Avant de commencer
Quatre chapitres courts pour partir du bon pied : le mode d'emploi du guide, ce qu'il vous faut, la phase de training menée par Kokiris, et ce que kokiGUARD fait ou ne fait pas.
0.1 Comment utiliser ce guide
Chaque chapitre traite une seule notion et suit toujours le même ordre, pour que vous sachiez où chercher :
- Objectifs : ce que vous saurez faire à la fin du chapitre.
- À faire : des étapes numérotées, dans l'ordre où vous les exécutez dans le panel.
- Ce que vous devez voir : le résultat attendu, avec une capture ou une sortie de terminal réelle.
- À retenir : trois points au plus.
- Vérifiez : une question avec correction immédiate, pour contrôler que la notion est acquise.
La plupart du temps, c'est Kokiris qui met en place et règle votre kokiGUARD. Les niveaux 1 et 2 vous apprennent à lire ce qu'il fait ; les niveaux 3 à 5 vous montrent tout ce qu'il sait faire, pour agir vous-même ou savoir quoi demander à Kokiris.
Les niveaux se suivent : chaque niveau utilise ce que le précédent a mis en place. Si vous connaissez déjà un sujet, utilisez le sommaire ou la recherche pour aller directement au chapitre utile. Le bouton « J'ai terminé » en fin de chapitre met à jour votre progression dans ce navigateur. Vous pouvez aussi imprimer ce guide : les quiz s'impriment avec leur réponse.
Elles viennent d'un kokiGUARD en service, avec son vrai trafic. Votre panel est identique : seuls vos sites et votre trafic changent. Les adresses IP visibles dans les journaux sont de vrais robots qui scannent Internet.
0.2 Votre kokiGUARD
Kokiris installe et exploite votre kokiGUARD devant vos sites. Pour suivre ce guide, il vous faut :
| Besoin | Où le trouver |
|---|---|
| L'adresse de votre panel | Communiquée par Kokiris à l'ouverture du service. |
| Un compte utilisateur | Créé par Kokiris ou par un administrateur de votre équipe. |
Un terminal avec curl | Facultatif. Utile pour les tests des chapitres 2.3 et 3.3. |
Votre compte a un rôle. Il décide des pages que vous pouvez modifier. Chaque chapitre indique le rôle nécessaire.
| Rôle | Ce qu'il permet |
|---|---|
Lecteur viewer | Tout consulter, sans rien modifier. |
Opérateur operator | En plus : bannir et débannir des IP, utiliser l'assistant IA. |
Éditeur editor | En plus : modifier les sites, les règles, les faux positifs et le trafic de confiance, puis appliquer. |
Administrateur admin | En plus : utilisateurs, paramètres, révisions, arrêt d'urgence. |
Comment une requête traverse kokiGUARD
Chaque requête passe par deux contrôles avant d'atteindre le site. HAProxy fait les contrôles rapides, par adresse ou par volume. Coraza lit ensuite le contenu de la requête et lui donne un score d'anomalie. Ses règles viennent du CRS, le jeu de règles libre de référence publié par l'OWASP, complété par les protections Kokiris et par vos propres règles.
- HAProxy décide sur l'adresse, le pays et le volume. Coraza décide sur le contenu.
- Une requête bloquée n'atteint jamais le site. C'est kokiGUARD qui répond.
0.3 La phase de training
- Comprendre comment votre kokiGUARD passe en service sans casser votre production.
- Savoir ce que Kokiris règle pour vous et ce que vous pouvez faire pendant ce temps.
Un pare-feu mal réglé bloque de vrais clients. Pour l'éviter, chaque mise en service commence par une phase de training, menée par Kokiris :
- Kokiris ajoute tous vos sites dans kokiGUARD, en mode Détecter : le pare-feu analyse tout, mais ne bloque rien.
- Kokiris observe votre trafic réel et repère les faux positifs : les requêtes légitimes que le pare-feu prendrait pour des attaques.
- Kokiris ajuste la configuration : corrections de faux positifs, catégories de règles, niveau de paranoïa, jeux de règles de votre CMS.
- Quand les journaux sont propres, Kokiris passe vos sites en Bloquer, puis en Bloquer + bannir, sans casser la production.
Qui fait quoi
| Sujet | Qui s'en charge |
|---|---|
| Installation, mise en service, phase de training | Kokiris |
| Ajout de vos sites dans le pare-feu | Kokiris, automatiquement dès l'hébergement |
| Mises à jour des règles OWASP et des protections Kokiris | Kokiris publie ; la cloche du panel vous prévient |
| Supervision de HAProxy et de Coraza | Kokiris, en continu |
| Niveau de paranoïa et catégories de règles | Kokiris, pendant le training puis sur demande |
| Correction des faux positifs | Kokiris pendant le training ; vous ensuite, ou Kokiris sur demande |
| Trafic de confiance, limites de débit, maintenance, file d'attente | Vous (rôle éditeur), ou Kokiris si vous préférez |
| Bannir ou débannir une adresse | Vous (rôle opérateur), ou Kokiris |
| Comptes utilisateurs du panel | Vous (rôle administrateur) |
| Arrêt d'urgence | Vous (rôle administrateur), ou Kokiris |
Suivre les niveaux 1 et 2 de ce guide, lire les journaux, et signaler à Kokiris toute page de votre site qui se comporte mal. Vous connaissez mieux que personne vos formulaires, vos outils internes et vos partenaires : ces informations accélèrent le réglage.
Pendant la phase de training, un client vous signale qu'il ne peut plus passer commande. Le pare-feu peut-il en être la cause ?
0.4 Ce que kokiGUARD fait, et ne fait pas
Un pare-feu applicatif est une couche de protection parmi d'autres. Savoir où elle s'arrête évite les mauvaises surprises.
✓Ce qu'il fait bien
- Il bloque les attaques connues (injections, lecture de fichiers, scanners…) avant qu'elles n'atteignent votre site.
- Il comble le délai entre la publication d'une faille et la mise à jour de votre site, grâce aux protections Kokiris.
- Il absorbe les abus : force brute, aspiration de catalogue, pics de trafic.
- Il garde vos données chez vous : l'inspection se fait sur le serveur qui héberge votre site, sans passer par un service tiers.
✕Ce qu'il ne fait pas
- Il ne remplace pas les mises à jour. Une protection Kokiris fait gagner du temps ; la faille reste dans le code tant que le site n'est pas mis à jour.
- Il ne voit pas ce qui ressemble à un usage normal : un mot de passe volé, utilisé calmement, passe.
- Il ne sauvegarde pas et ne désinfecte pas un site déjà compromis.
- Il ne remplace ni un mot de passe fort ni la double authentification sur votre back-office.
Trois questions fréquentes
| Terme | Définition |
|---|---|
| kokiGUARD ralentit-il mon site ? | L'inspection se fait sur le serveur, sans aller-retour vers un service externe. La page Performance montre la charge et l'état des services en direct. |
| Mes données, ou celles de mes clients, partent-elles chez un tiers ? | Non. Les journaux restent sur vos serveurs, chez Kokiris. Seul l'assistant IA, si vous l'activez, envoie des extraits pseudonymisés au fournisseur que vous choisissez (chapitre 5.4). |
| Et si kokiGUARD tombe en panne ? | Kokiris supervise HAProxy et Coraza en continu et est alerté. Sur les offres à deux nœuds, la configuration est répliquée sur les deux. |
Kokiris vient de publier une protection contre une faille de votre CMS. Devez-vous encore faire la mise à jour ?