<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>Commentaires sur : WP: cacher l&#8217;utilisation d&#8217;un plugin en une ligne</title>
	<atom:link href="http://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/feed" rel="self" type="application/rss+xml" />
	<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html</link>
	<description>Les astuces des pros pour WordPress et autres blogs</description>
	<lastBuildDate>Tue, 11 Mar 2014 14:03:52 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	
	<item>
		<title>Par : Jo</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-38691</link>
		<dc:creator>Jo</dc:creator>
		<pubDate>Tue, 11 Mar 2014 14:03:52 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-38691</guid>
		<description>Merci pour l&#039;astuce sur les footprints ! C&#039;est surtout sur le cas des plugins les plus populaires qu&#039;il faut se pencher car les plus juteux aux yeux des personnes mal intentionnées...</description>
		<content:encoded><![CDATA[<p>Merci pour l&#8217;astuce sur les footprints ! C&#8217;est surtout sur le cas des plugins les plus populaires qu&#8217;il faut se pencher car les plus juteux aux yeux des personnes mal intentionnées&#8230;</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Louis</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35808</link>
		<dc:creator>Louis</dc:creator>
		<pubDate>Wed, 19 Feb 2014 14:32:41 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35808</guid>
		<description>Ça c&#039;est une nouvelle ! Au moins ça enlèvera quelques failles de wordpress...
Merci :)</description>
		<content:encoded><![CDATA[<p>Ça c&#8217;est une nouvelle ! Au moins ça enlèvera quelques failles de wordpress&#8230;<br />
Merci <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35805</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 13:05:28 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35805</guid>
		<description>@Julio, commentaire repêché dans les spams akismet :P

Pour le comportement coté admin, ça fait bien ce que tu décris, sans différence dans les entêtes, sans redirection.

Tu as testé la solution ?</description>
		<content:encoded><![CDATA[<p>@Julio, commentaire repêché dans les spams akismet <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_razz.gif' alt=':P' class='wp-smiley' /> </p>
<p>Pour le comportement coté admin, ça fait bien ce que tu décris, sans différence dans les entêtes, sans redirection.</p>
<p>Tu as testé la solution ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35804</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:59:53 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35804</guid>
		<description>Même sans parler BH, c&#039;est du ressort de la vie privée. 
On ne fait rien de mal, on n&#039;a rien à cacher, jusqu&#039;au jour où ce qu&#039;on a rendu public volontairement, par méconnaissance ou par paresse se retourne contre nous plus tard.

Coté sécurité, je note sur mon échantillon de blogs (je ne parle pas de celui ci, très très mauvais exemple de sécurité) , des tentatives de plus en plus fréquentes et agressives de hacking.
Je vois de plus en plus passer des sites FR, notamment des institutions connues, qui se sont fait défoncer et arrosent le web de pillules bleues, sans que les admins ou les prestataires s&#039;en soient rendus compte.

Donc par défaut, quand une manip simple permet de fermer des portes, je ne me prive pas.
Ca ne profitera qu&#039;à ceux qui ont une approche pro-active de la sécu de leur site, mais c&#039;est déjà ça.</description>
		<content:encoded><![CDATA[<p>Même sans parler BH, c&#8217;est du ressort de la vie privée.<br />
On ne fait rien de mal, on n&#8217;a rien à cacher, jusqu&#8217;au jour où ce qu&#8217;on a rendu public volontairement, par méconnaissance ou par paresse se retourne contre nous plus tard.</p>
<p>Coté sécurité, je note sur mon échantillon de blogs (je ne parle pas de celui ci, très très mauvais exemple de sécurité) , des tentatives de plus en plus fréquentes et agressives de hacking.<br />
Je vois de plus en plus passer des sites FR, notamment des institutions connues, qui se sont fait défoncer et arrosent le web de pillules bleues, sans que les admins ou les prestataires s&#8217;en soient rendus compte.</p>
<p>Donc par défaut, quand une manip simple permet de fermer des portes, je ne me prive pas.<br />
Ca ne profitera qu&#8217;à ceux qui ont une approche pro-active de la sécu de leur site, mais c&#8217;est déjà ça.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Julio Potier</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35803</link>
		<dc:creator>Julio Potier</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:58:39 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35803</guid>
		<description>Qu&#039;on ne soit pas d&#039;accord avec le fond, mais pour la forme, ce genre de défi est interessant, même si finalement, on doute enore de sa réelle utilisation, j&#039;aime de genre de challengees.
Le soucis réside donc à cacher un plugin backend car comem tu le dit, le plugin front-end, s&#039;il inclus la moindre css/js, c&#039;est cramé.
Pour cacher côté admin, il faut donc réussir à faire en sorte que :
- requete sur /wp-content/plugins/pluginacacher/ fasse comme une requete sur /wp-content/plugins/404-404 c&#039;est à dire une vraie 404 WordPress sans redirection, car ça je le saurais dans les headers qu&#039;une 301 ou je ne sais quoi a été faite, et l&#039;url ne doit de toute façon pas changer.
Si le plugin a un fichier qui a le droit et le besoin d&#039;être appelé en direct (#bad) c&#039;est cramé aussi 
- meme chose avec uen requete sur un fichier direct donc (sauf cas ci dessus)

Je ne suis pas sur non plus que ce soit mega utile de cacher de cette façon, mais comme je dis, pour le défi je suis curieux de voir les efforts et la solution :)</description>
		<content:encoded><![CDATA[<p>Qu&#8217;on ne soit pas d&#8217;accord avec le fond, mais pour la forme, ce genre de défi est interessant, même si finalement, on doute enore de sa réelle utilisation, j&#8217;aime de genre de challengees.<br />
Le soucis réside donc à cacher un plugin backend car comem tu le dit, le plugin front-end, s&#8217;il inclus la moindre css/js, c&#8217;est cramé.<br />
Pour cacher côté admin, il faut donc réussir à faire en sorte que :<br />
- requete sur /wp-content/plugins/pluginacacher/ fasse comme une requete sur /wp-content/plugins/404-404 c&#8217;est à dire une vraie 404 WordPress sans redirection, car ça je le saurais dans les headers qu&#8217;une 301 ou je ne sais quoi a été faite, et l&#8217;url ne doit de toute façon pas changer.<br />
Si le plugin a un fichier qui a le droit et le besoin d&#8217;être appelé en direct (#bad) c&#8217;est cramé aussi<br />
- meme chose avec uen requete sur un fichier direct donc (sauf cas ci dessus)</p>
<p>Je ne suis pas sur non plus que ce soit mega utile de cacher de cette façon, mais comme je dis, pour le défi je suis curieux de voir les efforts et la solution <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Jeremy</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35802</link>
		<dc:creator>Jeremy</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:50:37 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35802</guid>
		<description>&lt;blockquote&gt;
ça précise le contexte ?
&lt;/blockquote&gt;

Ca précise en effet, merci. :)

Je n&#039;avais pas pensé au black hat, et c&#039;est vrai que je m&#039;en fous un peu que les plugins que j&#039;utilise soient publics. Au contraire, j&#039;utilisais meme &lt;a href=&quot;http://wordpress.org/plugins/wp-pluginsused/&quot; rel=&quot;nofollow&quot;&gt;ce plugin&lt;/a&gt; pour afficher tous mes plugins actifs à une époque. Après, je ne suis qu&#039;un blogueur de base donc je n&#039;ai pas vraiment beaucoup de plugins sur mon site... :)</description>
		<content:encoded><![CDATA[<blockquote><p>
ça précise le contexte ?
</p></blockquote>
<p>Ca précise en effet, merci. <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
<p>Je n&#8217;avais pas pensé au black hat, et c&#8217;est vrai que je m&#8217;en fous un peu que les plugins que j&#8217;utilise soient publics. Au contraire, j&#8217;utilisais meme <a href="http://wordpress.org/plugins/wp-pluginsused/"  rel="nofollow">ce plugin</a> pour afficher tous mes plugins actifs à une époque. Après, je ne suis qu&#8217;un blogueur de base donc je n&#8217;ai pas vraiment beaucoup de plugins sur mon site&#8230; <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' /> </p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35801</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:46:20 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35801</guid>
		<description>Je précise ma pensée en rebondissant sur &quot;Au lieu de masquer un plugin parce qu’il n’est pas secure, ne vaudrait-il pas mieux changer de plugin ?&quot;

Si le plugin n&#039;a pas de raison d&#039;être accessible depuis l&#039;extérieur, pourquoi prendre le risque ?
Tout plugin est potentiellement faillible.
Donc qu&#039;il y ait ou pas de la biere au frigo, je ferme la porte, je dors mieux.</description>
		<content:encoded><![CDATA[<p>Je précise ma pensée en rebondissant sur &laquo;&nbsp;Au lieu de masquer un plugin parce qu’il n’est pas secure, ne vaudrait-il pas mieux changer de plugin ?&nbsp;&raquo;</p>
<p>Si le plugin n&#8217;a pas de raison d&#8217;être accessible depuis l&#8217;extérieur, pourquoi prendre le risque ?<br />
Tout plugin est potentiellement faillible.<br />
Donc qu&#8217;il y ait ou pas de la biere au frigo, je ferme la porte, je dors mieux.</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35799</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:32:12 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35799</guid>
		<description>Salut Jeremy,

Oui, je pense que tu passes à coté du truc.

Je commence par la fin:

&quot;garder les secrets&quot;: je ne parle pas forcément de plugins &quot;secrets&quot;, mais du fait que l&#039;utilisation de ce plugin sur mon blog ne regarde que moi, voir est dangereuse si on sait que j&#039;utilise ça.
Hypothèse: Je suis un méchant black hat, je fais un site MFA avec un plugin connu de génération automatique de contenu. Google n&#039;aime pas (à raison). Le plugin n&#039;a aucun besoin d&#039;être accessible ou visible par un visiteur ou un crawler.
Par défaut, il l&#039;est forcément, et ça fait mal.

Même sans avoir rien à se reprocher: J&#039;utilise akismet, j&#039;ai laissé Hello dolly, je mets wordpress seo, un backup de db par défaut avec quelques autres plugins.
Quel est l’intérêt de laisser cette info publique ? Ce que j&#039;installe comme plugin admin ne devrait regarder que moi.
C&#039;est ça aussi, mes petits secrets !

Coté sécurité: il ne s&#039;agit pas, justement, de sécurité par l&#039;obscurité.
Cette technique s&#039;applique aux plugins qui n&#039;ont pas d&#039;interaction http avec le visiteur. Au mieux, ils servent coté admin.
Par défaut, tous les fichiers du plugin, yc les librairies, sont exposés et peuvent servir de point d&#039;entrée, ou de déni de service.
Bien sur, un plugin &quot;parfait&quot; sur un serveur &quot;parfait&quot; n&#039;a idéalement pas de prise. mais un plugin parfait ça n&#039;existe pas vraiment.
En tout cas, on ne peut jamais être certain que tous les plugins qu&#039;on utilise sont en tout temps parfaits.

Avec cette manip, non seulement le plugin est invisible, mais aucun fichier php, librairie, js... ne peut être appelé depuis l&#039;extérieur.
Ce n&#039;est pas juste cacher la misère sous le tapis, c&#039;est l’empêcher de voir le jour. (404 systématique)

Les scanners de faille dont tu parles scannent des urls potentiellement vulnérables, effectivement sans vérifier si le répertoire du dessus existe.
Peu importe. Ici, l&#039;url vulnérable comme l&#039;url du dossier renvoient une 404 sans exécuter une seule ligne de php.

ça précise le contexte ?</description>
		<content:encoded><![CDATA[<p>Salut Jeremy,</p>
<p>Oui, je pense que tu passes à coté du truc.</p>
<p>Je commence par la fin:</p>
<p>&laquo;&nbsp;garder les secrets&nbsp;&raquo;: je ne parle pas forcément de plugins &laquo;&nbsp;secrets&nbsp;&raquo;, mais du fait que l&#8217;utilisation de ce plugin sur mon blog ne regarde que moi, voir est dangereuse si on sait que j&#8217;utilise ça.<br />
Hypothèse: Je suis un méchant black hat, je fais un site MFA avec un plugin connu de génération automatique de contenu. Google n&#8217;aime pas (à raison). Le plugin n&#8217;a aucun besoin d&#8217;être accessible ou visible par un visiteur ou un crawler.<br />
Par défaut, il l&#8217;est forcément, et ça fait mal.</p>
<p>Même sans avoir rien à se reprocher: J&#8217;utilise akismet, j&#8217;ai laissé Hello dolly, je mets wordpress seo, un backup de db par défaut avec quelques autres plugins.<br />
Quel est l’intérêt de laisser cette info publique ? Ce que j&#8217;installe comme plugin admin ne devrait regarder que moi.<br />
C&#8217;est ça aussi, mes petits secrets !</p>
<p>Coté sécurité: il ne s&#8217;agit pas, justement, de sécurité par l&#8217;obscurité.<br />
Cette technique s&#8217;applique aux plugins qui n&#8217;ont pas d&#8217;interaction http avec le visiteur. Au mieux, ils servent coté admin.<br />
Par défaut, tous les fichiers du plugin, yc les librairies, sont exposés et peuvent servir de point d&#8217;entrée, ou de déni de service.<br />
Bien sur, un plugin &laquo;&nbsp;parfait&nbsp;&raquo; sur un serveur &laquo;&nbsp;parfait&nbsp;&raquo; n&#8217;a idéalement pas de prise. mais un plugin parfait ça n&#8217;existe pas vraiment.<br />
En tout cas, on ne peut jamais être certain que tous les plugins qu&#8217;on utilise sont en tout temps parfaits.</p>
<p>Avec cette manip, non seulement le plugin est invisible, mais aucun fichier php, librairie, js&#8230; ne peut être appelé depuis l&#8217;extérieur.<br />
Ce n&#8217;est pas juste cacher la misère sous le tapis, c&#8217;est l’empêcher de voir le jour. (404 systématique)</p>
<p>Les scanners de faille dont tu parles scannent des urls potentiellement vulnérables, effectivement sans vérifier si le répertoire du dessus existe.<br />
Peu importe. Ici, l&#8217;url vulnérable comme l&#8217;url du dossier renvoient une 404 sans exécuter une seule ligne de php.</p>
<p>ça précise le contexte ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Jeremy</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35798</link>
		<dc:creator>Jeremy</dc:creator>
		<pubDate>Wed, 19 Feb 2014 12:11:33 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35798</guid>
		<description>Je ne suis pas un pro du SEO, donc je ne comprends peut être pas tout, mais j&#039;ai en fait du mal à comprendre l&#039;intérêt de cet exercice. 

Niveau sécurité, la &quot;sécurité par obscurité&quot; n&#039;est pas vraiment le meilleur moyen de protéger un système. 
Après tout, si une extension populaire a un problème de sécurité, des hackers essaieront de mettre en place des bots qui vont essayer d&#039;attaquer un max de sites, sans vraiment regarder si chaque site utilise le plugin avant de lancer l&#039;attaque.
On l&#039;a vu avec timthumb.php il y a quelques années. Des mois après que le problème ait été réglé, je voyais encore des bots sur certains de mes sites, alors que je n&#039;utilisais pas  timthumb.php.

Au lieu de masquer un plugin parce qu&#039;il n&#039;est pas secure, ne vaudrait-il pas mieux changer de plugin ?

Bon par contre tu mentionnes  que tu souhaiterais &quot;garder tes petits secrets&quot;. Bon comme je ne suis pas SEO, je ne sais pas du tout de quoi tu parles :) Mais j&#039;imagine que si un plugin est sur le repo ou dispo au téléchargement sur certains sites SEO, il n&#039;est pas vraiment secret. Et si c&#039;est un plugin maison, tu n&#039;as pas forcément besoin de créer un readme ?
Je rate quelque chose ?</description>
		<content:encoded><![CDATA[<p>Je ne suis pas un pro du SEO, donc je ne comprends peut être pas tout, mais j&#8217;ai en fait du mal à comprendre l&#8217;intérêt de cet exercice. </p>
<p>Niveau sécurité, la &laquo;&nbsp;sécurité par obscurité&nbsp;&raquo; n&#8217;est pas vraiment le meilleur moyen de protéger un système.<br />
Après tout, si une extension populaire a un problème de sécurité, des hackers essaieront de mettre en place des bots qui vont essayer d&#8217;attaquer un max de sites, sans vraiment regarder si chaque site utilise le plugin avant de lancer l&#8217;attaque.<br />
On l&#8217;a vu avec timthumb.php il y a quelques années. Des mois après que le problème ait été réglé, je voyais encore des bots sur certains de mes sites, alors que je n&#8217;utilisais pas  timthumb.php.</p>
<p>Au lieu de masquer un plugin parce qu&#8217;il n&#8217;est pas secure, ne vaudrait-il pas mieux changer de plugin ?</p>
<p>Bon par contre tu mentionnes  que tu souhaiterais &laquo;&nbsp;garder tes petits secrets&nbsp;&raquo;. Bon comme je ne suis pas SEO, je ne sais pas du tout de quoi tu parles <img src='https://www.blog-expert.fr/wp-includes/images/smilies/icon_smile.gif' alt=':)' class='wp-smiley' />  Mais j&#8217;imagine que si un plugin est sur le repo ou dispo au téléchargement sur certains sites SEO, il n&#8217;est pas vraiment secret. Et si c&#8217;est un plugin maison, tu n&#8217;as pas forcément besoin de créer un readme ?<br />
Je rate quelque chose ?</p>
]]></content:encoded>
	</item>
	<item>
		<title>Par : Sylvain (admin)</title>
		<link>https://www.blog-expert.fr/tutos/wordpress-cacher-plugin-1399.html/comment-page-1#comment-35795</link>
		<dc:creator>Sylvain (admin)</dc:creator>
		<pubDate>Wed, 19 Feb 2014 11:37:01 +0000</pubDate>
		<guid isPermaLink="false">http://www.blog-expert.fr/?p=1399#comment-35795</guid>
		<description>+1

S&#039;il y a un intérêt palpable, le plugin &quot;clé en main&quot; verra le jour.
Sans tout résoudre bien sur, la sécurité c&#039;est une histoire que ne se termine jamais.</description>
		<content:encoded><![CDATA[<p>+1</p>
<p>S&#8217;il y a un intérêt palpable, le plugin &laquo;&nbsp;clé en main&nbsp;&raquo; verra le jour.<br />
Sans tout résoudre bien sur, la sécurité c&#8217;est une histoire que ne se termine jamais.</p>
]]></content:encoded>
	</item>
</channel>
</rss>
<!-- WP Super Cache is installed but broken. The path to wp-cache-phase1.php in wp-content/advanced-cache.php must be fixed! -->