Sécuriser l’ensemble de la Medical Academy
Une architecture commune de sécurité pour les extensions WordPress médicales : contrôle des accès, journal d’audit, protection des actions sensibles, durcissement HTTP et surveillance technique.
Protections intégrées
Le Security Core fournit une couche commune. Chaque pack médical peut ensuite s’appuyer sur les mêmes règles au lieu de réinventer sa sécurité.
Contrôle d’accès
Les pages sensibles vérifient les capacités WordPress avant toute action administrative.
ActifProtection anti-CSRF
Les formulaires sensibles utilisent des nonces WordPress et refusent les requêtes non valides.
ActifSanitization & escaping
Les entrées sont nettoyées et les sorties échappées avec les fonctions natives WordPress.
ActifJournal d’audit
Connexions, activations, désactivations et changements de rôle peuvent être journalisés.
ActifEn-têtes HTTP
Ajout d’en-têtes défensifs pour limiter certains comportements indésirables du navigateur.
ActifXML-RPC
Désactivation par défaut dans le Security Core pour réduire la surface d’exposition.
DésactivéChecklist de sécurité
Ces points doivent être contrôlés sur l’hébergement en plus des protections du plugin.
| Contrôle | État recommandé | Pourquoi |
|---|---|---|
| HTTPS | Obligatoire | Chiffre les échanges entre navigateur et serveur. |
| WP_DEBUG en production | Désactivé | Évite l’exposition de détails techniques sensibles. |
| DISALLOW_FILE_EDIT | Activé | Désactive l’éditeur de fichiers depuis l’administration WordPress. |
| WordPress / PHP / plugins | À jour | Réduit l’exposition aux vulnérabilités connues. |
| Sauvegardes externes | Testées | Permet une restauration réelle en cas d’incident. |
| Comptes administrateurs | Minimum nécessaire | Réduit le risque d’abus ou de compromission. |
| MFA | Fortement recommandé | Ajoute une seconde barrière aux comptes sensibles. |
Ordre d’installation recommandé
Pour garder une architecture stable, installez d’abord la couche de sécurité, puis les packs métiers.
Principe directeur
Chaque extension doit rester petite, autonome et testable. Le Security Core centralise les protections communes, tandis que les packs spécialisés gardent uniquement leur logique métier. Cette séparation réduit les conflits, facilite les mises à jour et limite le risque qu’un seul module compromette toute la plateforme.
