maca Sec regroupe en un seul endroit le pare-feu, la protection de connexion, la 2FA, le durcissement, l’analyse et la journalisation. Toutes les fonctionnalités sont incluses sans verrou premium.
Ce guide décrit le rôle de chaque module et la manière de les utiliser dans l’administration WordPress, sous maca Sec dans le menu latéral.
Pour commencer
1. Installer et activer
- Téléversez l’extension via Extensions → Ajouter → Téléverser ou placez le dossier
maca-secdanswp-content/plugins/. - Activez maca Sec sous Extensions.
- Vous êtes redirigé vers Conditions & politique — lisez et approuvez les conditions d’utilisation et la politique de confidentialité à l’aide des cases à cocher.
- Cliquez sur Accepter et continuer. La protection de sécurité s’active automatiquement.
Si les conditions sont mises à jour dans une version ultérieure, vous devrez les approuver à nouveau. En attendant, la protection est suspendue et vous verrez une notification dans wp-admin.
2. Ordre recommandé après l’installation
- Ouvrez Tableau de bord et notez le score de sécurité.
- Lancez Scanner → Lancer l’analyse maintenant et corrigez les problèmes critiques.
- Ajoutez votre IP à Pare-feu → Liste blanche IP (bouton Mon IP).
- Activez la 2FA sous Utilisateurs → Votre profil.
- Indiquez l’e-mail d’alerte sous Durcissement.
- Vérifiez les règles du pare-feu et activez le captcha si nécessaire.
- Testez le site dans une fenêtre privée après les changements.
Avant la mise en production : faites une sauvegarde, testez la connexion et la caisse/le paiement, et vérifiez que vous ne vous bloquez pas vous-même ni de visiteurs légitimes.
Vue d’ensemble
| Module | Objectif | Paramètres |
|---|---|---|
| Pare-feu (WAF) | Bloque les attaques dès le départ | Pare-feu |
| Rate limiting | Limite les requêtes par IP | Pare-feu |
| Attack shield | 503 en cas de trafic extrême | Pare-feu |
| Protection de connexion | Brute force, captcha, mots de passe | Connexion |
| Gestion des sessions | Déconnexion d’inactivité, sessions actives | Connexion |
| 2FA | Authentification à deux facteurs | Utilisateurs → Profil |
| Durcissement | Ferme les failles courantes de WordPress | Durcissement |
| En-têtes HTTP | En-têtes de sécurité dans les réponses | Durcissement |
| Scanner | Problèmes de configuration et de fichiers | Scanner |
| Surveillance des fichiers | Modifications de fichiers critiques | Scanner |
| Analyse CVE | Vulnérabilités connues (WPScan) | Scanner |
| Journal de sécurité | Événements et blocages | Journaux |
| maca Hub | Contrôle à distance via l’application | App maca Hub |
Tous les événements de sécurité sont consignés sous Maca Sec → Journaux.
Aperçu du menu latéral
| Page | Ce que vous y faites |
|---|---|
| Tableau de bord | Aperçu : score, événements, IP bloquées, état des modules |
| Pare-feu | WAF, rate limiting, attack shield, blocage par pays, listes IP |
| Connexion | Brute force, captcha, alertes e-mail, déconnexion d’inactivité, sessions |
| Durcissement | Durcissement WordPress, en-têtes HTTP, alertes e-mail, rétention des journaux |
| Scanner | Analyse de sécurité, surveillance des fichiers, CVE/WPScan |
| Journaux | Filtrer, rechercher, bloquer des IP, approuver des modifications de fichiers |
| App maca Hub | Activer/désactiver les protections, actions à distance, liste blanche Hub |
| Conditions & politique | Lire et accepter les documents juridiques |
| Guide | Ce guide |
Pare-feu
Maca Sec → Pare-feu
Le pare-feu s’exécute très tôt à chaque requête de page et analyse le trafic entrant. Les administrateurs connectés dans wp-admin contournent le pare-feu afin de pouvoir enregistrer les réglages normalement.
Règles WAF
| Règle | Protège contre |
|---|---|
| Injection SQL | Modèles courants d’injection SQL dans les URL et formulaires |
| XSS | Balises script et entrées dangereuses |
| Path traversal | Modèles ../ et parcours de répertoires |
| Téléversements dangereux | .php, .phtml, .phar, etc. |
| Referer usurpé | Faux en-têtes Referer |
Blocage des User-Agent
- Scanners & outils d’exploitation — nikto, wpscan, sqlmap, masscan, nmap, etc.
- Outils CLI (optionnel) — curl, wget, python-requests. Peut affecter des clients API légitimes.
- User-Agent vide (optionnel) — requêtes sans User-Agent.
- Chaînes personnalisées — une chaîne par ligne, correspond si le User-Agent contient le texte.
Rate limiting
Limite le nombre de requêtes par IP et par minute. Valeurs par défaut :
| Zone | Défaut |
|---|---|
| Site entier | 100/min |
| wp-login.php | 20/min |
| wp-admin | 60/min |
| xmlrpc.php | 10/min |
| REST API | 100/min |
Attack shield
Active un mode maintenance (HTTP 503) en cas de trafic extrême — protection contre les flux de type DDoS. Par défaut : seuil de 500 requêtes/minute, durée 600 secondes. Si le shield est actif, un avertissement rouge s’affiche sur la page du pare-feu.
Liste noire par code pays
Bloquez les visiteurs de pays sélectionnés à l’aide du code ISO (par ex. RU, CN). Les IP en liste blanche ne sont pas affectées.
Le code pays est récupéré depuis Cloudflare/les en-têtes serveur si possible, sinon via ip-api.com (mis en cache pendant 7 jours). Si le code pays ne peut pas être déterminé, le visiteur n’est pas bloqué par la règle de pays.
Conseil : ajoutez toujours votre propre IP à la liste blanche avant d’activer le blocage par pays.
Liste blanche IP
Les IP/CIDR en liste blanche contournent le pare-feu, le blocage par pays et les blocages de connexion. Utilisez le bouton Mon IP pour ajouter rapidement votre adresse. Prise en charge du CIDR, par ex. 192.168.1.0/24.
Si maca Hub est connecté, vous pouvez synchroniser les IP en liste blanche vers tous vos sites Hub.
Adresses IP bloquées
Affichez, débloquez ou mettez en liste blanche des IP bloquées automatiquement ou manuellement. Les blocages peuvent être temporaires ou permanents.
Protection de connexion
Maca Sec → Connexion
Protection contre le brute force
- Nombre max de tentatives de connexion — 5 échecs par défaut.
- Durée du blocage — 900 secondes (15 minutes) par défaut.
- Masquer les erreurs de connexion — affiche un message générique (contre l’énumération des identifiants).
- Exiger des mots de passe forts — au moins 12 caractères avec majuscules/minuscules, chiffres et caractères spéciaux.
Les IP en liste blanche contournent le blocage brute force et le captcha.
Alertes e-mail lors de la connexion
Envoie un e-mail lors de tentatives de connexion suspectes (avec code pays si disponible). Utilise la même adresse e-mail que sous Durcissement → E-mail d’alerte. Vous définissez après combien de tentatives l’alerte doit être envoyée — une fois par IP et par période de blocage.
Déconnexion d’inactivité
Déconnecte automatiquement les utilisateurs inactifs — protège les sessions d’administration laissées ouvertes.
| Paramètre | Défaut |
|---|---|
| Délai d’inactivité | 60 minutes |
| Avertissement avant déconnexion | 5 minutes |
| Périmètre | wp-admin uniquement |
| Se souvenir de moi | S’applique aussi à ces sessions |
Une boîte de dialogue s’affiche avant la déconnexion afin que l’utilisateur puisse prolonger la session.
Contrôle du spam
- Honeypot — toujours actif. Champ caché sur la page de connexion qui piège les bots.
- Captcha — choisissez le fournisseur :
- Mathématique (aucune clé API)
- Google reCAPTCHA v2 (case à cocher)
- Google reCAPTCHA v3 (invisible, seuil 0.0–1.0)
- Cloudflare Turnstile
Enregistrez la clé du site et la clé secrète pour le fournisseur choisi. Le domaine doit correspondre à wp-login.php.
Sessions actives
Affiche vos appareils connectés (appareil, IP, heure). Le bouton Déconnecter toutes les autres sessions met fin aux autres sessions.
Authentification à deux facteurs (2FA)
La 2FA s’active par utilisateur sous Utilisateurs → Profil :
- Activez la 2FA et scannez le code QR avec Google Authenticator, Authy ou 1Password.
- Enregistrez les codes de récupération dans un endroit sûr.
- À la connexion, saisissez le code à usage unique après le mot de passe.
Durcissement
Maca Sec → Durcissement
Durcissement de base
| Paramètre | Effet |
|---|---|
| Désactiver l’éditeur de fichiers | Supprime Apparence → Éditeur et l’éditeur d’extensions |
| Masquer la version de WordPress | N’affiche pas la version dans le HTML |
| Supprimer la méta générateur | Retire <meta name="generator"> |
| Désactiver XML-RPC | Bloque xmlrpc.php (sauf si déjà désactivé par la connexion) |
| Bloquer l’énumération des auteurs | Empêche l’énumération ?author=1 |
| Masquer les utilisateurs dans l’API REST | Anonymise la liste des utilisateurs dans /wp-json/wp/v2/users |
| Désactiver les pingbacks | Désactive les pingbacks |
| Protection contre le hotlinking | 403 si un site externe lie directement vos images |
| Limiter les révisions d’articles | 10 révisions par article par défaut |
En-têtes de sécurité HTTP
| En-tête | Description |
|---|---|
| X-Frame-Options | SAMEORIGIN ou DENY — contre le clickjacking |
| X-Content-Type-Options | nosniff |
| Referrer-Policy | Contrôle la quantité d’informations de référent envoyées |
| Permissions-Policy | Limite la caméra, le microphone, etc. |
| Content-Security-Policy | CSP optionnelle — peut casser certains thèmes/extensions, testez soigneusement |
| HSTS | Activé automatiquement en HTTPS |
Notifications
- E-mail d’alerte — vide = e-mail d’administration WordPress. Reçoit des e-mails lors d’événements critiques et de modifications de fichiers.
- Rétention des journaux — 30 jours par défaut. Les journaux plus anciens sont supprimés automatiquement.
Scanner et surveillance des fichiers
Maca Sec → Scanner
Analyse de sécurité
Cliquez sur Lancer l’analyse maintenant pour un contrôle complet. Vous obtiendrez un score de sécurité 0–100 et une liste des résultats triés par gravité :
- Critique — à corriger immédiatement
- Avertissement — à corriger si possible
- Info — recommandations
Le scanner vérifie notamment les permissions de fichiers, le code suspect, les comptes administrateur, l’état de la 2FA, la version de PHP et la configuration.
Corriger — certains problèmes peuvent être résolus avec un bouton directement dans la liste.
Approuver — si vous avez volontairement effectué une modification (par exemple votre propre code dans un thème), vous pouvez approuver le résultat afin qu’il ne fasse pas baisser le score. Utilisez cette option uniquement si vous savez que la modification est intentionnelle et sûre.
Surveillance des fichiers
Contrôle par hash des fichiers critiques. En cas de modification, l’événement est consigné et un e-mail est envoyé si vous avez configuré les alertes.
| Fichier/zone | Défaut |
|---|---|
| wp-config.php | Surveillé |
| .htaccess | Surveillé |
| Extensions actives (fichier principal) | Non |
| Tous les fichiers maca Sec | Non |
En cas de modification sans base approuvée, un avertissement s’affiche dans wp-admin. Vous pouvez approuver la modification du fichier dans Journaux ou Scanner afin de mettre à jour la base.
Analyse CVE (WPScan)
Fonction optionnelle qui compare les extensions installées (et éventuellement les thèmes) aux vulnérabilités connues via l’API WPScan.
- Créez un jeton API gratuit sur wpscan.com.
- Activez l’analyse CVE et collez le jeton sous Scanner.
- L’analyse s’exécute par lots chaque jour (planifiée).
Les vulnérabilités connues s’affichent dans le scanner avec leur numéro CVE et le nom de l’extension/thème.
Journaux
Maca Sec → Journaux
Tous les événements de sécurité sont regroupés ici avec filtres et pagination (50 par page).
Filtrer
- Type — par ex. firewall, login, file_monitor, legal_accepted
- Gravité — info, avertissement, critique
- Adresse IP — correspondance partielle
- Rechercher un message — texte libre
- Plage de dates — de/à
Actions par ligne
- Copier — copier l’IP dans le presse-papiers
- Bloquer IP — blocage permanent (avec confirmation ; avertissement si c’est votre propre IP)
- Approuver — approuver la modification du fichier directement depuis le journal
Événements critiques
S’il existe des événements critiques au cours des dernières 24 heures, une notification rouge s’affiche dans l’administration. Fermez-la avec × pour la masquer jusqu’à ce que le nombre augmente. Vous pouvez réinitialiser la notification depuis la page des journaux.
App maca Hub
Maca Sec → App maca Hub
Nécessite maca Hub Connector et la liaison à l’application maca Hub.
Protection de sécurité
Interrupteur principal de maca Sec. Lorsqu’il est désactivé, aucun module de protection n’est exécuté sur le site. maca Hub peut toujours l’activer ou le désactiver via l’API si cela est configuré.
La protection ne peut pas être activée sans accepter les conditions et la politique de confidentialité.
Actions à distance
- Autoriser depuis l’application — autoriser l’analyse de sécurité et la connexion à wp-admin depuis l’application maca Hub.
- Liste blanche Hub — recevoir et envoyer les IP en liste blanche à tous les sites Hub connectés.
Conditions & politique
Maca Sec → Conditions & politique
Ici, vous lisez et acceptez :
- Conditions d’utilisation — responsabilité, garanties et limitations
- Politique de confidentialité — comment les données sont traitées localement et via des services tiers
L’acceptation est enregistrée avec la version du document, l’horodatage et l’administrateur. Si les documents sont mis à jour, vous devez accepter de nouveau — en attendant, la protection de sécurité est suspendue.
Ce que voient les visiteurs bloqués
Page d’erreur simple avec HTTP 403 :
| Cause | Titre | Message |
|---|---|---|
| Liste noire par code pays | Accès refusé | Accès refusé depuis votre pays. |
| Liste noire IP | Accès refusé | IP bloquée |
| Règle WAF | Accès refusé | Requête bloquée / Accès refusé |
| Rate limiting | — | Trop de requêtes |
| Attack shield | — | HTTP 503 (mode maintenance) |
Lors d’une connexion depuis une IP bloquée : Trop de tentatives infructueuses. Réessayez plus tard.
Score de sécurité — que signifie-t-il ?
| Score | Signification |
|---|---|
| 80–100 | Bon — le site est bien protégé |
| 50–79 | Correct — des améliorations sont possibles |
| 0–49 | Avertissement — corrigez immédiatement les problèmes critiques |
Le score est basé sur la dernière analyse et n’est pas affecté par les résultats approuvés.
Conseils et dépannage
Impossible d’enregistrer les réglages ou erreur 503
Mettez à jour vers la dernière version. Le pare-feu ne doit pas bloquer l’enregistrement dans l’administration. Vérifiez que votre IP n’est pas bloquée.
Je me bloque moi-même
- Désactivez l’extension via l’hébergement/FTP (renommez le dossier
maca-sec). - Supprimez votre IP de la table de base de données
wp_maca_sec_blocked_ips. - Ou ajoutez d’abord votre IP à la liste blanche via la base de données/l’hébergement, puis réactivez-la.
Le blocage par pays ne fonctionne pas
Nécessite un en-tête de code pays provenant de Cloudflare/du serveur, ou une requête HTTP sortante depuis le serveur vers ip-api.com.
reCAPTCHA/Turnstile ne s’affiche pas
Vérifiez la clé du site et la clé secrète. Le domaine dans le panneau du fournisseur doit correspondre à votre site et à wp-login.php.
Le captcha ou le pare-feu bloque des utilisateurs légitimes
Mettez les IP de confiance en liste blanche. Réduisez les seuils de rate limiting. Désactivez le blocage CLI si des clients API sont affectés.
Avertissement d’une autre extension de sécurité
maca Sec n’est pas toujours reconnu par les autres extensions — cela ne signifie pas qu’il est inactif.
Une seule extension de sécurité à la fois
N’exécutez pas maca Sec en même temps que Wordfence, iThemes Security ou similaire — risque de conflits et de double blocage.
La surveillance des fichiers alerte après une mise à jour d’extension
Approuvez les modifications de fichiers dans Scanner ou Journaux si la mise à jour était intentionnelle, afin de mettre à jour la base.
maca Hub ne peut pas activer la protection
Acceptez d’abord les conditions et la politique sous Conditions & politique dans wp-admin.
Désinstallation
Lors de la suppression via l’administration WordPress, le nettoyage s’effectue automatiquement : réglages, journaux, listes IP, métadonnées 2FA et tâches planifiées sont supprimés.
Exigences système
| Exigence | Version |
|---|---|
| WordPress | 6.0 ou ultérieur |
| PHP | 7.4+ (8.1+ recommandé) |
| Base de données | MySQL ou MariaDB |
Documents associés
- Conditions & politique — dans wp-admin sous maca Sec
- maca.se — https://maca.se/