Protection & bonnes pratiques

Pare-feu applicatif web (WAF)

Julien THÉRIN

Un WAF (Web Application Firewall) filtre le trafic entrant vers votre site WordPress pour bloquer les requêtes malveillantes avant qu'elles n'atteignent votre code ou votre base de données.

Un pare-feu applicatif web, ou WAF (Web Application Firewall), analyse chaque requête HTTP adressée à votre site avant qu’elle n’atteigne WordPress. Il bloque les schémas connus d’attaque – tentatives d’injection SQL, de XSS, d’exploitation de faille – sans que le code du site ait besoin d’être modifié.

Où se place un WAF techniquement

Un WAF peut s’installer à trois niveaux différents, avec des implications différentes :

  • Au niveau du serveur ou de l’hébergeur : filtrage avant même que la requête n’atteigne PHP, le plus efficace en termes de performance et de protection
  • Via un service tiers en amont (reverse proxy / CDN) : le trafic transite par un réseau externe qui filtre puis relaie vers le serveur d’origine
  • Sous forme de plugin WordPress : filtrage au niveau applicatif, dans WordPress lui-même – plus simple à mettre en place mais qui consomme des ressources PHP puisque WordPress a déjà démarré au moment du filtrage

Quelles solutions existent

Le choix dépend surtout du niveau d’hébergement. Un hébergement infogéré WordPress inclut souvent un WAF réseau en amont, invisible pour l’utilisateur mais actif en continu. À défaut, un plugin de sécurité avec module WAF (souvent couplé à un scanner de vulnérabilités) reste une option pertinente sur un hébergement mutualisé classique. Dans tous les cas, un WAF filtre des schémas connus : il ne remplace pas la correction d’une faille, seulement il réduit la fenêtre de risque avant qu’un correctif ne soit appliqué.

Ce qu’un WAF ne fait pas

Un WAF n’empêche pas une faille d’exister : il en limite l’exploitation par des schémas de trafic déjà identifiés comme malveillants. Un correctif de plugin reste indispensable, un WAF n’est qu’une couche de protection complémentaire, pas un substitut à la mise à jour.

Questions fréquentes

Un WAF (Web Application Firewall) est un pare-feu applicatif qui analyse et filtre le trafic HTTP entrant vers un site avant qu’il n’atteigne le code de l’application, afin de bloquer les schémas connus d’attaque comme l’injection SQL ou le XSS.

Non, un WAF est une couche complémentaire, pas une solution unique. Il filtre des schémas de trafic connus mais ne corrige pas les failles sous-jacentes des plugins ou du thème. Un scanner de vulnérabilités et des mises à jour régulières restent nécessaires en parallèle.

Un WAF réseau (hébergeur ou CDN) filtre le trafic avant qu’il n’atteigne le serveur, ce qui protège aussi contre la charge générée par une attaque DDoS. Un WAF sous forme de plugin WordPress filtre après le démarrage de WordPress : plus simple à installer, mais moins efficace contre les attaques volumétriques.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut