De nombreuses extensions de sécurité résolvent la protection de la connexion avec un seul outil isolé : soit un CAPTCHA, soit une vérification en deux étapes, sans lien entre eux ni avec le reste du site. SeenSecure envisage cela comme un ensemble de briques combinables — plusieurs modes de CAPTCHA, vérification en deux étapes par application ou par email, et des politiques différentes selon le rôle de chaque utilisateur — pour que vous puissiez construire exactement le niveau de protection dont votre site a besoin, sans connaissance technique préalable.
Les briques disponibles, expliquées une par une
Au lieu d’une simple case à cocher “activer la sécurité de connexion”, SeenSecure sépare la protection en briques indépendantes qui se combinent entre elles. Voici comment fonctionne chacune :
CAPTCHA : vérifier que celui qui se connecte est une personne, pas un robot
Un CAPTCHA est ce petit test (cocher une case, résoudre un calcul simple, choisir le bon emoji) qu’un programme automatisé ne sait pas résoudre, mais qu’une personne sait résoudre. SeenSecure propose 7 modes distincts, pour que vous choisissiez l’équilibre entre sécurité et confort que vous préférez :
| Mode | Comment il fonctionne | Recommandé pour |
|---|---|---|
| 🎨 Défi visuel (couleurs) | Reconnaître un motif de couleurs simple | Sites avec des visiteurs de tous âges, très intuitif |
| 🔢 Défi mathématique | Résoudre une addition ou soustraction simple | Formulaires de contact et de commentaires |
| 😀 Défi emoji | Choisir le bon emoji parmi plusieurs | Sites au ton décontracté |
| 🌈 Défi de couleurs (cercles divisés) | Identifier le cercle à la couleur différente | Alternative visuelle rapide au défi de couleurs classique |
| 🔲 Google reCAPTCHA v2 | Le classique “Je ne suis pas un robot” de Google, avec des images si confirmation nécessaire | Ceux qui connaissent et font déjà confiance au système de Google |
| 👁️ Google reCAPTCHA v3 (invisible) | Analyse le comportement sans afficher aucun défi visible | Confort maximal : l’utilisateur légitime ne voit rien |
| 🔀 Hybride (Visuel + reCAPTCHA v3) | Combine l’analyse invisible avec un défi visuel de secours | Ceux qui veulent l’option la plus complète des deux mondes |
Chaque mode peut être appliqué séparément à différents formulaires : connexion, inscription de nouveaux utilisateurs, section commentaires et récupération de mot de passe s’activent séparément — pas besoin de tout activer si seul un formulaire précis vous préoccupe.
2FA par application Authenticator : un code que seul votre téléphone génère
C’est la méthode la plus robuste des deux disponibles. Une fois activée, chaque utilisateur scanne un code QR une seule fois avec une application sur son téléphone (Google Authenticator, Microsoft Authenticator ou Authy, toutes fonctionnent). Ensuite, cette application lui affiche un code à 6 chiffres qui change toutes les 30 secondes, qu’il doit saisir juste après son mot de passe pour se connecter.
2FA par code Email : sans installer d’application
Cela fonctionne de façon similaire, mais sans nécessiter d’application supplémentaire : après avoir saisi son mot de passe, l’utilisateur reçoit un code à l’adresse email enregistrée sur son profil WordPress, et le saisit pour terminer la connexion. Idéal pour les collaborateurs occasionnels qui ne veulent pas ajouter une nouvelle application sur leur téléphone.
Pourquoi combiner CAPTCHA et 2FA, plutôt que de choisir un seul des deux
CAPTCHA et 2FA résolvent des problèmes différents, c’est pourquoi il est logique de les utiliser ensemble :
- CAPTCHA arrête les robots automatisés avant même qu’ils n’essaient un mot de passe — il coupe l’attaque dès la première étape, que le robot connaisse ou non des identifiants valides.
- 2FA couvre le cas où quelqu’un (une personne, ou un robot très sophistiqué) connaît réellement le bon mot de passe — divulgué, volé ou deviné ailleurs. C’est la dernière barrière lorsque la première ligne de défense a déjà échoué.
N’utiliser que le CAPTCHA laisse le compte exposé si quelqu’un obtient le vrai mot de passe par un autre biais. N’utiliser que la 2FA n’arrête pas le bruit de milliers de robots essayant des combinaisons contre votre formulaire de connexion, même s’ils n’ont aucune réelle chance de deviner juste. Combiner les deux couvre les deux facettes du même problème.
Combinaisons courantes selon le type de site
| Type de site | CAPTCHA | 2FA |
|---|---|---|
| Blog personnel ou site d’entreprise avec peu d’utilisateurs | Invisible, uniquement à la connexion | Email, administrateur uniquement |
| Boutique en ligne (WooCommerce) avec une équipe | Connexion, inscription et récupération de mot de passe | Authenticator obligatoire pour administrateur et éditeur |
| Site multi-utilisateurs ou géré par une agence | Tous les formulaires publics | Authenticator obligatoire pour tous les rôles ayant accès à wp-admin |
Politiques par rôle : protéger ce qui compte, pas tout de la même façon
Tous les utilisateurs WordPress ne représentent pas le même risque si leur compte est compromis. Un administrateur peut installer des extensions, modifier n’importe quel réglage ou supprimer le site entier ; un contributeur ne peut qu’écrire des brouillons. SeenSecure permet d’exiger le niveau le plus élevé (Authenticator obligatoire) uniquement pour les rôles qui comptent vraiment, et de laisser un niveau plus léger (Email, ou rien) pour le reste — au lieu du choix binaire habituel “tout ou rien” de nombreuses extensions 2FA isolées.
Intégré au pare-feu, pas une île isolée
La vraie différence par rapport à des outils isolés, c’est que SeenSecure sait déjà, avant de demander un CAPTCHA ou un second facteur, si cette IP a un historique suspect, si la tentative correspond à un schéma de force brute, ou si elle provient d’un pays que vous avez bloqué. Ces briques s’ajoutent à ces couches au lieu de les remplacer — ce ne sont pas “l’unique barrière”, mais une barrière de plus au sein d’un système qui surveille déjà le reste de la porte d’entrée.
Que se passe-t-il si vous perdez l’accès au second facteur
C’est la question qui freine beaucoup de gens avant de l’activer : si vous changez de téléphone ou perdez l’application, l’accès peut être récupéré depuis le panneau d’administration lui-même (avec une vérification supplémentaire), sans avoir besoin de toucher la base de données à la main ni de désactiver la protection pour tout le site pendant que le problème se résout.
Questions fréquentes
Puis-je utiliser le CAPTCHA sans activer la 2FA ?
Oui, chaque brique est indépendante — vous pouvez activer uniquement le CAPTCHA, uniquement la 2FA, ou n’importe quelle combinaison des deux selon les besoins de votre site.
Puis-je utiliser Google Authenticator et Microsoft Authenticator en même temps sur le même site ?
Oui, chaque utilisateur choisit sa propre application compatible lors de la configuration de son code QR — cela ne dépend pas de l’application utilisée par le reste de l’équipe, toutes suivent la même norme technique en interne.
Cela affecte-t-il les appels de l’API REST ou les intégrations externes ?
Le CAPTCHA et la 2FA s’appliquent à la connexion via l’interface web ; les intégrations via l’API suivent leur propre mécanisme d’authentification (clés d’application), sans être bloquées par ces couches du panneau.
Quel mode de CAPTCHA dérange le moins les utilisateurs légitimes ?
Le mode reCAPTCHA v3 (invisible) est celui qui se remarque le moins pour une personne réelle — il analyse le comportement en arrière-plan et n’intervient que s’il détecte quelque chose de suspect. Les modes visuels sont mieux réservés aux formulaires présentant un risque de spam automatisé plus élevé, comme les sections de commentaires ouvertes.
