Manuel de base
Le panneau Sentinel et les quatre lignes de défense : prévention, identité, détection, réaction. Tout traité en local.
Qu'est-ce qu'OLOsecurity
OLOsecurity est un plugin de sécurité WordPress tout-en-un : firewall, antivirus, gestion des accès avec 2FA, audit et nettoyage dans un panneau unique, Sentinel, 8 onglets opérationnels.
Le choix de fond : traitement 100 % local. Analyses, signatures et logs restent sur ton serveur ; aucun trafic n'est envoyé vers des clouds tiers pour être « analysé ». Aucun jeu de données tiers n'est empaqueté dans le plugin : les flux sont téléchargés à la demande depuis ton site. GDPR tout simplement.
Conformité — Code GPL, vérifiable ligne par ligne. WP Plugin Check : 0 erreur / 0 avertissement.
Firewall · mini-WAF
- Règles par famille OWASP : SQL injection, XSS, path traversal, LFI/RCE, activables par groupes.
- Réputation IP à partir de listes publiques + règles de blocage avancées.
- Rate limiting sur les requêtes anormales.
- Geo-block IPv4 et IPv6 par pays.
- Proxies de confiance : reconnaissance de Cloudflare et des réseaux locaux pour évaluer correctement
X-Forwarded-For.
Accès & 2FA
- Anti brute-force : limite de tentatives, verrouillage temporisé, auto-blocklist permanente pour les IP récidivistes, allowlist/blocklist.
- 2FA TOTP : configuration par QR, codes de récupération, repli par e-mail, réinitialisation admin.
- Mots de passe compromis : vérification via HIBP avec k-anonymity : le mot de passe ne quitte jamais le serveur.
- CAPTCHA et blocage de l'énumération des utilisateurs.
- Anti faux crawlers : vérification FCrDNS : quiconque se fait passer pour Googlebot est démasqué.
- Hardening optionnel : XML-RPC, security headers, masquage de version,
DISALLOW_FILE_EDIT, blocage des uploads PHP, protection .htaccess.
Scanner · trois étapes
- Intégrité / checksum : baseline trust-on-first-use ; comparaison du core, des plugins et des thèmes avec wordpress.org ; détecte les fichiers modifiés.
- Heuristique profonde : parcourt les fichiers PHP (ignore les non-exécutables) avec 5 heuristiques fortes calibrées contre les faux positifs ; la double extension masquée (ex.
.jpg.php) est traitée comme un webshell quasi certain. - Signatures malware : passage par hash MD5/SHA256 sur le flux de signatures : lookup O(1), coût négligeable.
Performance : ~11.000 fichiers PHP en ~2–3 secondes sur un site typique ; sur les hébergements avec timeout, mode par blocs avec reprise. Flux CVE pour les plugins et thèmes installés, mise à jour quotidienne via cron, index avec autoload OFF.
Restauration & journal
- Nettoyage guidé post-attaque : réparation du core en un clic depuis la version officielle, réinstallation des plugins/thèmes depuis wordpress.org avec sauvegarde automatique.
- Quarantaine réversible des fichiers suspects.
- Régénération des salts et rapport d'incident prêt à remettre.
- Audit log « qui/quoi/quand » sur une table dédiée, filtrable, export CSV, conservation 90 jours.
- Surveillance : trafic en temps réel, graphique des événements, moniteur d'espace disque, digest e-mail, webhook.
Fiche technique
- Type
- Plugin de sécurité WordPress tout-en-un · panneau Sentinel, 8 onglets
- Prérequis
- WordPress 5.9+ (testé jusqu'à WP 7.0) · PHP 7.4+
- Traitement
- 100 % local, aucun trafic vers des clouds tiers
- Firewall
- Mini-WAF : règles par famille OWASP, réputation IP, rate limiting, geo-block IPv4/IPv6
- Accès
- Anti brute-force, 2FA TOTP + récupération, HIBP k-anonymity, CAPTCHA, FCrDNS
- Scanner
- Checksum vs wordpress.org · 5 heuristiques anti-webshell · hash MD5/SHA256 O(1)
- Performances
- ~11.000 fichiers PHP en ~2–3 s · mode par blocs avec reprise
- Feed
- maldet/rfxn.com, InterServer (~76.000 signatures) · OpenPhish + URLhaus (~30.000 URL) · api.wordpress.org (checksum, CVE) · cron quotidien
- Restauration
- Nettoyage guidé, quarantaine réversible, régénération des salts, rapport d'incident
- Registre
- Audit log sur table dédiée · export CSV · 90 jours
- Licence
- GPLv2 or later · WP Plugin Check 0 erreur / 0 avertissement
