Guide pour sécuriser les API REST de WordPress avec l'authentification de base
Vue d'ensemble
Authentification de base WordPress pour les API REST Sécurise l'accès aux points de terminaison WordPress en validant les requêtes API avec un jeton généré à partir d'un nom d'utilisateur et d'un mot de passe, ou des identifiants client. Cette méthode d'authentification confirme l'identité de l'utilisateur lors de ses interactions avec le service web, garantissant ainsi que seuls les utilisateurs autorisés puissent accéder à l'API REST WordPress.
Comment implémenter l'authentification de base dans WordPress pour sécuriser les API REST ?
Le plugin Basic Auth de WordPress sécurise les API REST grâce à l'authentification de base. Grâce à cette méthode, chaque requête API envoie des identifiants (nom d'utilisateur ou adresse e-mail et mot de passe) codés en base64, garantissant ainsi une communication sécurisée entre votre site WordPress et les applications externes.
Authentification de l'API REST WordPress

Le plugin d'authentification de l'API REST WordPress protège vos API REST WordPress contre tout accès non autorisé. Notre plugin propose plusieurs méthodes d'authentification, comme l'authentification de base, l'authentification par clé API, l'authentification OAuth 2.0 et l'authentification JWT.
Savoir PlusComment configurer l’authentification de base pour l’API REST WordPress ?
Pour configurer l'authentification de base de l'API WP, vous devez installer un Plugin d'authentification API REST WordPressCe plugin permet à l'API REST de WordPress d'accepter les informations d'authentification de base pour un accès sécurisé.
Guide étape par étape:
- Étape 1 : Installer le plugin Recherchez « Authentification API REST pour WP » dans le répertoire des plugins WordPress et installez-la. Cette extension activera l'authentification API REST de base sur votre site.
- Étape 2 : activer le plugin - Une fois installé, activez le plugin depuis votre tableau de bord WordPress en allant dans Plugins → Plugins installés et en cliquant sur « Activer » à côté du plugin d'authentification REST API.
- Étape 3 : Configurer l’authentification Ouvrez les paramètres du plugin et suivez les étapes pour configurer l'authentification de base pour votre API REST. Accédez à la page de configuration du plugin pour configurer votre méthode d'authentification.
Cas d'utilisation : comment améliorer la sécurité des points de terminaison de l'API REST WordPress avec l'authentification de base ?
1. Utilisation du nom d'utilisateur et du mot de passe pour une interaction sécurisée avec l'API REST de WordPress
Si vous développez une application Android ou iOS qui permet aux utilisateurs de publier leurs propres flux ou blogs, il est essentiel de garantir des interactions sécurisées et authentifiées avec l'API REST de WordPress.
Comment gérer en toute sécurité l’authentification des utilisateurs :
- Utiliser l’authentification de base de WordPress : Implémentez l'API REST d'authentification de base de WordPress avec les noms d'utilisateur et les mots de passe des utilisateurs. Cette méthode garantit l'authentification sécurisée des requêtes effectuées via votre application.
- Authentifier les demandes des utilisateurs : Lorsqu'un utilisateur se connecte à votre application, une session est créée et les informations d'identification de l'utilisateur sont envoyées dans un format crypté dans l'en-tête d'autorisation de base.
- Gérer les autorisations: En fonction des autorisations WordPress de l'utilisateur, l'API REST détermine les actions qu'il est autorisé à effectuer et le contenu auquel il peut accéder. Cela permet de contrôler les capacités des utilisateurs et de sécuriser les interactions avec votre site WordPress.
En utilisant l'authentification de base WordPress avec les informations d'identification de l'utilisateur, vous vous assurez que les actions de chaque utilisateur sont correctement authentifiées et autorisées, offrant un environnement sécurisé pour le contenu généré par l'utilisateur.
2. Utilisation des informations d'identification du client pour une interaction sécurisée avec l'API REST de WordPress
Si vous possédez une application Android ou iOS et devez interagir avec le contenu WordPress via son API REST, il est essentiel de protéger votre site contre tout accès non autorisé. Au lieu d'utiliser directement les identifiants utilisateur WordPress, ce qui peut être risqué, optez pour l'authentification WordPress de base avec les identifiants client.
Voici comment utiliser en toute sécurité les informations d’identification du client :
- Obtenir l'ID client et le secret client : Au lieu d’exposer les informations d’identification de l’utilisateur WordPress, générez un ID client et un secret client pour votre application.
- Envoyer des demandes sécurisées : Lors des requêtes API, veuillez inclure l'ID client et le secret client. Ces informations d'identification sont transmises sous forme chiffrée dans l'en-tête d'autorisation de base.
- Validation et accès : Une fois que l'API REST WordPress reçoit votre requête, elle valide les identifiants du client. Si la validation est réussie, vous accédez aux points de terminaison API nécessaires, tout en sécurisant votre site.
En utilisant les informations d'identification du client, vous vous assurez que vos informations utilisateur WordPress restent protégées tout en permettant à votre application d'interagir efficacement avec votre site WordPress.
Étapes de configuration pour l'authentification de base de l'API REST WordPress
- Gratuit
- Premium
Exemples de code dans les langages de programmation
- Identifiant Mot de passe
- Informations d'identification du client
Échantillons de facteur :
- Cliquez sur le Échantillons de facteur onglet dans le plugin.
- Maintenant, survolez la carte Basic Authentication Postman Samples.
- Importez le fichier téléchargé Fichier JSON dans l'application Postman comme indiqué ci-dessous.
- Une fois le fichier JSON importé, cliquez sur la requête API REST sous les Collections, comme indiqué dans la dernière figure. Remplacez le avec votre domaine Wordpress dans le http://<wp_base_url>/wp-json/wp/v2/posts et remplacer le codé en base64 dans l'en-tête avec la valeur codée de base.
- Importez le fichier téléchargé Fichier JSON dans l'application Postman comme indiqué ci-dessous.
- Une fois le fichier JSON importé, cliquez sur la requête API REST sous les Collections, comme illustré dans la dernière figure. Remplacez ensuite le avec votre domaine Wordpress dans le http://<wp_base_url>/wp-json/wp/v2/posts et remplacer le codé en base64 dans l'en-tête avec la valeur codée de base.
Suivez les étapes ci-dessous pour effectuer une requête API REST à l'aide de Postman :
Exemple :
Pour le nom d'utilisateur : testuser et le mot de passe : password@123, la valeur codée en base64 sera « dGVzdHVzZXI6cGFzc3dvcmRAMTIz »
Fonction description
1. Restriction de l'API REST basée sur les rôles :
Cette fonctionnalité restreint l'accès à l'API REST WordPress en fonction des rôles des utilisateurs. Vous pouvez autoriser certains rôles à accéder à certaines ressources de l'API REST. Lors d'une requête API REST, le rôle de l'utilisateur est vérifié et l'accès n'est accordé que si ce rôle figure sur la liste d'autorisation.
Comment configurer la restriction de l'API REST basée sur les rôles dans WordPress ?
- Accéder au plugin Paramètres avancés languette.
- Dans l' Restriction basée sur les rôles section, tous les rôles sont autorisés à accéder aux API par défaut.
- Cochez la case en regard des rôles dont vous souhaitez restreindre l’accès aux API.
- Dans l'image ci-dessus, la case à cocher du rôle d'abonné est activée. Ainsi, chaque fois qu'une demande d'API est effectuée par l'utilisateur, avec son rôle d'abonné, cet utilisateur ne sera pas autorisé à accéder à la ressource demandée.
Note: La fonctionnalité de restriction basée sur les rôles est valide pour l’authentification de base (nom d’utilisateur : mot de passe), la méthode JWT et OAuth 2.0 (octroi de mot de passe).
2. En-tête personnalisé :
La fonctionnalité d'en-tête personnalisé vous permet d'utiliser un en-tête personnalisé au lieu de l'en-tête « Authorization » par défaut. Cela renforce la sécurité, car l'API REST n'accepte que les requêtes portant le nom d'en-tête personnalisé que vous avez défini. Si quelqu'un tente d'envoyer une requête avec l'en-tête « Authorization » par défaut, l'accès sera refusé.
Comment configurer un en-tête personnalisé pour l'authentification de l'API REST WordPress ?
- Accéder au plugin Paramètres avancés languette.
- Dans l' En-tête personnalisé section, entrez le nom de votre en-tête préféré dans la zone de texte.
- Enregistrez les modifications pour appliquer le nouvel en-tête personnalisé aux requêtes API.
3. Excluez les API REST :
La fonctionnalité « Exclure les API REST » vous permet d'autoriser l'accès à des points de terminaison d'API REST spécifiques sans authentification. Ces API exclues deviennent publiques, ce qui les rend accessibles sans jeton ni identifiant.
Comment configurer l'API REST exclue dans l'authentification JWT ?
- Accéder au plugin Paramètres avancés languette.
- Dans l' Exclure les API REST section, saisissez vos points de terminaison API au format requis.
- Les API saisies seront exclues de l’authentification et disponibles pour l’accès public.
-
Exemple : Supposons que vous souhaitiez exclure l'API REST '
/wp-json/wp/v2/posts' puis vous devez saisir '/wp/v2/posts' dans la zone de texte.
4. Activez le cryptage avancé pour les jetons à l'aide de HMAC :
Cette fonctionnalité est disponible avec l'authentification de base. Par défaut, les jetons sont chiffrés en Base64, mais l'option avancée permet d'activer le chiffrement HMAC. HMAC offre un niveau de sécurité bien plus élevé, garantissant une protection renforcée des requêtes API contre toute falsification et tout accès non autorisé.
Comment configurer le cryptage HMAC pour les jetons dans l'authentification de base WordPress ?
- Accéder au plugin Paramètres avancés onglet et ouvrez le Méthode de cryptage des jetons .
- Choisir HMAC au lieu de Base64, puis enregistrez les modifications pour appliquer un cryptage sécurisé à tous les jetons.
Foire Aux Questions (FAQ)
L’authentification de base de WordPress est-elle sécurisée ?
Par défaut, l'authentification de base utilise le codage Base64, qui n'est pas totalement sécurisé. Cependant, grâce à des plugins comme le nôtre, vous pouvez activer un chiffrement HMAC avancé, rendant les jetons plus sûrs et adaptés à une utilisation en production.
Quand dois-je utiliser l’authentification de base au lieu de JWT ?
L'authentification de base est idéale pour les tests, le développement ou les applications à petite échelle où la simplicité est essentielle. JWT est recommandé pour les applications plus volumineuses nécessitant des sessions basées sur des jetons et une évolutivité.
Puis-je utiliser l’authentification de base avec des applications mobiles (Android/iOS) ?
Oui. L'authentification de base peut être utilisée avec les identifiants utilisateur ou client dans les applications mobiles pour valider en toute sécurité les requêtes API.
Que se passe-t-il si je désactive l’authentification de base ?
Si cette option est désactivée, vos points de terminaison d'API REST ne valideront plus les requêtes avec l'authentification de base. Cela peut exposer votre API à des accès non autorisés ; il est donc recommandé de toujours maintenir l'authentification activée.
Comment puis-je restreindre l’accès à l’API en fonction des rôles des utilisateurs ?
Grâce à la fonctionnalité de restriction basée sur les rôles, vous pouvez spécifier quels rôles WordPress sont autorisés ou non à accéder à vos points de terminaison d'API REST.
Articles Relatifs
Demander une démo du plugin
Obtenez un essai complet
Merci pour votre réponse. Nous vous répondrons rapidement.
Quelque chose s'est mal passé. Veuillez soumettre à nouveau votre requête

Besoin d'aide?
Envoyez-nous un e-mail apisupport@xecurify.com pour des conseils rapides (par e-mail/réunion) sur vos besoins et notre équipe vous aidera à sélectionner la solution/le plan le mieux adapté à vos besoins.
