Niveau 5 · Maîtriser
Jeux de règles Kokiris, assistant RuleForge, révisions, cluster, performance et assistant IA.
5.1 Les protections Kokiris
- Lire la liste des failles couvertes.
- Activer le jeu de règles de son CMS sur un site.
Kokiris publie des jeux de règles qui corrigent en quelques heures des failles récentes, avant que le site ne soit mis à jour. Le jeu Kokiris Rules s'applique à tous les sites. Les jeux par CMS se choisissent site par site : Kokiris WordPress, Kokiris PrestaShop, Kokiris Magento et Kokiris Joomla.

Protections. Chaque ligne est une faille couverte, avec sa référence CVE et les règles qui la bloquent. La cloche du haut compte les nouvelles.
- Ouvrez la fiche du site, carte Plugins activés.
- Cochez le jeu de votre CMS, par exemple Kokiris WordPress pour le site WordPress.
- Enregistrez, puis appliquez.

Plugins. Les jeux Kokiris portent un badge et se mettent à jour depuis cette page.
Le bouton « Activer » de la page Plugins active le jeu sur tous les sites. Pour un seul site, passez par sa fiche.
- Un jeu CMS s'active dans la fiche du site, pas dans la page Plugins.
- Mettre à jour un jeu = « Actualiser le registre », « Mettre à jour », puis « Appliquer ».
Vous voulez activer le jeu Kokiris WordPress sur un seul de vos sites. Où cliquez-vous ?
5.2 RuleForge et règles personnalisées
- Créer une règle sans écrire de syntaxe ModSecurity.
- Savoir quand passer aux règles personnalisées.
RuleForge part de votre besoin, pas de la syntaxe. Il pose une question, « Que souhaitez-vous faire ? », et génère la configuration :
- Bloquer une menace : une IP, un pays, un robot, un motif, ou trop de requêtes.
- Faire confiance : une IP, un chemin ou un paramètre, pour toujours ou jusqu'à une date.
- Le WAF bloque à tort : part d'un blocage récent et propose la bonne portée.
- Renforcer la protection : valider les paramètres attendus, restreindre les méthodes HTTP.

RuleForge. Pour une nouvelle règle, pensez-y en premier.
Quand RuleForge ne couvre pas votre besoin, utilisez Règles perso, comme pour la règle témoin du chapitre 2.3. Pour appliquer les mêmes règles à plusieurs sites, rassemblez-les dans un Groupe de règles.
L'écran final de RuleForge annonce une activation automatique. Sur cette version, la règle arrive dans les modifications en attente : cliquez sur « Appliquer » comme pour toute autre modification.
5.3 Révisions, cluster et performance
- Identifier le nœud leader.
- Revenir à une révision précédente.
- Lire l'état des services.
Selon votre offre, kokiGUARD tourne sur un ou plusieurs nœuds. Avec plusieurs nœuds, un seul, le leader, accepte les modifications : Redis Sentinel le désigne. Le leader construit la révision, l'applique, puis la publie aux autres nœuds.

Gestion du cluster. Leader actuel, nœuds en ligne, et boutons pour choisir un master préféré.
- Pour revenir en arrière : Révisions, Voir les différences avec la version en service, puis Appliquer sur la révision validée voulue.
- Pour contrôler les services : Performance montre les requêtes par seconde, les sessions, et l'état de HAProxy, de Coraza et de la liaison entre eux, nœud par nœud.

Performance. Le premier écran à ouvrir si un site ralentit.
Vous êtes connecté à un nœud qui n'est pas leader. Reconnectez-vous par l'adresse principale du panel.
5.4 L'assistant IA
- Configurer un fournisseur d'IA.
- Faire expliquer un événement.
- Poser une question à l'Analyste IA.
L'assistant IA explique en français ce que le pare-feu a vu, et aide à décider. Il fonctionne avec tout service compatible OpenAI : Mistral, DeepSeek, un modèle local via Ollama ou vLLM.
Configurer
- Dans Paramètres, carte Assistant IA, saisissez l'URL de base de l'API, la clé et le nom du modèle. L'exemple ci-dessous utilise DeepSeek (
https://api.deepseek.com/v1, modèledeepseek-flash). Kokiris peut faire ce réglage pour vous. - Choisissez le Style des réponses : Technique, Standard ou Pédagogue.
- Cliquez sur Enregistrer, puis sur Tester la connexion. Une coche verte confirme.

Assistant IA configuré. La clé ne se relit jamais : elle s'affiche masquée une fois enregistrée.
Les adresses IP, noms de domaine et e-mails sont remplacés par des pseudonymes avant l'envoi, puis remis en clair à l'affichage. Les cookies, en-têtes d'authentification et clés d'API ne partent jamais.
Faire expliquer un événement
Dans Journaux, cliquez sur 🤖 sur une ligne. La réponse arrive en direct dans un panneau latéral.

Explication d'un blocage. L'IA a reconnu la règle témoin comme un test volontaire, et non comme une attaque.
Interroger l'Analyste IA
La page Analyste IA est une conversation. L'agent consulte lui-même les journaux, les statistiques, la réputation des IP et la configuration des sites, puis répond. Chaque outil utilisé s'affiche au fil de l'eau.

Analyste IA. Réponse sur l'activité récente du site WordPress : robots qui cherchent des fichiers .env et .git, règle 930130 expliquée simplement.
Chaque réponse porte la mention « Analyse générée par IA — à vérifier avant d'agir ». L'IA propose, vous décidez. Le quota journalier (200 requêtes par défaut) protège votre budget.
L'IA voit-elle l'adresse IP réelle d'un visiteur ?
- Lire la liste des protections Kokiris et activer le jeu de votre CMS sur un site.
- Créer une règle avec RuleForge, et savoir quand passer aux règles personnalisées.
- Comparer et réappliquer une révision, identifier le nœud leader, lire la page Performance.
- Faire expliquer un événement par l'IA et interroger l'Analyste IA.