Configuration de sécurité Rankora
Une défense professionnelle repose sur plusieurs couches. Voici ce que le code WordPress configure et ce qui doit encore être assuré puis vérifié sur le serveur et le CDN.
En-têtes de navigateur
Nosniff, politique de référent, permissions sensibles et protection SAMEORIGIN/frame-ancestors sont ajoutés sans CSP de ressources.
Commentaires anti-spam
Honeypot, signature temporelle, délai minimal, quota court et limites de taille/liens protègent le formulaire WordPress natif.
Rafales de connexion
Cinq échecs par combinaison compte/IP, ou vingt par IP, bloquent les authentifications suivantes pendant quinze minutes.
Pingbacks XML-RPC
Les méthodes de pingback sont retirées sans casser les autres intégrations XML-RPC.
Confidentialité par défaut
Le studio et la mesure optionnelle travaillent dans le navigateur. Aucun tracker externe n’est inclus.
Traitements PDF locaux
Les outils disponibles vérifient le type réel, appliquent des limites et traitent les octets dans le navigateur sans stockage WordPress.
Attribution du contenu
Copyright, lien vers les mentions légales et URL canonique native WordPress. La sélection de texte et le clic droit restent accessibles.
WAF et bots avancés
Le nonce, les quotas et Turnstile réduisent l’abus, mais le trafic et la taille des requêtes doivent aussi être limités avant PHP par le CDN/WAF.
Sauvegardes et mises à jour
À configurer chez l’hébergeur : sauvegardes hors site testées, mises à jour, HTTPS, comptes administrateurs protégés par MFA et surveillance.
Services distants et analyse de fichiers
Les détails opérationnels des fournisseurs, défis anti-robot et scanners restent réservés aux administrateurs. Vérifiez la politique de confidentialité avant tout envoi distant.