maca Sec – Guide utilisateur

maca Sec regroupe en un seul endroit le pare-feu, la protection de connexion, la 2FA, le durcissement, l’analyse et la journalisation. Toutes les fonctionnalités sont incluses sans verrou premium.

Ce guide décrit le rôle de chaque module et la manière de les utiliser dans l’administration WordPress, sous maca Sec dans le menu latéral.


Pour commencer

1. Installer et activer

  1. Téléversez l’extension via Extensions → Ajouter → Téléverser ou placez le dossier maca-sec dans wp-content/plugins/.
  2. Activez maca Sec sous Extensions.
  3. Vous êtes redirigé vers Conditions & politique — lisez et approuvez les conditions d’utilisation et la politique de confidentialité à l’aide des cases à cocher.
  4. Cliquez sur Accepter et continuer. La protection de sécurité s’active automatiquement.

Si les conditions sont mises à jour dans une version ultérieure, vous devrez les approuver à nouveau. En attendant, la protection est suspendue et vous verrez une notification dans wp-admin.

2. Ordre recommandé après l’installation

  1. Ouvrez Tableau de bord et notez le score de sécurité.
  2. Lancez Scanner → Lancer l’analyse maintenant et corrigez les problèmes critiques.
  3. Ajoutez votre IP à Pare-feu → Liste blanche IP (bouton Mon IP).
  4. Activez la 2FA sous Utilisateurs → Votre profil.
  5. Indiquez l’e-mail d’alerte sous Durcissement.
  6. Vérifiez les règles du pare-feu et activez le captcha si nécessaire.
  7. Testez le site dans une fenêtre privée après les changements.

Avant la mise en production : faites une sauvegarde, testez la connexion et la caisse/le paiement, et vérifiez que vous ne vous bloquez pas vous-même ni de visiteurs légitimes.


Vue d’ensemble

Module Objectif Paramètres
Pare-feu (WAF) Bloque les attaques dès le départ Pare-feu
Rate limiting Limite les requêtes par IP Pare-feu
Attack shield 503 en cas de trafic extrême Pare-feu
Protection de connexion Brute force, captcha, mots de passe Connexion
Gestion des sessions Déconnexion d’inactivité, sessions actives Connexion
2FA Authentification à deux facteurs Utilisateurs → Profil
Durcissement Ferme les failles courantes de WordPress Durcissement
En-têtes HTTP En-têtes de sécurité dans les réponses Durcissement
Scanner Problèmes de configuration et de fichiers Scanner
Surveillance des fichiers Modifications de fichiers critiques Scanner
Analyse CVE Vulnérabilités connues (WPScan) Scanner
Journal de sécurité Événements et blocages Journaux
maca Hub Contrôle à distance via l’application App maca Hub

Tous les événements de sécurité sont consignés sous Maca Sec → Journaux.


Aperçu du menu latéral

Page Ce que vous y faites
Tableau de bord Aperçu : score, événements, IP bloquées, état des modules
Pare-feu WAF, rate limiting, attack shield, blocage par pays, listes IP
Connexion Brute force, captcha, alertes e-mail, déconnexion d’inactivité, sessions
Durcissement Durcissement WordPress, en-têtes HTTP, alertes e-mail, rétention des journaux
Scanner Analyse de sécurité, surveillance des fichiers, CVE/WPScan
Journaux Filtrer, rechercher, bloquer des IP, approuver des modifications de fichiers
App maca Hub Activer/désactiver les protections, actions à distance, liste blanche Hub
Conditions & politique Lire et accepter les documents juridiques
Guide Ce guide

Pare-feu

Maca Sec → Pare-feu

Le pare-feu s’exécute très tôt à chaque requête de page et analyse le trafic entrant. Les administrateurs connectés dans wp-admin contournent le pare-feu afin de pouvoir enregistrer les réglages normalement.

Règles WAF

Règle Protège contre
Injection SQL Modèles courants d’injection SQL dans les URL et formulaires
XSS Balises script et entrées dangereuses
Path traversal Modèles ../ et parcours de répertoires
Téléversements dangereux .php, .phtml, .phar, etc.
Referer usurpé Faux en-têtes Referer

Blocage des User-Agent

  • Scanners & outils d’exploitation — nikto, wpscan, sqlmap, masscan, nmap, etc.
  • Outils CLI (optionnel) — curl, wget, python-requests. Peut affecter des clients API légitimes.
  • User-Agent vide (optionnel) — requêtes sans User-Agent.
  • Chaînes personnalisées — une chaîne par ligne, correspond si le User-Agent contient le texte.

Rate limiting

Limite le nombre de requêtes par IP et par minute. Valeurs par défaut :

Zone Défaut
Site entier 100/min
wp-login.php 20/min
wp-admin 60/min
xmlrpc.php 10/min
REST API 100/min

Attack shield

Active un mode maintenance (HTTP 503) en cas de trafic extrême — protection contre les flux de type DDoS. Par défaut : seuil de 500 requêtes/minute, durée 600 secondes. Si le shield est actif, un avertissement rouge s’affiche sur la page du pare-feu.

Liste noire par code pays

Bloquez les visiteurs de pays sélectionnés à l’aide du code ISO (par ex. RU, CN). Les IP en liste blanche ne sont pas affectées.

Le code pays est récupéré depuis Cloudflare/les en-têtes serveur si possible, sinon via ip-api.com (mis en cache pendant 7 jours). Si le code pays ne peut pas être déterminé, le visiteur n’est pas bloqué par la règle de pays.

Conseil : ajoutez toujours votre propre IP à la liste blanche avant d’activer le blocage par pays.

Liste blanche IP

Les IP/CIDR en liste blanche contournent le pare-feu, le blocage par pays et les blocages de connexion. Utilisez le bouton Mon IP pour ajouter rapidement votre adresse. Prise en charge du CIDR, par ex. 192.168.1.0/24.

Si maca Hub est connecté, vous pouvez synchroniser les IP en liste blanche vers tous vos sites Hub.

Adresses IP bloquées

Affichez, débloquez ou mettez en liste blanche des IP bloquées automatiquement ou manuellement. Les blocages peuvent être temporaires ou permanents.


Protection de connexion

Maca Sec → Connexion

Protection contre le brute force

  • Nombre max de tentatives de connexion — 5 échecs par défaut.
  • Durée du blocage — 900 secondes (15 minutes) par défaut.
  • Masquer les erreurs de connexion — affiche un message générique (contre l’énumération des identifiants).
  • Exiger des mots de passe forts — au moins 12 caractères avec majuscules/minuscules, chiffres et caractères spéciaux.

Les IP en liste blanche contournent le blocage brute force et le captcha.

Alertes e-mail lors de la connexion

Envoie un e-mail lors de tentatives de connexion suspectes (avec code pays si disponible). Utilise la même adresse e-mail que sous Durcissement → E-mail d’alerte. Vous définissez après combien de tentatives l’alerte doit être envoyée — une fois par IP et par période de blocage.

Déconnexion d’inactivité

Déconnecte automatiquement les utilisateurs inactifs — protège les sessions d’administration laissées ouvertes.

Paramètre Défaut
Délai d’inactivité 60 minutes
Avertissement avant déconnexion 5 minutes
Périmètre wp-admin uniquement
Se souvenir de moi S’applique aussi à ces sessions

Une boîte de dialogue s’affiche avant la déconnexion afin que l’utilisateur puisse prolonger la session.

Contrôle du spam

  • Honeypot — toujours actif. Champ caché sur la page de connexion qui piège les bots.
  • Captcha — choisissez le fournisseur :
    • Mathématique (aucune clé API)
    • Google reCAPTCHA v2 (case à cocher)
    • Google reCAPTCHA v3 (invisible, seuil 0.0–1.0)
    • Cloudflare Turnstile

Enregistrez la clé du site et la clé secrète pour le fournisseur choisi. Le domaine doit correspondre à wp-login.php.

Sessions actives

Affiche vos appareils connectés (appareil, IP, heure). Le bouton Déconnecter toutes les autres sessions met fin aux autres sessions.

Authentification à deux facteurs (2FA)

La 2FA s’active par utilisateur sous Utilisateurs → Profil :

  1. Activez la 2FA et scannez le code QR avec Google Authenticator, Authy ou 1Password.
  2. Enregistrez les codes de récupération dans un endroit sûr.
  3. À la connexion, saisissez le code à usage unique après le mot de passe.

Durcissement

Maca Sec → Durcissement

Durcissement de base

Paramètre Effet
Désactiver l’éditeur de fichiers Supprime Apparence → Éditeur et l’éditeur d’extensions
Masquer la version de WordPress N’affiche pas la version dans le HTML
Supprimer la méta générateur Retire <meta name="generator">
Désactiver XML-RPC Bloque xmlrpc.php (sauf si déjà désactivé par la connexion)
Bloquer l’énumération des auteurs Empêche l’énumération ?author=1
Masquer les utilisateurs dans l’API REST Anonymise la liste des utilisateurs dans /wp-json/wp/v2/users
Désactiver les pingbacks Désactive les pingbacks
Protection contre le hotlinking 403 si un site externe lie directement vos images
Limiter les révisions d’articles 10 révisions par article par défaut

En-têtes de sécurité HTTP

En-tête Description
X-Frame-Options SAMEORIGIN ou DENY — contre le clickjacking
X-Content-Type-Options nosniff
Referrer-Policy Contrôle la quantité d’informations de référent envoyées
Permissions-Policy Limite la caméra, le microphone, etc.
Content-Security-Policy CSP optionnelle — peut casser certains thèmes/extensions, testez soigneusement
HSTS Activé automatiquement en HTTPS

Notifications

  • E-mail d’alerte — vide = e-mail d’administration WordPress. Reçoit des e-mails lors d’événements critiques et de modifications de fichiers.
  • Rétention des journaux — 30 jours par défaut. Les journaux plus anciens sont supprimés automatiquement.

Scanner et surveillance des fichiers

Maca Sec → Scanner

Analyse de sécurité

Cliquez sur Lancer l’analyse maintenant pour un contrôle complet. Vous obtiendrez un score de sécurité 0–100 et une liste des résultats triés par gravité :

  • Critique — à corriger immédiatement
  • Avertissement — à corriger si possible
  • Info — recommandations

Le scanner vérifie notamment les permissions de fichiers, le code suspect, les comptes administrateur, l’état de la 2FA, la version de PHP et la configuration.

Corriger — certains problèmes peuvent être résolus avec un bouton directement dans la liste.

Approuver — si vous avez volontairement effectué une modification (par exemple votre propre code dans un thème), vous pouvez approuver le résultat afin qu’il ne fasse pas baisser le score. Utilisez cette option uniquement si vous savez que la modification est intentionnelle et sûre.

Surveillance des fichiers

Contrôle par hash des fichiers critiques. En cas de modification, l’événement est consigné et un e-mail est envoyé si vous avez configuré les alertes.

Fichier/zone Défaut
wp-config.php Surveillé
.htaccess Surveillé
Extensions actives (fichier principal) Non
Tous les fichiers maca Sec Non

En cas de modification sans base approuvée, un avertissement s’affiche dans wp-admin. Vous pouvez approuver la modification du fichier dans Journaux ou Scanner afin de mettre à jour la base.

Analyse CVE (WPScan)

Fonction optionnelle qui compare les extensions installées (et éventuellement les thèmes) aux vulnérabilités connues via l’API WPScan.

  1. Créez un jeton API gratuit sur wpscan.com.
  2. Activez l’analyse CVE et collez le jeton sous Scanner.
  3. L’analyse s’exécute par lots chaque jour (planifiée).

Les vulnérabilités connues s’affichent dans le scanner avec leur numéro CVE et le nom de l’extension/thème.


Journaux

Maca Sec → Journaux

Tous les événements de sécurité sont regroupés ici avec filtres et pagination (50 par page).

Filtrer

  • Type — par ex. firewall, login, file_monitor, legal_accepted
  • Gravité — info, avertissement, critique
  • Adresse IP — correspondance partielle
  • Rechercher un message — texte libre
  • Plage de dates — de/à

Actions par ligne

  • Copier — copier l’IP dans le presse-papiers
  • Bloquer IP — blocage permanent (avec confirmation ; avertissement si c’est votre propre IP)
  • Approuver — approuver la modification du fichier directement depuis le journal

Événements critiques

S’il existe des événements critiques au cours des dernières 24 heures, une notification rouge s’affiche dans l’administration. Fermez-la avec × pour la masquer jusqu’à ce que le nombre augmente. Vous pouvez réinitialiser la notification depuis la page des journaux.


App maca Hub

Maca Sec → App maca Hub

Nécessite maca Hub Connector et la liaison à l’application maca Hub.

Protection de sécurité

Interrupteur principal de maca Sec. Lorsqu’il est désactivé, aucun module de protection n’est exécuté sur le site. maca Hub peut toujours l’activer ou le désactiver via l’API si cela est configuré.

La protection ne peut pas être activée sans accepter les conditions et la politique de confidentialité.

Actions à distance

  • Autoriser depuis l’application — autoriser l’analyse de sécurité et la connexion à wp-admin depuis l’application maca Hub.
  • Liste blanche Hub — recevoir et envoyer les IP en liste blanche à tous les sites Hub connectés.

Conditions & politique

Maca Sec → Conditions & politique

Ici, vous lisez et acceptez :

  • Conditions d’utilisation — responsabilité, garanties et limitations
  • Politique de confidentialité — comment les données sont traitées localement et via des services tiers

L’acceptation est enregistrée avec la version du document, l’horodatage et l’administrateur. Si les documents sont mis à jour, vous devez accepter de nouveau — en attendant, la protection de sécurité est suspendue.


Ce que voient les visiteurs bloqués

Page d’erreur simple avec HTTP 403 :

Cause Titre Message
Liste noire par code pays Accès refusé Accès refusé depuis votre pays.
Liste noire IP Accès refusé IP bloquée
Règle WAF Accès refusé Requête bloquée / Accès refusé
Rate limiting Trop de requêtes
Attack shield HTTP 503 (mode maintenance)

Lors d’une connexion depuis une IP bloquée : Trop de tentatives infructueuses. Réessayez plus tard.


Score de sécurité — que signifie-t-il ?

Score Signification
80–100 Bon — le site est bien protégé
50–79 Correct — des améliorations sont possibles
0–49 Avertissement — corrigez immédiatement les problèmes critiques

Le score est basé sur la dernière analyse et n’est pas affecté par les résultats approuvés.


Conseils et dépannage

Impossible d’enregistrer les réglages ou erreur 503

Mettez à jour vers la dernière version. Le pare-feu ne doit pas bloquer l’enregistrement dans l’administration. Vérifiez que votre IP n’est pas bloquée.

Je me bloque moi-même

  1. Désactivez l’extension via l’hébergement/FTP (renommez le dossier maca-sec).
  2. Supprimez votre IP de la table de base de données wp_maca_sec_blocked_ips.
  3. Ou ajoutez d’abord votre IP à la liste blanche via la base de données/l’hébergement, puis réactivez-la.

Le blocage par pays ne fonctionne pas

Nécessite un en-tête de code pays provenant de Cloudflare/du serveur, ou une requête HTTP sortante depuis le serveur vers ip-api.com.

reCAPTCHA/Turnstile ne s’affiche pas

Vérifiez la clé du site et la clé secrète. Le domaine dans le panneau du fournisseur doit correspondre à votre site et à wp-login.php.

Le captcha ou le pare-feu bloque des utilisateurs légitimes

Mettez les IP de confiance en liste blanche. Réduisez les seuils de rate limiting. Désactivez le blocage CLI si des clients API sont affectés.

Avertissement d’une autre extension de sécurité

maca Sec n’est pas toujours reconnu par les autres extensions — cela ne signifie pas qu’il est inactif.

Une seule extension de sécurité à la fois

N’exécutez pas maca Sec en même temps que Wordfence, iThemes Security ou similaire — risque de conflits et de double blocage.

La surveillance des fichiers alerte après une mise à jour d’extension

Approuvez les modifications de fichiers dans Scanner ou Journaux si la mise à jour était intentionnelle, afin de mettre à jour la base.

maca Hub ne peut pas activer la protection

Acceptez d’abord les conditions et la politique sous Conditions & politique dans wp-admin.

Désinstallation

Lors de la suppression via l’administration WordPress, le nettoyage s’effectue automatiquement : réglages, journaux, listes IP, métadonnées 2FA et tâches planifiées sont supprimés.


Exigences système

Exigence Version
WordPress 6.0 ou ultérieur
PHP 7.4+ (8.1+ recommandé)
Base de données MySQL ou MariaDB

Documents associés

  • Conditions & politique — dans wp-admin sous maca Sec
  • maca.sehttps://maca.se/