<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Chergaoui.com &#187; sécurité</title>
	<atom:link href="http://chergaoui.com/tag/securite/feed" rel="self" type="application/rss+xml" />
	<link>http://chergaoui.com</link>
	<description>The personal space of Ahmed Chergaoui // Coming soon</description>
	<lastBuildDate>Tue, 22 May 2012 20:02:00 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>Sourriez, vous êtes espionnés !</title>
		<link>http://chergaoui.com/web/clickjacking-adobe-flash-player.html</link>
		<comments>http://chergaoui.com/web/clickjacking-adobe-flash-player.html#comments</comments>
		<pubDate>Thu, 09 Oct 2008 07:00:28 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Web]]></category>
		<category><![CDATA[adobe]]></category>
		<category><![CDATA[flash]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://chergaoui.com/?p=686</guid>
		<description><![CDATA[<p style="text-align: justify;">Une faille affectant le lecteur <strong>Flash</strong> d&#8217;<strong>Adobe </strong>et la <strong>majorité des navigateurs Internet </strong>permettrait à une personne malveillante de détourner le comportement de votre navigateur web, pour cliquer sur n&#8217;importe quel lien ou objet sans votre accord. C&#8217;est ce que je viens de lire à l&#8217;instant sur de nombreux sites web (<a href="http://ha.ckers.org/blog/20081007/clickjacking-details/">ha.ckers.org</a>,&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Une faille affectant le lecteur <strong>Flash</strong> d&#8217;<strong>Adobe </strong>et la <strong>majorité des navigateurs Internet </strong>permettrait à une personne malveillante de détourner le comportement de votre navigateur web, pour cliquer sur n&#8217;importe quel lien ou objet sans votre accord. C&#8217;est ce que je viens de lire à l&#8217;instant sur de nombreux sites web (<a href="http://ha.ckers.org/blog/20081007/clickjacking-details/">ha.ckers.org</a>, <a href="http://jeremiahgrossman.blogspot.com/2008/10/clickjacking-web-pages-can-see-and-hear.html">Jeremiah Grossman</a>, Derek Allard, <a title="Guya.net" href="http://blog.guya.net/2008/10/07/malicious-camera-spying-using-clickjacking/">Guya.net</a>, <a title="Zataz" href="http://www.zataz.com/news/17910/Clickjacking.html">Zataz</a>).</p>
<p style="text-align: justify;">Cette technique appelée <strong>Clickjacking</strong>, lorsqu&#8217;elle est exploitée sur <strong>Adobe Flash Player</strong>, activerait la webcam et le micro à votre insu. Elle permettrait donc au pirate de vous voir et de vous entendre, sans que vous vous en rendez compte. En d&#8217;autres termes : <em>Big brother is watching you</em> ! Il pourrait par exemple écouter vos conversations au bureau, vous voir entrain de somnoler devant l&#8217;écran&#8230;et la liste est longue !</p>
<p style="text-align: justify;">A l&#8217;heure actuelle, toutes les versions de <strong>Adobe Flash Player </strong>sont affectées. Et en attendant une prochaine mise à jour, <strong>Adobe </strong>tente de diminuer le risque couru et a posté quelques instructions de prévention :</p>
<p style="text-align: center;"><img class="size-full wp-image-688 aligncenter" title="gestionnaire securite adobe flash player" src="http://chergaoui.com/wp-content/uploads/2008/10/gestionnaire-securite-adobe-flash-player-1.jpg" alt="gestionnaire securite adobe flash player" width="392" height="267" /></p>
<ol>
<li style="text-align: left;">Accédez au gestionnaire des paramètres <strong>Adobe Flash Player</strong> (<em>Global Privacy Settings</em>) à l&#8217;adresse suivante : <a href="http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager02.html">http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager02.html</a></li>
<li style="text-align: left;">Cliquez sur le bouton &#8220;<strong>Toujours Refuser</strong>&#8220;</li>
<li style="text-align: left;">Cliquez ensuite sur &#8220;<strong>Confirmer</strong>&#8220;</li>
<li style="text-align: left;">Notez que toutes les requêtes d&#8217;utilisation de la caméra/mircophone seront automatiquement refusés. Si vous souhaitez &#8220;<strong>Autoriser</strong>&#8221; ou &#8220;<strong>Refuser</strong>&#8221; l&#8217;accès à certains sites, vous pouvez toujours changer les paramètres de contrôle de l&#8217;accès des sites sur cette page : <a href="http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager06.html">http://www.adobe.com/support/documentation/en/flashplayer/help/settings_manager06.html</a></li>
</ol>
<p>Et sinon, pour la route, voici une vidéo d&#8217;une démonstration de clickjacking réalisée par <a href="http://jeremiahgrossman.blogspot.com/">Jeremiah Grossman</a> :</p>
<p style="text-align: center;"><p><a href="http://chergaoui.com/web/clickjacking-adobe-flash-player.html"><em>Click here to view the embedded video.</em></a></p></p>
]]></content:encoded>
			<wfw:commentRss>http://chergaoui.com/web/clickjacking-adobe-flash-player.html/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Compte rendu : 4ème édition des journées GNU/Linux à Agadir</title>
		<link>http://chergaoui.com/logiciel-libre/journees-gnu-linux-agadir-compte-rendu.html</link>
		<comments>http://chergaoui.com/logiciel-libre/journees-gnu-linux-agadir-compte-rendu.html#comments</comments>
		<pubDate>Wed, 14 May 2008 08:00:49 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Logiciel Libre]]></category>
		<category><![CDATA[Agadir]]></category>
		<category><![CDATA[Debian]]></category>
		<category><![CDATA[Journées Gnu/Linux]]></category>
		<category><![CDATA[Linux]]></category>
		<category><![CDATA[sécurité]]></category>
		<category><![CDATA[ubuntu]]></category>

		<guid isPermaLink="false">http://www.chergaoui.com/?p=416</guid>
		<description><![CDATA[<p style="text-align: justify;">Comme prévu les journées <strong>GNU/Linux</strong> et logiciels libres se sont tenu à <strong>Agadir</strong> la semaine dernière, entre le 8 et le 10 Mai. Beaucoup de rencontres intéressantes, partage à volonté, public très curieux, liberté, étaient les mot-clés de cette 4ième édition qui a su drainer l&#8217;attention de pas mal d&#8217;acteurs économiques et universitaires&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Comme prévu les journées <strong>GNU/Linux</strong> et logiciels libres se sont tenu à <strong>Agadir</strong> la semaine dernière, entre le 8 et le 10 Mai. Beaucoup de rencontres intéressantes, partage à volonté, public très curieux, liberté, étaient les mot-clés de cette 4ième édition qui a su drainer l&#8217;attention de pas mal d&#8217;acteurs économiques et universitaires de la région.</p>
<p style="text-align: justify;">Je l&#8217;avais annoncé dans le billet précédent : j&#8217;ai été contacté par le comité d&#8217;organisation pour présenter une conférence autour des enjeux et opportunités qu&#8217;offrent les logiciels libres pour nos entreprises.</p>
<p style="text-align: justify;">Au début je ne faisais pas partie du programme. Normalement, c&#8217;était <a title="Sophie Gautier" href="http://sophiegautier.com/blog/"><em><strong>Sophie Gautier</strong></em></a>, membre du projet <strong>OpenOffice.org</strong> et leader du projet francophone, qui devait donner la première conférence sous le thème &#8220;<strong>Migration OpenOffice.org</strong>&#8220;. Mais vu qu&#8217;elle n&#8217;a pas pu faire le déplacement, j&#8217;ai du faire le remplaçant ^^</p>
<h4>&#8220;Logiciels libres, quelles opportunités pour nos entreprises ?&#8221; par Ahmed Chergaoui</h4>
<p style="text-align: center;">[slideshare id=403323&amp;doc=logicielslibres-1210713244094462-9&amp;w=425]</p>
<p style="text-align: justify;">J&#8217;ai repris sur cette conférence, le même thème présenté quelques mois auparavant dans notre établissement. Seule différence : j&#8217;ai intégré quelques sujets d&#8217;actualités (rachat de <strong>MySQL</strong>, ouverture du format <strong>Flash</strong>, intégration de <strong>Ubuntu</strong> dans les prochains terminaux <strong>Nokia</strong> &#8230;) et je présentais devant un public plus grand !</p>
<p style="text-align: justify;">Au début de la présentation, j&#8217;ai essayé de m&#8217;attarder un peu sur l&#8217;origine du concept du logiciel libre, et de la différence avec le terme &#8220;<strong><em>open source</em></strong>&#8220;. Pour ceux qui ne le savent pas et pour faire (très) court, &#8220;<em><strong>logiciel libre</strong></em>&#8221; fait référence au côté philosophique de la chose et à tout un ensemble de libertés fondamentales (il y en a quatre précisément), alors que &#8220;<em><strong>open source</strong></em>&#8221; attire plus l&#8217;attention sur la disponibilité du code source, et sur les aspects économiques du libre.</p>
<p style="text-align: justify;">Ensuite, et tout logiquement, j&#8217;ai étalé quelques avantages du libre comme le gain en terme de coûts (la plupart des logiciels libres sont <strong>gratuits</strong> ou <strong>vendus à faible coût</strong>), la réactivité hors norme de la communauté ou encore la qualité. Les business models derrière le libre étaient eux aussi de la partie; j&#8217;ai survolé un peu comment les gens peuvent gagner de l&#8217;argent en investissant dans le libre.</p>
<p style="text-align: justify;">J&#8217;ai profité de l&#8217;occasion pour attirer l&#8217;attention également sur les problèmes rencontrés par le mouvement du libre au <strong>Maroc</strong>. Chez nous, il existe pas mal de barrières imposées soit par la culture (gratuit ou pas cher rime souvent avec mauvaise qualité), soit par le manque d&#8217;implication étatique (pas mal d&#8217;associations abandonnés, adoption de système de brevets&#8230;).</p>
<p style="text-align: justify;">J&#8217;ai fini quand même sur une note positive : le futur du libre est lié aux universités et académies. Il n&#8217;y a qu&#8217;à voir le nombre d&#8217;évènements comme ces journées qui commencent à fleurir un peu partout dans le royaume.</p>
<h4>&#8220;Simulations et applications réparties sous Linux&#8221; par Ahmed Toumanari</h4>
<p style="text-align: justify;">Conférence qui s&#8217;est déroulée l&#8217;après midi, animée par <em><strong>Ahmed Toumanari</strong></em> notre professeur de systèmes <strong>GNU/Linux</strong> à l&#8217;<strong>ENSA</strong>. Je n&#8217;ai malheureusement pas pu y assister pour cause de travail.</p>
<p style="text-align: justify;">Les slides seront publiés une fois disponibles <img src='http://chergaoui.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<h4>&#8220;Plateformes de développement collaboratif&#8221; par Olivier Berger</h4>
<p style="text-align: center;">[slideshare id=403247&amp;doc=plateformepourledveloppementcollaboratifdeslogicielslibres-1210711014859366-8&amp;w=425]</p>
<p style="text-align: justify;">Tôt dans la matinée du deuxième jour, une conférence a eu lieu autour des plateformes de développement collaboratif, appelées aussi forges. Une présentation donné par le très sympathique <a title="Olivier Berger" href="http://www.olivierberger.com/weblog/"><em><strong>Olivier Berger</strong></em></a>, ingénieur de recherche et ex-vice président de l&#8217;<a title="April" href="http://april.org/"><strong>APRIL</strong></a>, qui a essayé de mettre l&#8217;accent sur le côté que pas mal de gens oublient : comment est développé un logiciel libre ?</p>
<p style="text-align: justify;">L&#8217;idée principale que j&#8217;ai pu dégagée de la conférence est que, sans l&#8217;implication et le soutien des utilisateurs dans le développement et l&#8217;amélioration d&#8217;un logiciel libre, il sera voué à l&#8217;échec !</p>
<p style="text-align: justify;"><strong>Conclusion :</strong> il faut contribuer, que ce soit au niveau du code (si vous êtes forts en développement), au niveau de la détection et la signalisation de bugs ou encore avec des dons (dans le cas d&#8217;un logiciel entretenu uniquement par une communauté).</p>
<p style="text-align: justify;">Autre chose à signaler, totalement (ou pas) hors-sujet : j&#8217;ai décidé de revenir à l&#8217;utilisation de <strong>Debian</strong> au lieu de <strong>Ubuntu</strong>. A ce moment où j&#8217;écris l&#8217;article, le téléchargement de <strong>Debian Etch 4.0</strong> en est à 25% ^^</p>
<h4>&#8220;FreeNX&#8221; par Jalal Zahid</h4>
<p style="text-align: justify;">Juste après la conférence sur les forges, une autre conférence (rajoutée à la dernière minute et présentée par un autre monsieur sympathique) s&#8217;est tenue au sujet de <strong>FreeNX</strong>, une solution qui permet d&#8217;accéder à un bureau distant.</p>
<p style="text-align: justify;">Si l&#8217;on croit <em><strong>Jalal Zahid</strong></em>, gérant d&#8217;<strong>Aurium Technlogies</strong>, cette solution est bien moins couteuse en  bande passante que celles basées sur <strong>VNC</strong>, vu qu&#8217;elle utilise un ensemble de techniques très astucieuses qui réduisent la consommation de ressources réseaux.</p>
<p style="text-align: justify;">Par exemple, <strong>FreeNX</strong> utilise un mécanisme de cache, qui diminue le nombre de requêtes que le client envoie au serveur.</p>
<p style="text-align: justify;"><strong>Résultat :</strong> FreeNX peut être utilisé parfaitement avec des connexions à bas débit. Intéressant et à tester !</p>
<h4>&#8220;Sécuriser votre système GNU/Linux&#8221; par Achraf Cherti</h4>
<p style="text-align: center;">[slideshare id=403193&amp;doc=20080509securiservotresystemegnulinuxparachrafcherti-1210709052960372-9&amp;w=425]</p>
<p style="text-align: justify;">L&#8217;après midi du deuxième jour, c&#8217;est <em><strong><a title="Achraf Cherti" href="http://achraf.cherti.name/blog/">Achraf Cherti</a></strong></em> (plus connu sous le pseudo <strong>Asher256</strong>) qui a présenté autour de la sécurisation de stations de travail (bureau et serveur).</p>
<p style="text-align: justify;">Conférence très intéressantes d&#8217;ailleurs, pendant laquelle notre cher ami a mis l&#8217;accent sur quelques astuces de base pour repousser les script kiddies et autres crackers débutants. Des points (vraiment) très évidents, mais qui  ne traversent jamais nos esprits : protéger l&#8217;accès au <strong>BIOS</strong> par mot de passe, protéger les mots de passes stockés sur <strong>Firefox</strong>, installer un parefeu, chiffrer les partitions ou dossiers confidentiels &#8230;</p>
<p style="text-align: justify;">Après la conférence, je me suis aperçu que mon pc est loin d&#8217;être fortifié et que j&#8217;ai du boulot à faire. Mais bon, il n&#8217;ai jamais trop tard pour commencer quoi que ce soit  .. hein ?</p>
<h4>&#8220;L&#8217;Open Source pour l&#8217;Entreprise 2.0&#8243; par Younes Qassimi</h4>
<p style="text-align: center;">[slideshare id=403163&amp;doc=lentreprise-20-1210707963220785-9&amp;w=425]</p>
<p style="text-align: justify;">Un sujet clair et complexe à la fois, que seul <a title="Younes Qassimi " href="http://www.agadir-souss.com"><strong>Younes Qassimi</strong></a>, manager et collègue à <a title="Synergie Media" href="http://www.synergie-media.com"><strong>Synergie Media</strong></a>, pouvait aborder d&#8217;une façon simple et compréhensible face à un public nombreux et très curieux.</p>
<p style="text-align: justify;">La complexité résidait dans le fait que le concept du <strong>2.0</strong> n&#8217;est pas encore assimilé à <strong>100% au Maroc</strong>, et par nos entreprises locales. Il fallait donc faire une comparaison entre ce qu&#8217;on appelle une <strong>entreprise 1.0 </strong>et <strong>une entreprise 2.0</strong>, afin de montrer les différences existantes.</p>
<p style="text-align: justify;">L&#8217;une des différences réside dans la méthode de travail. Dans une entreprise libellée 1.0 (d&#8217;ancienne génération), le flux de travail suit une organisation verticale et hiérarchique (le boss lance un ordre, l&#8217;employé exécute). Alors que dans une entreprise de nouvelle génération, l&#8217;employé est souvent encouragé à participer dans l&#8217;évolution de l&#8217;entreprise. Il peut dès lors proposer des projets, et devenir peut être, chef du dit projet et garant de sa réussite.</p>
<p style="text-align: justify;">Autre différence est dans les outils de travail. Aujourd&#8217;hui les solutions et logiciels utilisés dans une <strong>entreprise dite 2.0</strong> sont beaucoup plus tournés vers le partage, la collaboration et la centralisation. On est ainsi plus productif et on évite les risques de redondances de données.</p>
<h4>&#8220;Les ERP Open Source en entreprise: TINYERP&#8221; par Abderahman Elkafil</h4>
<p style="text-align: justify;">Dommage que je n&#8217;ai pas pu me libérer le samedi dernier pour assister à la conférence donnée par <em><strong>Abderahman Elkafil</strong></em>, fondateur de la société <strong>Nextma</strong>, à propos des <strong>ERP libres</strong> et plus particulièrement <strong>TinyERP</strong>.</p>
<p style="text-align: justify;">Juste à titre d&#8217;information, il semblerait que <strong>TinyERP</strong> a changé de nom pour devenir <strong>OpenERP</strong>.</p>
<h4>&#8220;Asterisk, ou gestion efficace de la téléphonie de l&#8217;entreprise&#8221; par Tarik Fdil</h4>
<p style="text-align: center;">[slideshare id=403180&amp;doc=asteriskgestionefficacetelephonieentr-1210708643061794-9&amp;w=425]</p>
<p style="text-align: justify;">Autre conférence que j&#8217;ai ratée le Samedi, est celle animée par <em><strong>Tarik Fdil</strong></em> membre de l&#8217;<strong>OSIM </strong>et un des gourous du libre au <strong>Maroc</strong>. Le thème abordé était celui de la téléphonie de l&#8217;entreprise. Un sujet d&#8217;actualités vu le succès de certains produits de très bonne qualité comme Asterisk.</p>
<h4>Conclusion :</h4>
<p style="text-align: justify;">Cette quatrième édition a été très riche sur plusieurs plans (apprentissage, rencontres, networking &#8230;) et laisse penser que le libre a de grands jours devant lui au Maroc, et dans notre région.</p>
<p style="text-align: justify;">Les gens s&#8217;y intéressent de plus en plus, et pas mal d&#8217;universités et écoles commencent à intégrer et à utiliser des solutions libres dans leur gestion quotidienne et leur cursus scolaire. Et c&#8217;est tant mieux !</p>
<p style="text-align: justify;">Pour conclure, je suis dores et déjà impatient de retrouver la cinquième édition l&#8217;année prochaine Inchallah. Mais en attendant, <strong>soyons libre</strong> <img src='http://chergaoui.com/wp-includes/images/smilies/icon_wink.gif' alt=';)' class='wp-smiley' />  !</p>
]]></content:encoded>
			<wfw:commentRss>http://chergaoui.com/logiciel-libre/journees-gnu-linux-agadir-compte-rendu.html/feed</wfw:commentRss>
		<slash:comments>13</slash:comments>
		</item>
		<item>
		<title>Sécurité WordPress 2.5 : éliminer le numéro de version</title>
		<link>http://chergaoui.com/wordpress/securite-eliminez-le-numero-de-version.html</link>
		<comments>http://chergaoui.com/wordpress/securite-eliminez-le-numero-de-version.html#comments</comments>
		<pubDate>Wed, 16 Apr 2008 11:42:36 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[astuces]]></category>
		<category><![CDATA[conseil]]></category>
		<category><![CDATA[plugin]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://www.chergaoui.com/?p=389</guid>
		<description><![CDATA[<p style="text-align: justify;">Ça va faire presque deux semaines et demi que la nouvelle version de <strong>WordPress</strong> est lancée. Une version 2.5 qui apporte son lot de modifications, tant au niveau de l&#8217;interface de l&#8217;administration qu&#8217;au niveau du fonctionnement interne de la plateforme.</p>
<p style="text-align: justify;">Si cette version a été pour moi, et pour la plupart&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Ça va faire presque deux semaines et demi que la nouvelle version de <strong>WordPress</strong> est lancée. Une version 2.5 qui apporte son lot de modifications, tant au niveau de l&#8217;interface de l&#8217;administration qu&#8217;au niveau du fonctionnement interne de la plateforme.</p>
<p style="text-align: justify;">Si cette version a été pour moi, et pour la plupart des utilisateurs, un vent de fraicheur et d&#8217;amélioration, il y avait un point qui me dérangeait lié à la sécurité de cette nouvelle mouture: <strong>le numéro de version</strong>.</p>
<p style="text-align: center;"><img class="alignnone size-full wp-image-390" title="WordPress Version" src="http://www.chergaoui.com/wp-content/uploads/2008/04/wordpress-version.gif" alt="WordPress Version" width="500" height="70" /></p>
<p style="text-align: justify;">En effet, sur les versions précédentes, le numéro de version est affiché via une balise <em><strong>meta &#8220;generator&#8221;</strong></em> sur les fichiers templates. Les utilisateurs avaient ainsi le choix de l&#8217;intégrer ou non sur leur thème. Pour éliminer le numéro de version, il suffisait (comme mentionné sur l&#8217;article &#8220;<a title="Sécuriser son blog WordPress" href="http://www.chergaoui.com/wordpress/securite-blog.html">Sécuriser son blog WordPress</a>&#8220;) de virer l&#8217;instruction <em>bloginfo(&#8216;version&#8217;)</em> de votre fichier <em>header.php</em>.</p>
<p style="text-align: justify;">Cependant sur <strong>WordPress 2.5</strong>, le numéro de version est intégré via l&#8217;appel à la fonction <em>wp_head</em>. Cela veut dire que même si vous enlever l&#8217;instruction <em>bloginfo(&#8216;version&#8217;)</em>, le numéro de version sera toujours affiché !</p>
<p style="text-align: justify;">Une solution à ce &#8220;problème&#8221; (si on peut appeler ça comme ça <img src='http://chergaoui.com/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  ) est de supprimer <em>wp_head</em>. Chose que je conseille d&#8217;éviter, puisque cette fonction est utilisée par de nombreux plugins (<strong>All in One SEO Pack</strong> entre autre) pour ajouter le code nécessaire à leur fonctionnement dans le header de votre thème.</p>
<p style="text-align: justify;">Donc, à moins que vous ayez le cran nécessaire de <span style="text-decoration: line-through;">bousiller</span> modifier quelque chose dans les fichiers propres à <strong>WordPress</strong>, la solution la plus adéquate et facile à mettre en place est d&#8217;avoir un plugin qui masque le numéro de version. Et c&#8217;est justement ce que permet de faire <strong>Replace WP-Version</strong>.</p>
<p style="text-align: justify;">Le principe de ce plugin est simple : si vous avez une des <strong>versions antérieures à</strong> <strong>WordPress 2.5</strong>, il remplace le numéro de version par une chaîne de caractères aléatoire, et si vous avez <strong>WordPress 2.5 ou plus</strong>, il supprime le numéro de version.<br />
Pour télécharger <strong>Replace WP-Version</strong>, c&#8217;est par ici : <strong><a title="Replace WP-Version" href="http://wordpress.org/extend/plugins/replace-wp-version/#post-2859">Replace WP-Version</a></strong>.</p>
]]></content:encoded>
			<wfw:commentRss>http://chergaoui.com/wordpress/securite-eliminez-le-numero-de-version.html/feed</wfw:commentRss>
		<slash:comments>11</slash:comments>
		</item>
		<item>
		<title>WordPress : Astuces et conseils pour sécuriser son blog (suite)</title>
		<link>http://chergaoui.com/wordpress/astuces-conseils-pour-securiser-blog.html</link>
		<comments>http://chergaoui.com/wordpress/astuces-conseils-pour-securiser-blog.html#comments</comments>
		<pubDate>Mon, 03 Mar 2008 17:43:23 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[astuces]]></category>
		<category><![CDATA[conseils]]></category>
		<category><![CDATA[plugins]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://www.chergaoui.com/wordpress/astuces-conseils-pour-securiser-blog.html</guid>
		<description><![CDATA[<p align="justify">Après avoir publié une <a href="http://www.chergaoui.com/wordpress/securite-blog.html" title="Sécuriser son blog">première partie de comment sécuriser son blog <strong>WordPress</strong></a>, voici quelques autres astuces et conseils trouvés sur <strong><a href="http://www.noupe.com/how-tos/wordpress-security-tips-and-hacks.html" title="Wordpress Security Tips and Hacks">noupe.com</a></strong> :</p>
Eviter d&#8217;effectuer des recherches sur tout le serveur
<p align="justify">Au lieu d&#8217;utiliser ce code pour votre formulaire de recherche :</p>
<p>&#60;?php echo $_SERVER [&#8216;PHP_SELF&#8217;]; ?&#62;</p>
<p align="justify">Mettez à&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p align="justify">Après avoir publié une <a href="http://www.chergaoui.com/wordpress/securite-blog.html" title="Sécuriser son blog">première partie de comment sécuriser son blog <strong>WordPress</strong></a>, voici quelques autres astuces et conseils trouvés sur <strong><a href="http://www.noupe.com/how-tos/wordpress-security-tips-and-hacks.html" title="Wordpress Security Tips and Hacks">noupe.com</a></strong> :</p>
<h4>Eviter d&#8217;effectuer des recherches sur tout le serveur</h4>
<p align="justify">Au lieu d&#8217;utiliser ce code pour votre formulaire de recherche :</p>
<blockquote class="code"><p>&lt;?php echo $_SERVER [&lsquo;PHP_SELF&rsquo;]; ?&gt;</p></blockquote>
<p align="justify">Mettez à la place :</p>
<blockquote class="code"><p>&lt;?php bloginfo (&lsquo;home&rsquo;); ?&gt;</p></blockquote>
<h4>Protéger le répertoire wp-admin</h4>
<p align="justify">Il est possible que des personnes malveillantes utilisent des <a href="http://fr.wikipedia.org/wiki/Attaque_par_force_brute" title="Attaque par force brute">attaques par force brute</a>, afin de découvrir le mot de passe pour accèder à l&#8217;administration de votre blog. Pour diminuer les risques, il existe quelques solutions :</p>
<ul>
<li><strong>Limiter l&#8217;accès au dossier wp-admin par adresse <em>IP</em> via le fichier <em>.htaccess</em>.</strong> Cette méthode a ses défauts, surtout si vous avez une adresse dynamique. En effet, à chaque changement d&#8217;IP, il faut ré-éditer votre fichier <em><strong>.htaccess</strong></em> et changer les paramètres. Plus de détails sur : <a href="http://www.reubenyau.com/protecting-the-wordpress-wp-admin-folder/">Protecting the WordPress wp-admin folder</a>.</li>
<li><strong>Utiliser le plugin <span class="showcase">AskApache Password Protect. </span></strong><span class="showcase">Ce plugin ajoute une deuxième couche de protection à votre blog, en demandant un mot de passe pour accèder à n&#8217;importe quelle ressource de votre répertoire wp-admin. Il génère pour cela un fichier .htaccess et un autre .htpasswd (pour les mots de passes). Pour télécharger ce plugin : </span><br />
<a href="http://www.askapache.com/wordpress/htaccess-password-protect.html" rel="bookmark" title="WordPress Plugin - htaccess password protection for wp-admin">WordPress Plugin &#8211; htaccess password protection for wp-admin</a>.</li>
<li><strong><span class="showcase">Utiliser le plugin Login Lockdown</span>.</strong> Ce plugin enregistre l&#8217;adresse IP et l&#8217;heure de chaque tentative d&#8217;accès incorrecte à votre interface d&#8217;administration. Si le nombre de tentatives est supérieur à une certaine valeur pour la même adresse IP et pendant une courte période, ce dernier bloque l&#8217;accès à la page de connexion. Un bon moyen pour éviter les attaques par force brute. <span class="showcase">Pour télécharger ce plugin : </span><a href="http://www.bad-neighborhood.com/login-lockdown.html" class="showcase">Login Lockdown plugin</a><span class="showcase">.</span></li>
</ul>
<h4>Utiliser SSH au lieu de FTP</h4>
<p align="justify">Si votre hébergeur autorise l&#8217;accès à votre site via SSH, et que vous vous souciez de la sécurité, pourquoi se priver d&#8217;un tel service ! Surtout que c&#8217;est beaucoup plus sécurisé que le protocole FTP, en raison du chiffrement des données.</p>
<h4>Protéger le fichier de configuration de WordPress</h4>
<p align="justify">Ce fichier stocke en clair les informations de connexion à votre base de données, et pour en limiter l&#8217;accès il suffit d&#8217;ajouter la ligne suivante à votre fichier .htaccess :</p>
<blockquote class="code"><p>&lt;FilesMatch ^wp-config.php$&gt;deny from all&lt;/FilesMatch&gt;</p></blockquote>
<p align="justify">N&#8217;oubliez pas que la prévention reste le meilleur moyen de sécurité. Mettez donc à jour les versions de WordPress et les plugins que vous utilisez, effectuez des backups réguliers de votre base de données et n&#8217;hésitez pas à changer vos mots de passe de temps à autre !</p>
]]></content:encoded>
			<wfw:commentRss>http://chergaoui.com/wordpress/astuces-conseils-pour-securiser-blog.html/feed</wfw:commentRss>
		<slash:comments>7</slash:comments>
		</item>
		<item>
		<title>WordPress : Sécuriser son blog</title>
		<link>http://chergaoui.com/wordpress/securite-blog.html</link>
		<comments>http://chergaoui.com/wordpress/securite-blog.html#comments</comments>
		<pubDate>Mon, 05 Nov 2007 14:31:18 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[WordPress]]></category>
		<category><![CDATA[astuces]]></category>
		<category><![CDATA[conseils]]></category>
		<category><![CDATA[sécurité]]></category>

		<guid isPermaLink="false">http://www.chergaoui.com/wordpress/securite-blog.html</guid>
		<description><![CDATA[<p align="justify">Les sites web, sont souvent victimes d&#8217;actions de piratage, causant des fois la perte totale des données qu&#8217;elles soient importantes ou non. C&#8217;est le cas aussi des blogs construits autour d&#8217;une plateforme telle que WordPress, DotClear ou MovableType.</p>
<p align="justify">Bien sûr, une protection à 100% et sans failles n&#8217;existe pas, et personne n&#8217;est à&#8230;</p>]]></description>
			<content:encoded><![CDATA[<p align="justify">Les sites web, sont souvent victimes d&#8217;actions de piratage, causant des fois la perte totale des données qu&#8217;elles soient importantes ou non. C&#8217;est le cas aussi des blogs construits autour d&#8217;une plateforme telle que WordPress, DotClear ou MovableType.</p>
<p align="justify">Bien sûr, une protection à 100% et sans failles n&#8217;existe pas, et personne n&#8217;est à l&#8217;abri contre des attaques de sécurité bien menées ! Cependant, il est possible par le biais de quelques techniques et de règles d&#8217;utilisation, d&#8217;en contourner un bon nombre ou d&#8217;en minimiser les dégâts.</p>
<p align="center"><img src="http://www.chergaoui.com/wp-content/uploads/2007/11/secure-wordpress.png" alt="Sécuriser son blog WordPress" /></p>
<p align="justify">Dans ce qui suit, j&#8217;essaie de dresser quelques astuces et conseils (trouvés sur <a title="Secure your wordpress blog" href="http://www.bloganything.net/922/secure-your-wordpress-blog" target="_blank">Bloganything</a>), pour assurer une sécurité minimale pour les gens qui ont un blog tournant sous WordPress.</p>
<h4>1- Mettre à jour sa version de WordPress</h4>
<p align="justify">Surtout quand il s&#8217;agit de la sortie d&#8217;une nouvelle version  qui corrige un ensemble de bugs et de failles. La mise à jour d&#8217;un blog sous WordPress est simple, et il suffit généralement de suivre les instructions fournies dans <a title="Upgrading WordPress" href="http://codex.wordpress.org/Upgrading_WordPress" target="_blank">la documentation</a> de leur site officiel.</p>
<h4>2- Ne pas renseigner sur la version WordPress du blog</h4>
<p align="justify">La plupart des thèmes sur le Net, contiennent une instruction qui renseigne sur la version de WordPress que vous utilisez. Pour la supprimer rien de plus simple :</p>
<ul>
<li>Dans l&#8217;interface d&#8217;administration de votre blog, allez dans &#8220;<strong><em>Presentation</em></strong>&#8220;, puis &#8220;<em><strong>Editeur de thèmes</strong></em>&#8220;.</li>
<li>Choisissez le fichier &#8220;<em><strong>header.php</strong></em>&#8221; pour pouvoir l&#8217;éditer.</li>
<li>Cherchez l&#8217;instruction <em><strong>bloginfo(&#8216;version&#8217;)</strong></em> et supprimez la. Sauvegardez le fichier.</li>
</ul>
<p align="justify">Cacher la version de la plateforme que l&#8217;on utilise, va rendre la tâche des pirates un peu plus difficile.</p>
<p align="justify"><strong>Avancé :</strong> Pour un résultat plus poussé, vous pouvez aussi enlever le numéro de version de vos flux RSS ou Atom. Pour cela, il va falloir supprimer toute information de version contenue dans les fichiers qui s&#8217;occupent de la génération de vos flux (feed-rss2.php, feed-atom.php &#8230;) et qui sont  placés dans le répertoire &#8220;wp-includes&#8221;.</p>
<h4>3- Mettre un fichier &#8220;index.html&#8221; vide dans le répertoire des plugins</h4>
<p align="justify">Cela a pour effet de masquer la liste des plugins que vous utilisez.</p>
<ul>
<li>Ouvrez  votre éditeur de texte favori, et créez un nouveau fichier vide.</li>
<li>Enregistrez-le sous le nom <em><strong>&#8220;index.html&#8221;</strong></em>.</li>
<li>Chargez-le dans le dossier plugins de votre installation WordPress.</li>
</ul>
<p align="justify">N&#8217;oubliez pas également de mettre à jour un plugin quand une nouvelle version de celui-ci est disponible.</p>
<h4>4- Placer une copie du fichier &#8220;.htaccess&#8221; dans le dossier &#8220;wp-admin&#8221;</h4>
<p align="justify">On peut limiter l&#8217;accès au dossier <em><strong>&#8220;wp-admin&#8221;</strong></em> par adresse IP, pour éviter qu&#8217;une personne malintentionnée y accède.</p>
<ul>
<li>Ouvrez votre client FTP , et placez vous dans la racine de votre installation WordPress.</li>
<li>Téléchargez le fichier <em><strong>&#8220;.htaccess&#8221;</strong></em> sur votre bureau.</li>
<li>Entrez dans le répertoire <em><strong>&#8220;wp-admin&#8221;</strong></em>.</li>
<li>Chargez-y le fichier <em><strong>&#8220;.htaccess&#8221;</strong></em> que vos venez de télécharger.</li>
</ul>
<h4>5- Bloquer les robots d&#8217;accèder aux répertoires &#8220;wp-admin&#8221; et &#8220;wp-includes&#8221;</h4>
<p align="justify">Il est possible de spécifier aux moteurs de recherche, de ne pas indexer les répertoires internes de votre blog. Pour cela, il faut éditer votre fichier <em><strong>&#8220;robots.txt&#8221;</strong></em> ou d&#8217;en créer un si vous ne l&#8217;avez pas encore fait.</p>
<ul>
<li>Ouvrez  le fichier <em><strong>&#8220;robots.txt&#8221;</strong></em>, et ajoute-y les lignes de codes suivantes :</li>
</ul>
<blockquote class="code"><p># On spécifie que la règle est à appliquer à tous les moteurs de recherche<br />
User-agent: *</p>
<p># On bloque l&#8217;accès aux répertoires et les fichiers qui y sont inclus<br />
Disallow: /wp-admin/<br />
Disallow: /wp-includes/</p></blockquote>
<ul>
<li>Enregistrez  et placez-le (toujours via votre client FTP) dans la racine de votre blog WordPress.</li>
</ul>
<h4>6- Faire des backups périodiquement</h4>
<p align="justify">Comme il n&#8217;existe pas de sécurité parfaite, la meilleure façon de se protéger reste le backup périodique de votre base de données, et des fichiers de votre blog. Si vous ne souhaitez pas effectuer une sauvegarde manuelle de vos données, sachez qu&#8217;il existe pas mal de plugins sous WordPress pour automatiser cette tâche; le plus connu étant  <a title="Wordpress Database Backup" href="http://www.ilfilosofo.com/blog/wp-db-backup/" target="_blank">WordPress Database Backup.</a></p>
<p align="justify">Il existe un document complet sur la sécurisation d&#8217;un blog, que je n&#8217;ai pas eu le temps de finir, et que vous pouvez télécharger sur cette adresse :  <a title="WordPress Security Whitepaper" href="http://blogsecurity.net/wordpress/wordpress-security-whitepaper/" target="_blank">WordPress Security Whitepaper</a></p>
<p align="justify">Voilà, cet article touche à sa fin. La liste d&#8217;astuces présentées n&#8217;est surement pas exhaustive donc, si vous en avez d&#8217;autres n&#8217;hésitez surtout pas à partager <img src='http://chergaoui.com/wp-includes/images/smilies/icon_wink.gif' alt=';-)' class='wp-smiley' /> </p>
]]></content:encoded>
			<wfw:commentRss>http://chergaoui.com/wordpress/securite-blog.html/feed</wfw:commentRss>
		<slash:comments>24</slash:comments>
		</item>
	</channel>
</rss>

