GravityKit, entreprise spécialisée dans le développement de plugins dédiés à Gravity Forms, devient selon elle la première société commerciale de l’écosystème WordPress à déployer une signature cryptographique sur toute sa suite de plugins.

Le principe
Concrètement, chaque mise à jour est cryptographiquement signée par GravityKit. Avant l’installation, WordPress (ou plus précisément le plugin de GravityKit) vérifie l’intégrité du fichier en confrontant cette signature à la clé publique de l’éditeur.
Si un fichier a été modifié ou compromis entre temps (CDN piraté, attaque man-in-the-middle, etc.), l’installation se bloque automatiquement. Pas de mise à jour malveillante qui se glisse dans votre site sans que vous le sachiez.
Pourquoi c’est important maintenant
Cette annonce arrive dans un contexte particulier. Les attaques sur la chaîne d’approvisionnement des extensions (npm, PyPI, et maintenant WordPress) se multiplient. Le modèle « je fais confiance à mon éditeur de plugin et je laisse les mises à jour automatiques tourner » commence à montrer ses limites.
La signature cryptographique est la réponse standard du monde de la sécurité à ce problème (c’est ce que font Linux avec ses paquets signés, Apple avec ses apps, Microsoft avec ses drivers, etc.). C’est rassurant que l’écosystème WordPress commence enfin à l’adopter.
Et le reste de l’écosystème ?
GravityKit serait la première société commerciale WordPress à déployer ça sur l’ensemble de ses produits. C’est probablement un précédent qui va inspirer d’autres éditeurs (surtout après les récentes attaques sur la chaîne d’approvisionnement).
À surveiller dans les prochains mois : combien d’autres gros éditeurs (Yoast, WP Rocket, Elementor, WPForms…) vont suivre la même démarche.
Notre lecture
C’est une excellente initiative qui mérite d’être soulignée. Si vous utilisez Gravity Forms et les extensions GravityKit, vous gagnez une couche de sécurité sans aucune action de votre part. Et plus largement, c’est exactement le type de pratique qu’il faut voir se généraliser dans tout l’écosystème (pas seulement réserver aux experts).
