Durcir un WordPress conteneurisé : les contrôles essentiels
La conteneurisation facilite le déploiement, mais elle ne remplace pas le durcissement de WordPress. La sécurité repose sur plusieurs couches complémentaires : image, configuration PHP, secrets, réseau, extensions et sauvegardes.
1. Réduire l’exposition réseau
La base de données ne doit pas être publiée sur l’interface de l’hôte. Le port HTTP de WordPress peut être lié à l’adresse locale lorsque le trafic passe par un reverse proxy.
2. Rendre le code applicatif immuable
Les thèmes, plugins et mu-plugins doivent provenir de l’image versionnée. Les uploads restent persistants, tandis que l’édition de fichiers depuis l’administration est désactivée.
Une sauvegarde WordPress exploitable comprend la base, les uploads et la configuration de déploiement. Une image Docker seule ne contient généralement pas la médiathèque.
3. Vérifier plutôt que supposer
- tester l’intégrité des artefacts ;
- déployer sur un environnement local isolé ;
- contrôler le healthcheck et la page de connexion ;
- vérifier les journaux et les médias ;
- conserver une procédure de retour arrière.