← Retour aux modules

nexya security

Les en-têtes HTTP posés sans casser le site, la veille sur les vulnérabilités des extensions installées, et le repérage de ce qui bouge dans les fichiers

  • Une CSP qu’on peut vraiment activer Le mode détection écoute ce que le navigateur bloque et transforme chaque blocage en source à autoriser d’un clic. Poser une politique stricte cesse d’être un après-midi de tâtonnement
  • Prévenu quand une extension devient dangereuse Les extensions installées sont comparées chaque nuit à une base publique de vulnérabilités. Quand une faille critique sort, vous l’apprenez sans être allé regarder
  • Les fichiers du cœur, comparés à l’original Chaque fichier est confronté à l’empreinte officielle publiée par WordPress. Un fichier modifié se voit immédiatement, et se remet en état depuis la source d’origine
  • Les en-têtes s’exportent Une fois la configuration au point, elle s’écrit dans le fichier du thème ou du serveur. Le module peut ensuite disparaître sans que la sécurité parte avec lui
Les origines autorisées nexya security
Google Fonts (styles) https://fonts.googleapis.com
Google Fonts (fichiers) https://fonts.gstatic.com
Google Maps https://maps.googleapis.com
YouTube https://www.youtube.com

Ce qui n’est pas écrit ici n’est pas chargé. Une origine par ligne, avec les endroits où elle a le droit d’apparaître.

Aucune plateforme externe à faire tourner

Tout se passe entre le site et trois sources publiques : l’API de sommes de contrôle de WordPress.org pour les fichiers du cœur, son dépôt officiel pour les remettre en état, et une base publique de vulnérabilités pour la veille. Rien ne transite par un service qui nous appartiendrait, il n’y a pas de compte à créer, et les résultats sont gardés sur le site.

Le mode détection, en pratique

On active la politique en écoute, on navigue normalement quelques jours, et chaque ressource bloquée remonte dans une liste. Une carte Google, une police distante, un lecteur vidéo : il suffit d’autoriser ce qui est légitime. Au bout de quelques jours la liste se tarit, et la politique peut passer en application sans rien casser.

Ce qu’il n’est pas

Ce n’est pas un pare-feu. Il ne bloque pas les adresses IP, ne filtre pas les requêtes entrantes et ne remplace pas Wordfence ou l’équivalent chez votre hébergeur. Il couvre ce que la plupart des sites n’ont pas du tout : des en-têtes corrects, une veille qui prévient, et la certitude que les fichiers sont ceux qu’ils devraient être.

Gratuit

En-têtes posés à la main, veille et alerte sur les vulnérabilités

Pro

Scan automatique, mode détection CSP, empreinte des fichiers et retour arrière

La suite

Les autres modules