenir gelé » et « Enregistrer uniquement » ? « Maintenir gelé » annule et supprime activement toute modification non autorisée ; « Enregistrer uniquement » détecte et consigne ces modifications dans le journal sans toucher à aucun fichier. Utile pour tester avant d'appliquer réellement.

Puis-je exclure le dossier de mon plugin personnalisé ? Oui, ajoutez son chemin à la liste d'exclusions (une barre oblique finale exclut tout son contenu). Gardez à l'esprit qu'exclure des dossiers contenant du code PHP laisse cette partie sans la protection de WebFreeze.

Que se passe-t-il si quelqu'un altère le manifeste de WebFreeze lui-même ? WebFreeze le détecte, reconstruit automatiquement le manifeste à partir de sa copie de sauvegarde sécurisée (le « coffre »), et affiche un avertissement pour que vous vérifiiez le journal — cela pourrait être le signe que le serveur a été compromis.