,

Pourquoi l’accès administrateur de WordPress ne devrait jamais se trouver sur /wp-admin

Pourquoi placer l’accès administrateur de WordPress ailleurs que sur /wp-admin retire votre site du pool d’attaques automatisées, et la bonne façon de le modifier.

Fingerprint biometric

Placer l’accès administrateur de WordPress ailleurs que sur /wp-admin est le changement de sécurité le plus rentable que la plupart des sites puissent effectuer. L’URL par défaut est la première ligne du manuel de tout attaquant. La modifier n’améliore pas la sécurité à elle seule, mais elle retire entièrement le site du pool d’attaques automatisées. Ce guide explique pourquoi et comment.

Comment les attaques automatisées vous trouvent

Les réseaux de bots parcourent le web en interrogeant /wp-login.php sur chaque domaine. Les sites qui répondent entrent dans la file d’attente des attaques. Ceux qui renvoient une erreur 404 n’y entrent pas. Le choix est binaire.

Soit vous signalez que vous êtes un site WordPress, soit vous ne le faites pas. Changer l’URL, c’est basculer cet interrupteur.

Comment changer l’URL

Un plugin de sécurité d’accès s’en charge. Defyn Security Manager remplace /wp-admin et /wp-login.php par une URL personnalisée de votre choix. Les anciennes URL renvoient une erreur 404, une redirection ou une page de connexion leurre qui fait perdre du temps aux bots.

Le plugin Defyn Security Manager enregistre aussi chaque tentative sur l’ancienne URL, pour que vous puissiez voir votre défense à l’œuvre.

Récupération si vous oubliez l’URL

Le plugin propose une désactivation d’urgence via une constante dans wp-config.php. Vous modifiez wp-config.php pour ajouter la constante, le plugin se désactive et les URL d’origine reviennent. Vous vous connectez normalement et reconfigurez.

Pour les sites sans accès au serveur, renommer un dossier en SFTP produit le même résultat. Documentez la procédure dans le wiki de votre équipe.

Associez-la à d’autres défenses d’accès

Masquer l’URL arrête le bruit automatisé. Le verrouillage anti-force brute, la 2FA et les journaux d’audit interceptent ce qui passe malgré tout. Chaque couche renforce les autres.

Masquer l’URL est nécessaire, mais pas suffisant à soi seul.

Surveillez l’ancienne URL

Toute activité sur l’ancienne URL est, par définition, indésirable. Le journal d’audit affiche les adresses IP qui continuent de l’interroger. Beaucoup de ces IP méritent un blocage permanent au niveau du pare-feu.

Ces données constituent un renseignement exploitable.

Foire aux questions

Placer l’accès administrateur de WordPress ailleurs que sur /wp-admin est-il sûr à soi seul ?

Non. C’est une première couche majeure. Associez-la à la 2FA et au verrouillage anti-force brute pour une sécurité réelle.

Masquer l’URL va-t-il perturber mon flux de travail ?

Non. Ajoutez la nouvelle URL à vos favoris. Enregistrez-la dans votre gestionnaire de mots de passe. Utilisez-la comme n’importe quelle autre URL.

Et si j’oublie la nouvelle URL ?

La désactivation d’urgence via wp-config.php restaure temporairement l’URL par défaut.

La nouvelle URL doit-elle être difficile à deviner ?

Oui. Les chaînes d’apparence aléatoire valent mieux que /secret-login. Traitez l’URL comme un secret.

Chez Defyn, nous aidons les entreprises australiennes à sécuriser et à maintenir leurs sites WordPress grâce à des défenses en couches qui commencent par les fondamentaux et fonctionnent vraiment. Découvrez notre approche sur Defyn.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au