Durcissement sécurité
Configuration serveur et applicative aux bonnes pratiques.
Sites exposés sans incident mais perfectibles. Config propre post-audit.
Ce qui est inclus
- Headers HTTP, TLS, permissions FS
- Hardening comptes admin + MFA
- Config WAF basique + rate limiting
- Rapport de mise en conformité
Ce qui n'est pas inclus
- pas de supervision continue après livraison
Les termes techniques qu'on manipule sur P.03.
Chaque notion a sa page dédiée, avec définition, ce qu'on vérifie en audit, ce qu'on active en intervention.
HSTS : le header qui empêche le retour au HTTP
HSTS force le navigateur à ne parler qu'en HTTPS avec votre site. Voici ce que Secushot active en audit et durcissement,...
CSP (Content Security Policy) : le header qui bloque les injections
La CSP est un header HTTP qui contrôle les ressources que votre page peut charger. Comment Secushot la configure sur Wor...
TLS 1.2 vs TLS 1.3 : ce qu'on regarde en audit et ce qu'on configure
TLS 1.2 ou TLS 1.3 : ce qu'on vérifie en audit, ce qu'on force en durcissement, et pourquoi on n'active pas TLS 1.3 seul...
xmlrpc.php WordPress : pourquoi on le désactive et quand on ne peut pas
xmlrpc.php est une interface WordPress ancienne exposée à l'exploitation. Pourquoi on la désactive quasi systématiquemen...
SSH hardening : la check-list qu'on applique sur vos serveurs
SSH hardening : port non standard, PermitRootLogin no, clés uniquement, PasswordAuthentication off, AllowUsers, fail2ban...
Rate limiting : où on le pose et les valeurs qu'on applique
Le rate limiting limite le nombre de requêtes par IP sur vos endpoints sensibles. Seuils recommandés pour wp-login, /api...
Packs qui incluent P.03.
Si votre contexte dépasse P.03 seul, un de ces packs pourrait mieux coller.
Shop injecté, clients redirigés, 500€/h de CA qui fuit. Nettoyage + durcissement + Cloudflare + surveillance 1...
Vous changez d'hébergeur ou de CMS. On pilote la migration, on durcit la nouvelle stack, on met Cloudflare dev...
Votre site est en ligne mais sans filet. On installe Cloudflare proprement et on durcit ce qui traîne.
Engager P.03 : Durcissement sécurité.
Trois champs suffisent. Après validation, vous serez redirigé vers le paiement sécurisé Stripe. Les accès éventuels (CMS, SSH) vous seront demandés après paiement via un formulaire chiffré.
- 1. Redirection vers Stripe Checkout (carte bancaire, 3DS2).
- 2. Paiement confirmé → facture envoyée par email.
- 3. Formulaire chiffré pour transmettre les accès (si requis par le protocole).
- 4. Intervention + rapport PDF validé par un humain, livré sous Livraison sous 72 h.
SLA non tenu = mission intégralement remboursée. Clause CGV. Un opérateur valide chaque rapport avant envoi : rien ne quitte le système sans contrôle humain.