Ayant mis en ligne pouet.flyfucker.fr, j’ai effectué plusieurs améliorations pour le sécuriser et le rendre plus professionnel.
—
## 1. HTTPS activé
Le site est maintenant accessible en HTTPS. Un certificat TLS a été configuré sur le reverse proxy Nginx, qui sert désormais les connexions chiffrées sur le port 443.
Le blog redirige automatiquement le HTTP vers le HTTPS pour garantir une connexion sécurisée dès l’accès.
—
## 2. Nettoyage des identifiants exposés
Le premier billet de présentation contenait par mégarde des mots de passe de test dans les snippets de configuration Docker. Ces identifiants ont été remplacés par des placeholders [REDACTED].
La sécurité du site n’est pas un jeu — la sécurité doit rester une priorité dès le départ.
—
## 3. Gestion des mots de passe WordPress
Le mot de passe de l’administrateur a été réinitialisé en utilisant le format de hashage natif WordPress (phpass / bcrypt), compatible avec les versions récentes du CMS.
—
## 4. Monitoring activé
Un système de monitoring externe vérifie régulièrement les services Brainshare : Nextcloud, Mail SMTP, et tous les sous-domaines. Les alertes sont envoyées par email et SMS en cas de problème.
—
## Ce qu’il reste à faire
– [ ] Certificat Let’s Encrypt pour du TLS automatique et renouvelé
– [ ] Changer les mots de passe par défaut dans docker-compose.yml
– [ ] Mettre en place des backups automatisés des volumes Docker
—
Le blog fonctionne, est accessible en HTTPS, et les identifiants ne traînent plus dans le contenu public.
Laisser un commentaire