Sécuriser votre site avec HTTPS

Afin d'accepter les cartes de crédit sur votre site et d'avoir un minimum d'impact sur l'environnement, il est nécessaire de mettre en place un système de gestion des cartes de crédit. Conforme à la norme PCI vous devez disposer d'un certificat SSL et utiliser le protocole HTTPS sur toutes les pages qui recueillent des informations sur les cartes de crédit. HTTPS assure l'authentification de votre site web et du serveur web associé, ce qui vous protège contre les attaques de type "man-in-the-middle".

Additionally, it provides bidirectional encryption of communications between a customer’s browser and your server, which protects against eavesdropping and tampering with and/or forging the contents of the communication.

In this article we’ll cover the steps you’ll need to go through in order to ensure your site is secure. This article may also be helpful: http://www.wpbeginner.com/wp-tutorials/how-to-add-ssl-and-https-in-wordpress/.

Acheter et installer un certificat SSL

Il existe un certain nombre de sociétés auprès desquelles vous pouvez acheter des certificats SSL, notamment GoDaddyVeriSign et GeoTrust to name few. Once you’ve purchased an SSL certificate, you’ll need to work with your hosting provider to get it set up on your server.

Vérifiez que votre certificat SSL est correctement installé

Once you’ve worked with your hosting provider to get the SSL certificate installed, you can verify that everything is set up correctly by using this Vérificateur SSL.

Vérifier les paramètres SSL de WordPress

If you’re going to utilize the HTTPS plugin we recommend below then you’ll want to make sure that WordPress isn’t forcing SSL. Do this by going to the wp-config.php file and checking if ‘FORCE_SSL_ADMIN’ is being defined there and if so, make sure it’s set to ‘false’. Here are des instructions détaillées pour travailler avec le paramètre SSL de la force.

Pages sécurisées sur votre site web

Once your SSL certificate has been successfully installed, you’ll want to ensure that HTTPS is used on all the pages on your site that collect sensitive information. This can easily be done with the WordPress HTTPS plugin.

NOTE : If you follow this link you’ll see that the plugin has not been updated in over two years. This is ok. The plugin is doing something very specific and has a narrow focus so updates aren’t required as often as they would be for more complex plugins. Additionally, WordPress HTTPS is a recommendation, not a requirement. There are other WordPress HTTPS plugins available (https://wordpress.org/plugins/search.php?q=https). Vous pouvez utiliser n'importe quel plugin qui fonctionne pour forcer l'utilisation de HTTPS sur votre site.

IMPORTANT : Après avoir activé le plugin WordPress HTTPS, allez dans l'écran des réglages et dans la section Paramètres généraux s'assurer que la section Forcer le SSL en exclusivité n'est pas cochée. Lorsque cette option est cochée, le plugin HTTPS de WordPress modifie accidentellement l'URL des formulaires de paiement de MemberMouse pour qu'elle ne soit pas sécurisée. Dans certains navigateurs, un message d'avertissement s'affiche lorsque les clients tentent d'envoyer le formulaire de paiement. Pour éviter ce problème, assurez-vous que l'option Forcer le SSL en exclusivité n'est pas cochée, comme indiqué ci-dessous :



Vous voudrez également ajouter des filtres d'URL pour le script de processus php que MemberMouse utilise pour les transactions. Ces filtres peuvent également être ajoutés dans la section Filtre d'URL. Vous devez ajouter les URL suivantes :

/wp-content/plugins/membermouse/api/processOrder.php

/wp-content/plugins/membermouse/scheduler/handler.php

Et si vous utilisez le Social Login : /wp-content/plugins/membermouse/endpoints/auth.php



Ensuite, allez sur chaque page qui doit être sécurisée et cochez les cases suivantes Poste sécurisé dans le HTTPS module. You’ll want to do this for the MemberMouse Checkout and My Account core pages and any page you’ve included a MemberMouse checkout form on.

Veillez à ce que vos pages soient entièrement sécurisées

Once you’ve installed a plugin to handle HTTPS and you’ve configured which pages should use HTTPS, you’ll want to check and make sure there aren’t any insecure items being loaded on your secure pages as this will typically cause the browser to show a warning to the user informing them that the page is not secure.

In some browsers, like Chrome, they’re more strict and will terminate rendering the page when an insecure item is encountered. You can utilisez cet outil pour vous assurer que vos pages sont entièrement sécurisées. Si le rapport vous indique que vous avez des éléments non sécurisés sur votre page, utiliser cette ressource pour corriger les éléments non sécurisés.

Cet article a-t-il été utile ?

Articles connexes