La sécurité de votre site Web et de vos données personnelles est toujours une priorité. Cette page décrit les mesures que nous prenons pour contribuer à la protection de votre site et de vos données personnelles, ainsi que les étapes supplémentaires que nous vous recommandons pour optimiser votre protection.
Dans ce guide
Avez-vous une question ?
Interroger notre Assistant IAChez d’autres hébergeurs WordPress, c’est généralement au propriétaire du site de mettre en place des mesures de sécurité à l’aide d’une extension tierce. Chez WordPress.com, nous nous en chargeons pour vous. Voici quelques-unes des fonctionnalités et des procédures intégrées qui protègent déjà votre site Web :
Le logiciel WordPress est continuellement mis à jour avec les dernières fonctionnalités et protocoles de sécurité. Si la version de WordPress utilisée par votre site venait à devenir obsolète, votre site Web serait exposé à des risques de sécurité. C’est pourquoi nous maintenons automatiquement la version de WordPress à jour sur tous les sites hébergés sur WordPress.com.
Un chiffrement fort est essentiel pour protéger votre confidentialité et votre sécurité. Nous chiffrons (via SSL) tous les sites WordPress.com, y compris les domaines personnalisés. Nous considérons que le chiffrement fort est tellement important que nous ne permettons pas de désactiver cette option, car cela pourrait compromettre la sécurité de votre site WordPress.com. Nous redirigeons également toutes les requêtes HTTP non sécurisées vers leur version HTTPS au moyen d’une redirection 301. En savoir plus sur la façon dont nous sécurisons votre domaine avec SSL.
Jetpack Scan analyse chaque site WordPress.com quotidiennement à la recherche d’extensions dangereuses, de thèmes compromis, de logiciels malveillants et d’autres vulnérabilités. Dès qu’une faille est détectée, notre équipe de sécurité résout rapidement le problème en mettant à jour ou en restaurant les fichiers concernés, selon la nature du problème.
Nos systèmes sauvegardent les données de votre site WordPress.com de manière régulière. Ainsi, si un événement entraîne une perte de données (comme une panne de courant ou une catastrophe naturelle, par exemple), nous pouvons les récupérer. Tous les sites WordPress.com sont protégés, mais les sites disposant de plans supérieurs peuvent accéder aux sauvegardes quotidiennes via le tableau de bord.
Un pare-feu constitue une couche de protection essentielle contre les attaques par déni de service distribué (DDoS) et autres tentatives de piratage. Notre pare-feu applicatif Web (WAF) examine le trafic entrant de tous les sites WordPress.com et l’autorise ou le bloque en fonction de différentes règles (adresses IP suspectes, robots malveillants, activité de trafic inhabituelle, etc.).
Si vous développez une application personnalisée nécessitant une connexion au pare-feu, la page des règles de pare-feu répertorie les protocoles et ports autorisés.
La surveillance de la disponibilité sur WordPress.com surveille votre site Web en continu et vous alerte dès qu’une interruption de service est détectée. Avec un taux de disponibilité de 99,999 % sur WordPress.com, les interruptions liées à l’hébergement, aux serveurs, aux failles de sécurité ou aux pics de trafic sont moins probables que chez d’autres hébergeurs, mais notre système de surveillance automatisé vous préviendra si une interruption est détectée.
Nous analysons le trafic Web en permanence et surveillons les activités suspectes. Nos mesures de sécurité contribuent à vous protéger contre les tentatives de connexion non autorisées, les attaques par force brute et les attaques par déni de service distribué (DDoS).
Nous avons une équipe de sécurité dédiée à la protection de vos données. Nous nous efforçons d’éliminer les logiciels malveillants et de traiter les risques de sécurité potentiels détectés par Jetpack Scan, notre outil de sécurité activé sur tous les sites WordPress.com.
Nous gérons, via HackerOne, un programme de récompense pour la découverte de failles afin de récompenser les personnes qui détectent des bugs et nous aident à améliorer la sécurité de nos services.
Veuillez noter que si vous souhaitez tester nos mesures de sécurité sur votre site hébergé sur WordPress.com, nous n’autorisons pas l’ajout à une liste blanche. Vous êtes libre de tester ce que vous souhaitez, mais comme notre système ne peut pas vérifier que vos intentions ne sont pas malveillantes, votre adresse IP peut être temporairement bloquée.
Aucun moyen de transmission des données par Internet et de stockage électronique n’est totalement sûr. Nous ne pouvons pas garantir la sécurité absolue de votre site ou de votre compte — nul ne le peut. Par contre, la protection de votre site et de vos données personnelles est pour nous une priorité absolue !
La sécurité est une responsabilité partagée. Voici les mesures que vous pouvez prendre pour protéger votre site Web et votre compte WordPress.com :
Le point faible de la sécurité de tout ce que vous faites en ligne est votre mot de passe. Il constitue la clé d’accès à votre site Web, à votre messagerie électronique, à vos comptes de réseaux sociaux ou à tout autre service en ligne que vous utilisez. Si votre mot de passe est facile à deviner, votre identité en ligne est vulnérable. Il suffit qu’une personne devine votre mot de passe pour qu’elle puisse défigurer votre site, voler votre domaine ou usurper votre identité.
Tous les mots de passe que vous utilisez doivent être simples à mémoriser et compliqués à deviner. Un ensemble aléatoire de chiffres et de caractères constitue un mot de passe difficile à deviner, mais également à se rappeler. D’un autre côté, vous n’oublierez probablement jamais votre date de naissance ou le nom de votre premier animal domestique, mais cela constitue de très mauvais mots de passe : trop simples à deviner ou à trouver.
Sur WordPress.com, vous pouvez utiliser un mot de passe très long alliant des lettres, des chiffres et des caractères spéciaux de sorte que la sécurité de votre mot de passe — et par extension, de votre site Web — ne dépend que de vous. Nous avons recueilli quelques conseils pour créer des mots de passe forts.
En plus d’un mot de passe fort, nous vous recommandons d’ajouter une couche de sécurité supplémentaire à votre compte grâce à l’identification à deux facteurs. Cette méthode ajoute une étape supplémentaire à votre processus de connexion : après avoir saisi votre mot de passe, vous devez fournir un code envoyé sur votre téléphone ou utiliser une clé physique. C’est plus sûr, car même si quelqu’un connaît votre mot de passe, cette personne ne pourra pas accéder à votre compte sans avoir également accès à votre téléphone ou à votre clé physique. Découvrez ici comment activer l’identification à deux facteurs.
Nous disposons d’équipes dédiées qui surveillent activement les analyses de sécurité de votre site et contribuent à résoudre les problèmes détectés. Si nous détectons un logiciel malveillant sur votre site Web, nous agissons rapidement pour supprimer les fichiers ou répertoires concernés. Cela peut modifier l’apparence ou le fonctionnement de votre site. Le cas échéant, nous vous en informerons par e-mail.
C’est la raison pour laquelle il est important de maintenir votre adresse e-mail WordPress.com à jour. Découvrez ici comment modifier l’adresse e-mail de votre compte.
Vous pouvez protéger votre compte en vous déconnectant après chaque session de travail. Cette précaution est particulièrement importante lorsque vous travaillez sur un ordinateur partagé ou public. Si vous ne vous déconnectez pas, une autre personne pourrait accéder à votre compte simplement en consultant l’historique du navigateur et en ouvrant votre tableau de bord WordPress.com.
Pour vous déconnecter de votre compte WordPress.com, cliquez sur votre profil à l’adresse https://my.wordpress.com/me/account. Puis, cliquez sur le bouton Déconnexion :

Vous pouvez inviter d’autres personnes à contribuer à votre site Web. C’est l’idéal pour les blogs collaboratifs regroupant plusieurs auteurs, les sites de type magazine avec un flux de travail éditorial, ou tout autre site d’envergure sur lequel vous souhaitez partager certaines tâches d’administration.
Cependant, le partage des tâches implique le partage des responsabilités. C’est pourquoi sur WordPress.com, vous pouvez attribuer des rôles différents à chaque utilisateur que vous ajoutez à votre site. Chaque rôle dispose de niveaux de droits différents :
- Contributeur : le rôle le plus restreint ; il peut seulement rédiger des brouillons d’articles sans posséder les droits de publication.
- Auteur : il peut publier des articles et téléverser des images mais n’a pas le droit de toucher aux articles des autres utilisateurs.
- Éditeur : il peut modifier ou publier les articles de n’importe quel utilisateur, modérer les commentaires, de même que gérer les catégories et les étiquettes.
- Administrateur : il possède un contrôle total sur le site et peut même le supprimer.
Lors de l’ajout d’utilisateurs, choisissez le rôle le plus approprié à ce que vous attendez d’eux sur votre site Web. Si vous configurez un compte pour un utilisateur qui ne prévoit que de rédiger quelques articles, attribuez-lui le rôle de contributeur. Réservez les rôles d’auteur et d’éditeur aux utilisateurs de confiance sur le long terme.
Enfin, soyez particulièrement prudent avec le rôle d’administrateur. Lorsque vous octroyez ce rôle à un autre utilisateur, vous lui donnez un accès total pour apporter n’importe quelle modification au site Web. N’ajoutez un administrateur que si vous avez confiance en cette personne, et retirez-lui ce rôle dès que son accès au site n’est plus nécessaire.
Le journal d’activités Jetpack enregistre l’ensemble des activités et événements de votre site Web, ce qui vous permet de suivre toute modification ou tout événement inattendu. Consultez-le régulièrement pour garder un œil sur les actions effectuées sur votre site.
Les extensions et les thèmes de votre site Web nécessitent des mises à jour régulières pour prévenir les failles de sécurité et protéger votre site, son contenu et ses visiteurs. Vous pouvez activer les mises à jour automatiques des extensions et des thèmes sur WordPress.com.
Plus vous avez de thèmes et d’extensions installés sur votre site, plus les possibilités d’exploitation par un pirate sont nombreuses. Supprimez les extensions et les thèmes dont vous n’avez plus besoin : cela contribuera également à améliorer les performances de votre site.
Assurez-vous que les e-mails que vous recevez de WordPress.com sont légitimes.
- Les e-mails de WordPress.com se terminent toujours par @wordpress.com
- Les e-mails de WordPress.com ne sont jamais envoyés depuis une adresse du type @quelquechose.wordpress.com ou @quelquechose-wordpress.com
- Si vous avez le moindre doute sur un e-mail reçu, contactez-nous pour en vérifier l’authenticité.
Nous ne vous demanderons jamais vos identifiants de connexion. Nous ne vous demanderons pas non plus de vous connecter ailleurs que sur https://wordpress.com ou via votre propre tableau de bord WP Admin à l’adresse yourgroovysite.com/wp-admin/, en remplaçant yourgroovysite.com par l’adresse valide de votre site.
Grâce aux mesures de sécurité intégrées décrites ci-dessus, il est très peu probable que votre site WordPress.com soit piraté. Dans le rare cas où vous soupçonneriez un problème, suivez notre guide détaillé sur les mesures à prendre si vous pensez que votre site a été piraté.
Chez d’autres hébergeurs WordPress, les propriétaires de sites installent généralement une extension de sécurité pour surveiller leur site Web, rechercher les logiciels malveillants et bloquer les attaques par force brute et les tentatives de connexion. Parmi les extensions les plus populaires, on trouve Wordfence et Sucuri Security.
Cependant, vous constaterez que les avantages offerts par ces extensions sont déjà intégrés à la plateforme WordPress.com. WordPress.com est un service d’hébergement géré qui inclut toutes les fonctionnalités essentielles qu’une personne possédant un site auto-hébergé devrait normalement configurer elle-même, y compris la sécurité.
C’est pourquoi les propriétaires de sites WordPress.com n’ont pas besoin d’installer d’extension de sécurité. Certaines extensions de sécurité peuvent même interférer avec les processus de sécurité déjà en place sur votre site Web. Gagnez du temps et évitez des dépenses inutiles en tirant parti des fonctionnalités de sécurité décrites dans ce guide.
Si vous avez la moindre inquiétude concernant la sécurité de votre site, n’hésitez pas à contactez-nous.