> ## Knowledge Base Index
> Fetch the complete knowledge base index at: https://help.faaaster.io/sitemap.xml
> Use this file to discover available pages before exploring further.
> Pure-Markdown content can be obtained by appending a '.md' suffix to the content URLs listed in the sitemap (without the trailing slash).

# Quelles protections de sécurité propose Faaaster ?

L'onglet **Sécurité** du site regroupe les protections par cartes : **Sécurité du serveur** (sécurisation Nginx, lecture seule), **Protection anti-bots**, **Firewall applicatif**, **Règles personnalisées** (règles IP et règles HTTP), puis **Vérification d'intégrité** et **Vulnérabilités**. Les cartes affichées dépendent de votre site et de l'environnement ouvert. Avec le rôle **Spectateur**, l'onglet se consulte mais ses réglages sont grisés.

## Sommaire

- [Sécurisation Nginx](#2-securisation-nginx)
- [Protection CrowdSec, IP globale et AppSec](#2-protection-crowdsec-ip-globale-et-appsec)
- [Lecture seule](#2-lecture-seule)
- [Règles IP du site](#2-regles-ip-du-site)
- [Règles HTTP](#2-regles-http)
- [Vérification d'intégrité](#2-verification-dintegrite)
- [Protection « Under Attack »](#2-protection-under-attack)

## Sécurisation Nginx

Carte **Sécurité du serveur**. D'après l'interface : « Paramètres pour sécuriser votre site. En particulier, blocage de xmlrpc, des fichiers .htaccess, des fichiers .git. »

> **Ne désactivez cette protection que si vous savez ce que vous faites.** L'avertissement est celui de l'interface elle-même.

![L'onglet Sécurité : la sécurisation Nginx (1), dans la carte Sécurité du serveur, et la carte Protection anti-bots (2).](https://storage.crisp.chat/users/helpdesk/website/-/9/d/2/d/9d2d3e0b7134b800/site-03-securite_1cbztcb.png)

## Protection CrowdSec, IP globale et AppSec

Sur certains sites, la carte **Sécurité du serveur** affiche la ligne **Protection Crowdsec** : « Activez la protection Crowdsec pour protéger votre site contre les attaques et le trafic malveillant. »

Sur les autres, cette ligne n'existe pas ; l'environnement de production affiche à la place deux cartes :

- **Protection anti-bots**, ligne **Protection IP globale** — « Challenge les adresses IP signalées par les protections Faaaster et les sources de réputation partagées. » ;
- **Firewall applicatif**, ligne **AppSec** — « Analyse les requêtes HTTP et challenge les tentatives d'exploitation détectées. »

## Lecture seule

« Verrouiller les fichiers en écriture pour prévenir toute modification du code. Le répertoire `/wp-content/uploads` restera ouvert aux écritures. »

Utile pour figer un site en production : plus aucune extension ni mise à jour ne peut modifier le code.

## Règles IP du site

Carte **Règles personnalisées**, ligne **Règles IP du site** : « Challenge des IP suspectes et autorisation des IP de confiance pour ce site. Un bypass ignore les protections IP, AppSec et les règles HTTP, sauf blocage manuel de la plateforme. »

Le bouton **Gérer les IPs** ouvre la fenêtre **Blocage et bypass IP du site**, où chaque adresse reçoit l'action **Challenge** ou **Autoriser (bypass complet)**. L'interrupteur de la ligne active ou suspend ces règles.

![La ligne Règles IP du site, avec le bouton Gérer les IPs.](https://storage.crisp.chat/users/helpdesk/website/-/9/d/2/d/9d2d3e0b7134b800/act-securite-ip_1lukm3w.png)

## Règles HTTP

Même carte, ligne **Règles HTTP** : « Règles de protection appliquées à l'origine (challenge, blocage, arrêt de la chaîne de règles). » Le bouton **Gérer les règles** ouvre la fenêtre **Règles HTTP personnalisées**.

## Vérification d'intégrité

Le bouton **Vérifier l'intégrité** lance un contrôle des fichiers du site face aux versions officielles de WordPress. La section **Vulnérabilités** liste les failles détectées.

👉 [Comment lire la vérification d'intégrité ?](https://help.faaaster.io/fr/article/verification-d-integrite-gy8aml/)

## Protection « Under Attack »

Carte **Protection anti-bots**, sur l'environnement de production : cette protection impose un challenge aux visiteurs quand votre site subit une attaque. En mode **Automatique**, le réglage recommandé, elle se déclenche et se relâche seule. Ses modes et son fonctionnement ont leur article dédié.

👉 [Comment fonctionne la protection « Under Attack » ?](https://help.faaaster.io/fr/article/protection-under-attack-8z066o/)

👉 [Comment changer la version de PHP de mon site ?](https://help.faaaster.io/fr/article/changer-la-version-php-l9hyax/) · [Mon site est lent](https://help.faaaster.io/fr/article/mon-site-est-lent-h981ri/)