{"id":470,"date":"2026-04-10T10:30:48","date_gmt":"2026-04-10T08:30:48","guid":{"rendered":"https:\/\/ssdhosters.com\/blog\/?p=470"},"modified":"2026-08-25T12:32:52","modified_gmt":"2026-08-25T10:32:52","slug":"securiser-wp-config-php","status":"publish","type":"post","link":"https:\/\/ssdhosters.com\/blog\/securiser-wp-config-php\/","title":{"rendered":"S\u00e9curiser wp-config.php : r\u00e9glages utiles en 2026"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><code>wp-config.php<\/code> contient la configuration de base de WordPress et souvent des secrets d\u2019acc\u00e8s. Pour <strong>s\u00e9curiser wp-config.php<\/strong>, il faut limiter qui peut le lire ou le modifier, maintenir des r\u00e9glages explicites par environnement et \u00e9viter d\u2019y coller des constantes dont on ne comprend pas les cons\u00e9quences.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Changer le pr\u00e9fixe des tables ou d\u00e9placer le fichier n\u2019annule pas une extension vuln\u00e9rable, un compte compromis ou des permissions trop larges. La s\u00e9curit\u00e9 vient d\u2019un ensemble de contr\u00f4les test\u00e9s et d\u2019une proc\u00e9dure de r\u00e9cup\u00e9ration.<\/p>\n\n\n\n<div class=\"wp-block-rank-math-toc-block\" id=\"rank-math-toc\"><h2>Sommaire<\/h2><nav><ul><li class=\"\"><a href=\"#la-reponse-courte\">La r\u00e9ponse courte<\/a><\/li><li class=\"\"><a href=\"#principes-qui-restent-valables\">Principes qui restent valables<\/a><\/li><li class=\"\"><a href=\"#faire-une-sauvegarde-protegee\">Faire une sauvegarde prot\u00e9g\u00e9e<\/a><\/li><li class=\"\"><a href=\"#controler-proprietaire-et-permissions\">Contr\u00f4ler propri\u00e9taire et permissions<\/a><\/li><li class=\"\"><a href=\"#bloquer-lacces-http\">Bloquer l\u2019acc\u00e8s HTTP<\/a><\/li><li class=\"\"><a href=\"#evaluer-le-deplacement-du-fichier\">\u00c9valuer le d\u00e9placement du fichier<\/a><\/li><li class=\"\"><a href=\"#gerer-les-secrets-de-base\">G\u00e9rer les secrets de base<\/a><\/li><li class=\"\"><a href=\"#renouveler-les-cles-dauthentification\">Renouveler les cl\u00e9s d\u2019authentification<\/a><\/li><li class=\"\"><a href=\"#desactiver-lediteur-de-fichiers\">D\u00e9sactiver l\u2019\u00e9diteur de fichiers<\/a><\/li><li class=\"\"><a href=\"#comprendre-disallow-file-mods\">Comprendre DISALLOW_FILE_MODS<\/a><\/li><li class=\"\"><a href=\"#exiger-https-pour-ladministration\">Exiger HTTPS pour l\u2019administration<\/a><\/li><li class=\"\"><a href=\"#configurer-le-diagnostic\">Configurer le diagnostic<\/a><\/li><li class=\"\"><a href=\"#declarer-le-type-denvironnement\">D\u00e9clarer le type d\u2019environnement<\/a><\/li><li class=\"\"><a href=\"#gerer-wp-cron-avec-prudence\">G\u00e9rer WP-Cron avec prudence<\/a><\/li><li class=\"\"><a href=\"#eviter-les-reglages-de-memoire-universels\">\u00c9viter les r\u00e9glages de m\u00e9moire universels<\/a><\/li><li class=\"\"><a href=\"#proteger-le-prefixe-des-tables\">Prot\u00e9ger le pr\u00e9fixe des tables<\/a><\/li><li class=\"\"><a href=\"#separer-les-environnements\">S\u00e9parer les environnements<\/a><\/li><li class=\"\"><a href=\"#valider-apres-chaque-modification\">Valider apr\u00e8s chaque modification<\/a><\/li><li class=\"\"><a href=\"#les-erreurs-a-eviter\">Les erreurs \u00e0 \u00e9viter<\/a><\/li><li class=\"\"><a href=\"#checklist-securiser-wp-config-php\">Checklist s\u00e9curiser wp-config.php<\/a><\/li><li class=\"\"><a href=\"#conclusion\">Conclusion<\/a><\/li><\/ul><\/nav><\/div>\n\n\n\n<h2 id=\"la-reponse-courte\" class=\"wp-block-heading\">La r\u00e9ponse courte<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Sauvegardez le fichier dans un emplacement prot\u00e9g\u00e9, v\u00e9rifiez propri\u00e9taire et permissions selon l\u2019architecture, emp\u00eachez son acc\u00e8s web, gardez les secrets hors des d\u00e9p\u00f4ts et renouvelez-les apr\u00e8s exposition. D\u00e9sactivez l\u2019\u00e9diteur int\u00e9gr\u00e9 si le flux de d\u00e9ploiement le permet.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Activez le diagnostic uniquement le temps n\u00e9cessaire, en enregistrant les erreurs hors de l\u2019affichage public. Testez toute constante sur staging et documentez son propri\u00e9taire. Ne publiez jamais le contenu r\u00e9el du fichier, m\u00eame avec quelques valeurs masqu\u00e9es.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La documentation officielle d\u00e9crit <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/wordpress\/wp-config\/\" rel=\"noopener\">`wp-config.php` comme l\u2019un des fichiers les plus importants<\/a> et avertit que ses options avanc\u00e9es peuvent avoir des effets impr\u00e9vus.<\/p>\n\n\n\n<h2 id=\"principes-qui-restent-valables\" class=\"wp-block-heading\">Principes qui restent valables<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le fichier d\u00e9finit notamment la connexion \u00e0 la base, les cl\u00e9s d\u2019authentification, le pr\u00e9fixe et des comportements d\u2019administration. Sa syntaxe PHP doit rester valide : une simple erreur peut rendre le site inaccessible.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les environnements modernes injectent parfois des valeurs depuis des variables ou un gestionnaire de secrets. Cette pratique peut r\u00e9duire les copies, mais elle d\u00e9place la responsabilit\u00e9 vers le syst\u00e8me de d\u00e9ploiement ; elle ne supprime pas le besoin de contr\u00f4le d\u2019acc\u00e8s.<\/p>\n\n\n\n<h2 id=\"faire-une-sauvegarde-protegee\" class=\"wp-block-heading\">Faire une sauvegarde prot\u00e9g\u00e9e<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Avant l\u2019\u00e9dition, conservez une copie chiffr\u00e9e ou dans un d\u00e9p\u00f4t priv\u00e9 appropri\u00e9 sans secrets en clair. Notez la version et la proc\u00e9dure de restauration. Ne laissez pas un fichier <code>.bak<\/code> lisible dans le r\u00e9pertoire public.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Testez la restauration sur staging. Le retour consiste souvent \u00e0 remettre le fichier pr\u00e9c\u00e9dent, mais une modification associ\u00e9e de base ou de domaine peut demander plus.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La sauvegarde de <code>wp-config.php<\/code> ne remplace pas celle du site complet.<\/p>\n\n\n\n<h2 id=\"controler-proprietaire-et-permissions\" class=\"wp-block-heading\">Contr\u00f4ler propri\u00e9taire et permissions<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le processus PHP doit pouvoir lire le fichier, tandis que seules les identit\u00e9s n\u00e9cessaires devraient pouvoir le modifier. La valeur num\u00e9rique adapt\u00e9e d\u00e9pend du propri\u00e9taire, du groupe, du mode PHP et de l\u2019h\u00e9bergement.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le guide WordPress sur les <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/server\/file-permissions\/\" rel=\"noopener\">permissions de fichiers<\/a> cite des protections plus strictes pour <code>wp-config.php<\/code>, mais avertit aussi que les environnements diff\u00e8rent. Ne recopiez pas un <code>chmod<\/code> sans comprendre les utilisateurs concern\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Testez les mises \u00e0 jour et la lecture apr\u00e8s changement ; n\u2019utilisez jamais <code>777<\/code>.<\/p>\n\n\n\n<h2 id=\"bloquer-lacces-http\" class=\"wp-block-heading\">Bloquer l\u2019acc\u00e8s HTTP<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un serveur correctement configur\u00e9 ex\u00e9cute PHP au lieu de livrer sa source. Ajoutez n\u00e9anmoins la r\u00e8gle de refus recommand\u00e9e pour votre serveur et v\u00e9rifiez-la depuis une session d\u00e9connect\u00e9e.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Testez aussi les variantes de fichiers de sauvegarde, \u00e9diteur ou archive qui pourraient \u00eatre servies comme texte. Supprimez-les du webroot apr\u00e8s usage.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une r\u00e9ponse 403 ou 404 est attendue ; ne publiez pas le chemin r\u00e9el du test.<\/p>\n\n\n\n<h2 id=\"evaluer-le-deplacement-du-fichier\" class=\"wp-block-heading\">\u00c9valuer le d\u00e9placement du fichier<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress peut lire <code>wp-config.php<\/code> un niveau au-dessus de l\u2019installation. Le guide de <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/security\/hardening\/\" rel=\"noopener\">durcissement WordPress<\/a> note que le b\u00e9n\u00e9fice est discut\u00e9 et qu\u2019un d\u00e9placement mal r\u00e9alis\u00e9 peut cr\u00e9er des vuln\u00e9rabilit\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne l\u2019effectuez que si l\u2019arborescence, les sauvegardes, le d\u00e9ploiement et les outils le supportent. V\u00e9rifiez que le nouvel emplacement n\u2019est pas partag\u00e9 avec un autre contexte moins prot\u00e9g\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ce d\u00e9placement ne remplace ni permissions ni refus HTTP.<\/p>\n\n\n\n<h2 id=\"gerer-les-secrets-de-base\" class=\"wp-block-heading\">G\u00e9rer les secrets de base<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les constantes de base ne doivent pas appara\u00eetre dans un d\u00e9p\u00f4t public, une capture, un ticket ou un article. Restreignez le compte de base aux besoins du site et \u00e9vitez sa r\u00e9utilisation.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Si une valeur a \u00e9t\u00e9 expos\u00e9e, cr\u00e9ez un nouveau secret, mettez \u00e0 jour la configuration par un canal s\u00fbr, v\u00e9rifiez le site puis r\u00e9voquez l\u2019ancien. Examinez les acc\u00e8s pendant la fen\u00eatre d\u2019exposition.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne montrez pas le format r\u00e9el du nom d\u2019h\u00f4te ou de l\u2019utilisateur.<\/p>\n\n\n\n<h2 id=\"renouveler-les-cles-dauthentification\" class=\"wp-block-heading\">Renouveler les cl\u00e9s d\u2019authentification<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les cl\u00e9s et salts participent \u00e0 la protection des cookies et sessions. Les renouveler invalide les sessions existantes, ce qui peut \u00eatre souhait\u00e9 apr\u00e8s un incident mais g\u00eaner des utilisateurs lors d\u2019un changement routinier.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Planifiez la rotation, informez l\u2019\u00e9quipe et v\u00e9rifiez la reconnexion. Obtenez les valeurs par la source officielle ou un m\u00e9canisme de d\u00e9ploiement, puis gardez-les secr\u00e8tes.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une rotation ne change pas les mots de passe des comptes.<\/p>\n\n\n\n<h2 id=\"desactiver-lediteur-de-fichiers\" class=\"wp-block-heading\">D\u00e9sactiver l\u2019\u00e9diteur de fichiers<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><code>DISALLOW_FILE_EDIT<\/code> emp\u00eache l\u2019\u00e9dition de th\u00e8mes et extensions depuis l\u2019administration. Cela r\u00e9duit les accidents et une possibilit\u00e9 d\u2019ex\u00e9cution de code apr\u00e8s compromission d\u2019un compte administrateur.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La documentation WordPress recommande cette option dans son guide <a href=\"https:\/\/developer.wordpress.org\/advanced-administration\/wordpress\/edit-files\/\" rel=\"noopener\">Editing Files<\/a>. Elle ne bloque pas les modifications via SFTP, d\u00e9ploiement ou acc\u00e8s au syst\u00e8me.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez que l\u2019\u00e9quipe poss\u00e8de une m\u00e9thode maintenable pour corriger et d\u00e9ployer le code.<\/p>\n\n\n\n<h2 id=\"comprendre-disallow-file-mods\" class=\"wp-block-heading\">Comprendre DISALLOW_FILE_MODS<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><code>DISALLOW_FILE_MODS<\/code> va plus loin : il bloque aussi installation et mise \u00e0 jour depuis l\u2019administration et implique la d\u00e9sactivation de l\u2019\u00e9diteur. Utilisez-le seulement si un pipeline ou une \u00e9quipe assume r\u00e9ellement les mises \u00e0 jour.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Sur un site sans processus externe, cette constante peut laisser des composants obsol\u00e8tes. La s\u00e9curit\u00e9 gagn\u00e9e sur l\u2019\u00e9criture peut \u00eatre perdue par l\u2019absence de correctifs.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Documentez qui met \u00e0 jour, quand et comment revenir.<\/p>\n\n\n\n<h2 id=\"exiger-https-pour-ladministration\" class=\"wp-block-heading\">Exiger HTTPS pour l\u2019administration<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><code>FORCE_SSL_ADMIN<\/code> demande HTTPS pour connexions et administration. Il suppose que certificat, proxy et d\u00e9tection HTTPS sont correctement configur\u00e9s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Testez connexion, cookies, URL publique, proxy et redirections. Une boucle indique souvent une incoh\u00e9rence d\u2019en-t\u00eates ou de configuration, pas une raison de d\u00e9sactiver durablement HTTPS.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le guide <a href=\"https:\/\/ssdhosters.com\/blog\/https-wordpress\/\">HTTPS WordPress<\/a> couvre certificat, redirections et contenu mixte.<\/p>\n\n\n\n<h2 id=\"configurer-le-diagnostic\" class=\"wp-block-heading\">Configurer le diagnostic<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">En production, n\u2019affichez pas les erreurs PHP aux visiteurs. Pour un diagnostic limit\u00e9, activez la journalisation selon la documentation, reproduisez le probl\u00e8me, collectez le minimum puis d\u00e9sactivez ou r\u00e9duisez le niveau.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Les journaux peuvent contenir chemins, requ\u00eates, e-mails ou jetons. Prot\u00e9gez leur acc\u00e8s, d\u00e9finissez une r\u00e9tention et masquez les donn\u00e9es avant partage.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne laissez pas <code>SCRIPT_DEBUG<\/code> ou une configuration de d\u00e9veloppement active sans raison.<\/p>\n\n\n\n<h2 id=\"declarer-le-type-denvironnement\" class=\"wp-block-heading\">D\u00e9clarer le type d\u2019environnement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\"><code>WP_ENVIRONMENT_TYPE<\/code> peut distinguer <code>local<\/code>, <code>development<\/code>, <code>staging<\/code> et <code>production<\/code>. Le code peut adapter un comportement, mais cette valeur ne s\u00e9curise pas automatiquement le staging ni ne d\u00e9sactive chaque int\u00e9gration.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez le r\u00e9sultat retourn\u00e9 par WordPress et documentez qui utilise la valeur. Une cha\u00eene invalide peut produire un comportement inattendu.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le guide <a href=\"https:\/\/ssdhosters.com\/blog\/staging-wordpress\/\">staging WordPress<\/a> d\u00e9taille les protections compl\u00e9mentaires.<\/p>\n\n\n\n<h2 id=\"gerer-wp-cron-avec-prudence\" class=\"wp-block-heading\">G\u00e9rer WP-Cron avec prudence<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ne d\u00e9finissez <code>DISABLE_WP_CRON<\/code> que lorsqu\u2019un autre d\u00e9clencheur est configur\u00e9, test\u00e9 et surveill\u00e9. La constante change l\u2019occasion d\u2019ex\u00e9cution, pas l\u2019existence des \u00e9v\u00e9nements.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une copie de configuration entre environnements peut d\u00e9sactiver les t\u00e2ches sur un site qui n\u2019a pas de planificateur externe. Documentez la d\u00e9pendance.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Le diagnostic complet est expliqu\u00e9 dans <a href=\"https:\/\/ssdhosters.com\/blog\/wp-cron-ne-fonctionne-pas\/\">WP-Cron ne fonctionne pas<\/a>.<\/p>\n\n\n\n<h2 id=\"eviter-les-reglages-de-memoire-universels\" class=\"wp-block-heading\">\u00c9viter les r\u00e9glages de m\u00e9moire universels<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Augmenter une limite peut masquer une fuite ou un plugin inefficace. Mesurez le besoin, v\u00e9rifiez la limite effective impos\u00e9e par PHP ou l\u2019h\u00e9bergement et testez la stabilit\u00e9.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Une valeur tr\u00e8s \u00e9lev\u00e9e ne cr\u00e9e pas de capacit\u00e9 physique et peut aggraver une saturation sous concurrence. Corrigez la cause lorsque la consommation est anormale.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Ne publiez pas la m\u00e9moire r\u00e9elle de l\u2019environnement comme promesse.<\/p>\n\n\n\n<h2 id=\"proteger-le-prefixe-des-tables\" class=\"wp-block-heading\">Prot\u00e9ger le pr\u00e9fixe des tables<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un pr\u00e9fixe non standard peut \u00e9viter certaines suppositions simplistes, mais il n\u2019est pas une fronti\u00e8re de s\u00e9curit\u00e9. Les requ\u00eates WordPress connaissent le pr\u00e9fixe configur\u00e9 et une injection SQL r\u00e9ussie peut souvent le d\u00e9couvrir.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Changer le pr\u00e9fixe d\u2019un site existant touche tables et m\u00e9tadonn\u00e9es ; ne le faites pas comme geste cosm\u00e9tique. Sauvegardez, testez et utilisez une proc\u00e9dure sp\u00e9cialis\u00e9e si une migration l\u2019exige.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Concentrez l\u2019effort sur mises \u00e0 jour, requ\u00eates pr\u00e9par\u00e9es et privil\u00e8ges.<\/p>\n\n\n\n<h2 id=\"separer-les-environnements\" class=\"wp-block-heading\">S\u00e9parer les environnements<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ne copiez pas automatiquement les m\u00eames secrets, URL et comportements de sortie vers staging. Chargez une configuration adapt\u00e9e, neutralisez e-mails et paiements et prot\u00e9gez l\u2019acc\u00e8s.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">\u00c9vitez les conditions fragiles bas\u00e9es uniquement sur le nom d\u2019h\u00f4te. Utilisez une d\u00e9claration d\u2019environnement maintenue et des secrets propres \u00e0 chaque contexte.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Testez la configuration finale, pas un fichier g\u00e9n\u00e9rique diff\u00e9rent de la production.<\/p>\n\n\n\n<h2 id=\"valider-apres-chaque-modification\" class=\"wp-block-heading\">Valider apr\u00e8s chaque modification<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">V\u00e9rifiez syntaxe PHP, accueil, administration, connexion, permaliens, t\u00e2ches, mises \u00e0 jour et fonctions m\u00e9tier. Consultez les erreurs imm\u00e9diatement et revenez au fichier pr\u00e9c\u00e9dent si n\u00e9cessaire.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Appliquez une modification \u00e0 la fois avec revue. Une s\u00e9rie de constantes copi\u00e9es emp\u00eache d\u2019attribuer la r\u00e9gression.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Conservez un diff priv\u00e9 sans valeurs secr\u00e8tes.<\/p>\n\n\n\n<h2 id=\"les-erreurs-a-eviter\" class=\"wp-block-heading\">Les erreurs \u00e0 \u00e9viter<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>Publier un <code>wp-config.php<\/code> \u00ab anonymis\u00e9 \u00bb mais encore identifiable.<\/li>\n\n\n\n<li>Laisser une copie <code>.bak<\/code> dans le webroot.<\/li>\n\n\n\n<li>Appliquer des permissions num\u00e9riques sans comprendre le propri\u00e9taire.<\/li>\n\n\n\n<li>Activer le debug visible en production.<\/li>\n\n\n\n<li>Bloquer les mises \u00e0 jour sans pipeline de remplacement.<\/li>\n\n\n\n<li>Utiliser un pr\u00e9fixe comme mesure principale de s\u00e9curit\u00e9.<\/li>\n\n\n\n<li>D\u00e9sactiver WP-Cron avant de tester le d\u00e9clencheur externe.<\/li>\n\n\n\n<li>copier les secrets de production sur staging.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"checklist-securiser-wp-config-php\" class=\"wp-block-heading\">Checklist s\u00e9curiser wp-config.php<\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li>[ ] Une copie de retour prot\u00e9g\u00e9e existe.<\/li>\n\n\n\n<li>[ ] Propri\u00e9taire et permissions sont adapt\u00e9s \u00e0 l\u2019architecture.<\/li>\n\n\n\n<li>[ ] L\u2019acc\u00e8s HTTP et les fichiers de sauvegarde sont bloqu\u00e9s.<\/li>\n\n\n\n<li>[ ] Les secrets sont hors des canaux publics et des d\u00e9p\u00f4ts.<\/li>\n\n\n\n<li>[ ] Les cl\u00e9s peuvent \u00eatre renouvel\u00e9es.<\/li>\n\n\n\n<li>[ ] L\u2019\u00e9diteur int\u00e9gr\u00e9 est d\u00e9sactiv\u00e9 si le flux le permet.<\/li>\n\n\n\n<li>[ ] Les mises \u00e0 jour restent prises en charge.<\/li>\n\n\n\n<li>[ ] Le diagnostic n\u2019est pas affich\u00e9 publiquement.<\/li>\n\n\n\n<li>[ ] Chaque environnement poss\u00e8de sa configuration.<\/li>\n\n\n\n<li>[ ] Chaque constante est test\u00e9e et document\u00e9e.<\/li>\n<\/ul>\n\n\n\n<h2 id=\"conclusion\" class=\"wp-block-heading\">Conclusion<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Pour <strong>s\u00e9curiser wp-config.php<\/strong>, r\u00e9duisez lecture et \u00e9criture, prot\u00e9gez les secrets, contr\u00f4lez le diagnostic et n\u2019activez que les comportements assum\u00e9s par l\u2019exploitation. Le fichier doit rester simple, explicite et r\u00e9cup\u00e9rable.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La meilleure constante ne compense pas des composants obsol\u00e8tes ou des comptes trop puissants. Pour relier configuration, maintenance et plateforme, consultez <a href=\"https:\/\/ssdhosters.com\/blog\/choisir-un-hebergement-wordpress\/\">choisir un h\u00e9bergement WordPress<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Une m\u00e9thode actuelle pour prot\u00e9ger le fichier de configuration WordPress sans exposer ni surconfigurer le site.<\/p>\n","protected":false},"author":1,"featured_media":471,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[36,16],"tags":[],"class_list":["post-470","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-securite-wordpress","category-wordpress","resize-featured-image"],"_links":{"self":[{"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/posts\/470","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/comments?post=470"}],"version-history":[{"count":2,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/posts\/470\/revisions"}],"predecessor-version":[{"id":473,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/posts\/470\/revisions\/473"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/media\/471"}],"wp:attachment":[{"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/media?parent=470"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/categories?post=470"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/ssdhosters.com\/blog\/wp-json\/wp\/v2\/tags?post=470"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}