Fausse alerte ? gênante...

Réduire
X
 
  • Filtrer
  • Heure
  • Afficher
Tout effacer
nouveaux messages

  • [RÉGLÉ] Fausse alerte ? gênante...

    Bonjour,

    Un client épisodique m'indique que lorsqu'il veut lancer une campagne Adwords sur son site formation-reiki.info, il reçoit ce message :
    Votre campagne est inactive
    Votre annonce a été refusée pour le motif suivant : Logiciels malveillants
    J'ai testé le site avec sitecheck.sucuri.net qui détecte une absence de redirection http-->https (qui est pourtant fonctionnelle, paramétrée dans l'administration de Joomla) et signale qu'il faut l'activer pour que le site soit considéré comme totalement sûr.
    Un message concernant les entêtes http et CSP suit.
    J'ai comparé à un autre de ses sites (formations-reiki.info) dont le paramétrage est identique (sites en 4.2.8 tous les deux), le site a un résultat de test vert malgré le même message concernant http et https...
    Bref, rien lors du test ne fait état d'anomalie, et je ne vois pas quoi faire pour qu'il puisse faire une campagne Adwords sur ce site.

    A ce propos, je dois dire que je suis toujours aussi paumé sur les entêtes http. L'activation de CSP et d'HSTS avec le paramétrage d'origine n'a pour le moment rien changé au résultat Sucuri, pas plus qu'une activation de redirection http-->https directement dans la gestion du nom de domaine...

    Merci de vos conseils.
    Dernière édition par RobertG à 09/04/2023, 09h02
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

  • #2
    Il semblerait que ce soit e code ajputé en début de fichier configuration.php par la restauration Akeeba qui provoque la première erreur sur Sucuri.

    Reste à trouver quoi faire de ces conseils, car je n'ai pas trouvé quoi activer ou ajouter dans la partie CSP du plugin http headers
    We recommend to add the following CSP directives (you can use default-src if all values are the same): script-src, object-src, base-uri, frame-src
    "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
    MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

    Commentaire


    • #3
      Salut,
      Pour les CSP, tu n'es pas bon : https://securityheaders.com/?q=forma...owRedirects=on
      Pour le https tu es même super bien : https://www.ssllabs.com/ssltest/anal...ion-reiki.info

      J'utilise cet outil pour les générer très précisément pour chacun de mes sites :https://report-uri.com/home/generate

      Je connais pas suffisamment Joomla! pour te fournir un .htaccess secure.
      Dernière édition par Fred2FR3 à 08/04/2023, 21h20

      Commentaire


      • #4
        Merci Fred pour ton aide !

        Je vais essayer de comprendre comment utiliser le 3° site pour adapter le plugin des entêtes http du site.
        "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
        MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

        Commentaire


        • #5
          Je marque cette discussion comme réglée, bien que je ne sache pas encore si la campagne Adwords sera possible maintenant.
          "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
          MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

          Commentaire


          • #6
            Bonjour,

            Je me trompe peut être mais il y a un problème sur les redirections. En toute logique, on doit avoir 3 redirections sur les 4 urls.
            En effet, quand on a un nom de domaine, si les réglages de votre zone dns est correcte, on obtient 4 façons d'acceder au site, c'est à dire avec ou sans www, avec ou sans https.

            En testant avec https://httpstatus.io/ on voit qu'il manque 1 redirection 301.


            Cliquez sur l'image pour l'afficher en taille normale  Nom : CYlsJ51.png  Affichages : 0  Taille : 16,4 Ko  ID : 2050181
            Pour faire simple, il faut que tu choisisse de conserver l'url avec les trois "w" ou si tu préfère sans, ce qui est mieux surtout si le nom de domaine est assez long.

            Donc je te conseille de corriger cela et prends soin dans le htaccess de rediriger directement sur l'url sécurisé (et non de rediriger en https puis de rediriger sans www ce qui ferait deux redirections) car la priorité est d'avoir des échanges cryptés dès la première connexion, ce qui n'est pas forcément le cas en utilisant uniquement le forcage https depuis la configuration du site joomla (prioritairement, ce sont les règles du fichiers htaccess qui seront interprétés et non le code php de joomla.

            exemple avec joomla.fr avec https://httpstatus.io/


            L'ordre est aussi l'une des conditions pour être accepté sur la liste hsts preload.

            En résumé, corrige cela dans le htaccess sinon tu auras toujours deux urls de navigation :
            https://formation-reiki.info​ et https://www.formation-reiki.info​
            Les moteurs de recherche afficheront l'une et l'autre dans les résultats et la positionnement sera dégradée.

            d'ailleurs, en tapant site: avant chacune des url, on retrouve 76 pages référencés avec www et 138 sans www



            C'est donc déjà le cas avec un référencement que je considère comme "chaotique".

            Perso, les redirections font parti de ma checklist au même titre sur les urls canoniques (balise canonical)

            Bref, tu as un peu de boulot pour rattraper cela.
            Bon courage !

            Dernière édition par daneel à 09/04/2023, 10h33
            Joomla User Group (JUG) Lille : https://www.facebook.com/groups/JUGLille/

            Commentaire


            • #7
              En effet, Yann, c'est un point qu'il faut que je revoie et qui m'a échappé lors de la migration en J4.
              "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
              MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

              Commentaire


              • #8
                En effet, ca fait du duplicate content sur chaque URLs

                Commentaire


                • #9
                  Je ne suis pas certain qu'avec et sans www sur un même nom de domaine soit considéré comme du duplicate content
                  "Patience et longueur de temps font plus que force ni que rage..." (La Fontaine : Le Lion et le Rat) - "Il n'y a pas de problèmes; il n'y a que des solutions" (André Gide).
                  MoovJla et LazyDbBackup sur www.joomxtensions.com - FaQ sur www.fontanil.info - Site pro : www.robertg-conseil.fr chez PHPNET, sites perso chez PlanetHoster + sites gérés chez PHPNET, PlanetHoster, Ionos et OVH

                  Commentaire

                  Annonce

                  Réduire
                  Aucune annonce pour le moment.

                  Partenaire de l'association

                  Réduire

                  Hébergeur Web PlanetHoster
                  Travaille ...
                  X