Annonce

Important, migration recommandée : WordPress 2.6.3 est disponible en français.À lire avant la migration !
Annonce 1 : Le Codex en français a besoin de vous pour avancer !
Annonce 2 : Avant de poster, n'oubliez pas de faire une petite Recherche et de lire les règles de ce forum.
Annonce 3 : Lisez notre blog, il regorge de bonnes informations.

#1 18-07-2008 07:39:12

zebluesman
Expert WP
Lieu: Lille
Date d'inscription: 27-01-2008
Messages: 311
Site web

Protection des sous-repertoires de WP-Content

Bonjour a tous

aux fils de mes aventures internautistes et de mes voyages sur la toile je suis resté dubitatif devant une information essentielle concernant la sécurité de nos blogs adorés.

En effet le saviez vous....

Vous entrez l'adresse suivante : http://url_de_votre_blog/wp-content/plugins/

et si vous arrivez à lire le contenu cela veux dire que tous le monde peut y avoir accès.

j'ai essayé avec tous les sous-repertoires de "wp-content" de mes blogs est 90 % d'entre eux sont accessibles.

HORREUR imaginez ce qu'un "rastaquouère" mal intentionné pourrait faire.... J'ose même pas imaginé....
aarrff le bougre, le gueux, le couard... je m'en irais de ce pas lui botter son arrière train à ce manant.

On m'indiqueras que depuis la nouvelle version .... la 2.6, on peut déplacer le répertoire "wp-content"... certes... certes, mais dans se cas il faut réaménager l'ensemble de son blog pour que les adresses correspondent.

Pour bloquer l'accès, il y a une solution très simple largement expliqué que le lien ci-dessous.

PROTEGONS NOS FICHIERS

pour ma part j'ai fait un fichier par Notpad enregistrer en "index.html" avec le code suivant :

<script language="JavaScript">
//PLF-http://www.jejavascript.net/
window.location='http://url de votre blog/'
</script>

cela redirige le visiteur mal intentionné vers la page principale de votre blog

Je me suis empressé de la faire... cela coute rien et en plus c'est facile à mettre en œuvre.

J'avais déjà constaté dans mes stats qu'il y avait souvent des essaient d'accès à mon répertoire "wp-admin" mais Wordpress empêche l'accès et donc pas d'inquiétudes de ce coté la ( Wordpress ?..... ze t'aimeeuu ).

merci de votre attention

Dernière modification par zebluesman (18-07-2008 08:07:15)


http://www.onverra.fr/wp-content/images/signonverra.jpg http://www.redacteur-public.fr/images/signzeblues.jpg
Les mots n'ont de sens que si ils sont aimés

Hors ligne

 

#2 18-07-2008 09:09:44

Maître Mô
Bavard WP
Lieu: Lille
Date d'inscription: 30-04-2008
Messages: 1138
Site web

Re: Protection des sous-repertoires de WP-Content

Bonjour,
J'ai eu la même panique récemment, mais on m'a rassuré : en fait, tu n'arrives à accéder à tes URL que parce que ta machine sait que c'est toi, tout bêtement via un cookie : si je tapes moi telle ou telle adresse de ton blog, j'arrive sur la page de connexion wp, et n'ai évidemment ni ton login, ni ton pswd...
Donc en fait tout va bien !


Y a pas que le Code, y a aussi le code...
Ne vous fiez pas trop à mon nombre de messages, je ne suis pas bavard pour rien ! Mon véritable grade c'est "ignorant", option "demoinsenmoinsmaispartiderien"...
Sinon, attention : testis unus, testis nullus, et de minimis non curat praetor !

Hors ligne

 

#3 18-07-2008 09:31:44

dlo
Blogodépendant
Date d'inscription: 10-04-2007
Messages: 1715

Re: Protection des sous-repertoires de WP-Content

Une autre solution qui nécessite la modification d'un seul fichier pour protéger la totalité du blog contre l'affichage du contenu des répertoires dans un navigateur: Ajouter la ligne ci-dessous dans un fichier .htaccess que l'on place à la racine de son site.
Cela évite d'avoir à mettre un fichier index.php dans chaque répertoire.

Code:

  1. Options -Indexes

Cordialement

Dernière modification par dlo (18-07-2008 09:34:22)


Non, je ne suis pas blogodépendant... C'est juste que je n'ai toujours pas trouvé la sortie de ce forum !

Hors ligne

 

#4 18-07-2008 09:35:51

Lumière de Lune
Not a plastic girl
Lieu: Allemagne - Maroc
Date d'inscription: 15-08-2007
Messages: 2062
Site web

Re: Protection des sous-repertoires de WP-Content

Je voudrais pas être décourageante, mais il suffit de désactiver le javascript pour que ça ne marche plus wink

Le plus simple est de créer systématiquement un fichier index.html vide qui empêchera de visionner le contenu du répertoire (qui devrait être interdit par défaut sur un serveur bien sécurisé)

Ensuite, deuxième chose, tant qu'à faire, ne pas installer wordpress dans un dossier qui s'appelle blog ou wp ou wrodpress mais par exemple turlututu et indiquer une url de blog différente. Ca limite déjà les risques...


Voyage au Maroc
Photos et web au Maroc
... tout ça sous WordPress, bien sûr !
Avez-vous lu les Dix commandements du débuggueur de blog ?

Hors ligne

 

#5 18-07-2008 09:40:26

dlo
Blogodépendant
Date d'inscription: 10-04-2007
Messages: 1715

Re: Protection des sous-repertoires de WP-Content

Lumière de Lune a écrit:

Je voudrais pas être décourageante, mais il suffit de désactiver le javascript pour que ça ne marche plus

Heu, Lumière de Lune, je suppose que tu te réfères à la solution dont parle zebluesman ?
Parce que la protection par .htaccess , elle, est toujours active et personne ne peut la by-passer, Javascript ou pas.
Mais tu le sais parfaitement, c'est juste que nos messages se sont croisés...

Cordialement


Non, je ne suis pas blogodépendant... C'est juste que je n'ai toujours pas trouvé la sortie de ce forum !

Hors ligne

 

#6 18-07-2008 10:42:45

zebluesman
Expert WP
Lieu: Lille
Date d'inscription: 27-01-2008
Messages: 311
Site web

Re: Protection des sous-repertoires de WP-Content

yyoohh ok don... me voila rassurais

merci a vous les amiches ... resolu

Dernière modification par zebluesman (18-07-2008 12:56:09)


http://www.onverra.fr/wp-content/images/signonverra.jpg http://www.redacteur-public.fr/images/signzeblues.jpg
Les mots n'ont de sens que si ils sont aimés

Hors ligne

 

#7 21-07-2008 18:20:20

Comme une image
Burpeur Wordpress
Lieu: Paris (enfin presque)
Date d'inscription: 30-01-2008
Messages: 1637
Site web

Re: Protection des sous-repertoires de WP-Content

@ dlo » Et comment doit-on faire si l'on veut malgré tout autoriser la navigation dans, mettons, uploads et ses sous-répertoires (parce qu'effectivement, ça paraît une bonne idée de protéger plugins, voire thème, mais on peut vouloir laisser la possibilité aux petits curieux de fureter sur l'ensemble des images (enfin, personnellement, ça ne me gênerait pas) ?


Outils de base : Firefox+Firebug, Google-est-mon-ami™, Notepad++. Avec ça, on règle 78,24% des problèmes wink
Pour aller plus loin : Côt côt codex FR EN ! WAMP/LAMP/MAMP

« On paie mal un maître en ne restant toujours que l'élève. » — F. Nietzsche

Hors ligne

 

#8 21-07-2008 18:30:29

dlo
Blogodépendant
Date d'inscription: 10-04-2007
Messages: 1715

Re: Protection des sous-repertoires de WP-Content

Je n'ai pas testé mais je suppose que le fait d'ajouter un .htaccess avec la clause Options Indexes dans le répertoire uploads permettra de rétablir le listage du contenu de ce répertoire et de ses sous-répertoires.

Cordialement

Dernière modification par dlo (23-07-2008 10:05:56)


Non, je ne suis pas blogodépendant... C'est juste que je n'ai toujours pas trouvé la sortie de ce forum !

Hors ligne

 

#9 21-07-2008 18:33:36

Lumière de Lune
Not a plastic girl
Lieu: Allemagne - Maroc
Date d'inscription: 15-08-2007
Messages: 2062
Site web

Re: Protection des sous-repertoires de WP-Content

dlo a écrit:

Heu, Lumière de Lune, je suppose que tu te réfères à la solution dont parle zebluesman ?

Toutafé


Voyage au Maroc
Photos et web au Maroc
... tout ça sous WordPress, bien sûr !
Avez-vous lu les Dix commandements du débuggueur de blog ?

Hors ligne

 

#10 22-07-2008 22:35:48

Insky
Connaisseur WP
Date d'inscription: 26-09-2007
Messages: 16

Re: Protection des sous-repertoires de WP-Content

Permettez moi de venir continuer cette discussion avec vous...

Si je comprends bien.. ce problème d'accès possible aux fichiers n'existent pas vraiment ? Il s'agit simplement de notre cookie d'admin qui est enregistré ?

Dans ce cas vaut il quand meme mieux créer le htaccess ? Et si oui comment faire effectivement pour qu'il ne s'applique pas au dossier upload ?

Enfin n'y a til pas de risque par rapport au plugins qui ont besoin d'avoir des droits d'écriture sur certains dossiers ?

Hors ligne

 

#11 23-07-2008 10:13:23

dlo
Blogodépendant
Date d'inscription: 10-04-2007
Messages: 1715

Re: Protection des sous-repertoires de WP-Content

Si je comprends bien.. ce problème d'accès possible aux fichiers n'existent pas vraiment ? Il s'agit simplement de notre cookie d'admin qui est enregistré ?

Je ne suis pas sûr de comprendre, tu peux développer ?

Et si oui comment faire effectivement pour qu'il ne s'applique pas au dossier upload ?

Voir ma réponse trois messages plus haut.

Enfin n'y a til pas de risque par rapport au plugins qui ont besoin d'avoir des droits d'écriture sur certains dossiers ?

Cette protection ne concerne que le listage du contenu d'un répertoire, les applications continuent d'avoir accès aux répertoires et aux fichiers.

Cordialement


Non, je ne suis pas blogodépendant... C'est juste que je n'ai toujours pas trouvé la sortie de ce forum !

Hors ligne

 

#12 23-07-2008 19:48:54

Insky
Connaisseur WP
Date d'inscription: 26-09-2007
Messages: 16

Re: Protection des sous-repertoires de WP-Content

Je faisais référence au message de Maitre Mô : "Bonjour,
J'ai eu la même panique récemment, mais on m'a rassuré : en fait, tu n'arrives à accéder à tes URL que parce que ta machine sait que c'est toi, tout bêtement via un cookie : si je tapes moi telle ou telle adresse de ton blog, j'arrive sur la page de connexion wp, et n'ai évidemment ni ton login, ni ton pswd...
Donc en fait tout va bien !"

Si j'en crois ce message, le problème ne pouvoir accéder aux fichiers, même admin, en tapant directement leur adresse serait du au fait qu'un cookie a enregistré le login et mdp admin?


J'ai bien vu ta réponse, mais tu "suppose", et je n'aime pas trop les suppositions en matière d'informatique, surtout en programmation!


ok pour le listage des fichiers

Hors ligne

 

#13 23-07-2008 21:08:34

mrbabyqc
Connaisseur WP
Lieu: EKO
Date d'inscription: 13-05-2008
Messages: 15
Site web

Re: Protection des sous-repertoires de WP-Content

Hi, Merci pour ce débat. J'ai testé l'option de modification du fichier .htaccess. Vraiment efficace. Mais je suppose que c'est seulement valable pour les serveurs linux-Apache !

Hors ligne

 

#14 26-07-2008 12:19:35

Insky
Connaisseur WP
Date d'inscription: 26-09-2007
Messages: 16

Re: Protection des sous-repertoires de WP-Content

dlo a écrit:

Une autre solution qui nécessite la modification d'un seul fichier pour protéger la totalité du blog contre l'affichage du contenu des répertoires dans un navigateur: Ajouter la ligne ci-dessous dans un fichier .htaccess que l'on place à la racine de son site.
Cela évite d'avoir à mettre un fichier index.php dans chaque répertoire.

Code:

  1. Options -Indexes

Cordialement

Bonjour

Je viens d'essayer en local, effectivement ca marche, a la place du listage des fichiers, on a une erreur 403

"Forbidden

You don't have permission to access /pate/wp-content/plugins/ on this server."

Par contre, c'est justement cette erreur qui me dérange... elle est renvoyé par le serveur directement... et non pas wordpress.. n'est il pas possible de faire en sorte que s'affiche une erreur 403 ou 404 personnalisé wordpress... ça serait plus sympa ? Voir directement une redirection vers l'accueil du site si l'adresse tapée est incorrecte, ou interdite ?

Hors ligne

 

#15 27-07-2008 16:42:18

Comme une image
Burpeur Wordpress
Lieu: Paris (enfin presque)
Date d'inscription: 30-01-2008
Messages: 1637
Site web

Re: Protection des sous-repertoires de WP-Content

Ben dans ce cas, la solution simple, c'est de mettre une page index.html ou index.php dans chacun des répertoires concernées et d'y mettre ... ce que tu veux comme page !


Outils de base : Firefox+Firebug, Google-est-mon-ami™, Notepad++. Avec ça, on règle 78,24% des problèmes wink
Pour aller plus loin : Côt côt codex FR EN ! WAMP/LAMP/MAMP

« On paie mal un maître en ne restant toujours que l'élève. » — F. Nietzsche

Hors ligne

 

Pied de page des forums

Propulsé par PunBB 1.2.20
© Copyright 2005-2006 WordPress France