← Retour au blog

CAPTCHA, Authenticator et Email : comment SeenSecure protège la connexion de votre WordPress

Escudo de seguridad conectado a un móvil con código y un email, representando los métodos de 2FA de SeenSecure

De nombreuses extensions de sécurité résolvent la protection de la connexion avec un seul outil isolé : soit un CAPTCHA, soit une vérification en deux étapes, sans lien entre eux ni avec le reste du site. SeenSecure envisage cela comme un ensemble de briques combinables — plusieurs modes de CAPTCHA, vérification en deux étapes par application ou par email, et des politiques différentes selon le rôle de chaque utilisateur — pour que vous puissiez construire exactement le niveau de protection dont votre site a besoin, sans connaissance technique préalable.

Les briques disponibles, expliquées une par une

Au lieu d’une simple case à cocher “activer la sécurité de connexion”, SeenSecure sépare la protection en briques indépendantes qui se combinent entre elles. Voici comment fonctionne chacune :

CAPTCHA : vérifier que celui qui se connecte est une personne, pas un robot

Un CAPTCHA est ce petit test (cocher une case, résoudre un calcul simple, choisir le bon emoji) qu’un programme automatisé ne sait pas résoudre, mais qu’une personne sait résoudre. SeenSecure propose 7 modes distincts, pour que vous choisissiez l’équilibre entre sécurité et confort que vous préférez :

Les 7 modes de CAPTCHA disponibles dans SeenSecure
Mode Comment il fonctionne Recommandé pour
🎨 Défi visuel (couleurs) Reconnaître un motif de couleurs simple Sites avec des visiteurs de tous âges, très intuitif
🔢 Défi mathématique Résoudre une addition ou soustraction simple Formulaires de contact et de commentaires
😀 Défi emoji Choisir le bon emoji parmi plusieurs Sites au ton décontracté
🌈 Défi de couleurs (cercles divisés) Identifier le cercle à la couleur différente Alternative visuelle rapide au défi de couleurs classique
🔲 Google reCAPTCHA v2 Le classique “Je ne suis pas un robot” de Google, avec des images si confirmation nécessaire Ceux qui connaissent et font déjà confiance au système de Google
👁️ Google reCAPTCHA v3 (invisible) Analyse le comportement sans afficher aucun défi visible Confort maximal : l’utilisateur légitime ne voit rien
🔀 Hybride (Visuel + reCAPTCHA v3) Combine l’analyse invisible avec un défi visuel de secours Ceux qui veulent l’option la plus complète des deux mondes

Chaque mode peut être appliqué séparément à différents formulaires : connexion, inscription de nouveaux utilisateurs, section commentaires et récupération de mot de passe s’activent séparément — pas besoin de tout activer si seul un formulaire précis vous préoccupe.

2FA par application Authenticator : un code que seul votre téléphone génère

C’est la méthode la plus robuste des deux disponibles. Une fois activée, chaque utilisateur scanne un code QR une seule fois avec une application sur son téléphone (Google Authenticator, Microsoft Authenticator ou Authy, toutes fonctionnent). Ensuite, cette application lui affiche un code à 6 chiffres qui change toutes les 30 secondes, qu’il doit saisir juste après son mot de passe pour se connecter.

2FA par code Email : sans installer d’application

Cela fonctionne de façon similaire, mais sans nécessiter d’application supplémentaire : après avoir saisi son mot de passe, l’utilisateur reçoit un code à l’adresse email enregistrée sur son profil WordPress, et le saisit pour terminer la connexion. Idéal pour les collaborateurs occasionnels qui ne veulent pas ajouter une nouvelle application sur leur téléphone.

Pourquoi combiner CAPTCHA et 2FA, plutôt que de choisir un seul des deux

CAPTCHA et 2FA résolvent des problèmes différents, c’est pourquoi il est logique de les utiliser ensemble :

  • CAPTCHA arrête les robots automatisés avant même qu’ils n’essaient un mot de passe — il coupe l’attaque dès la première étape, que le robot connaisse ou non des identifiants valides.
  • 2FA couvre le cas où quelqu’un (une personne, ou un robot très sophistiqué) connaît réellement le bon mot de passe — divulgué, volé ou deviné ailleurs. C’est la dernière barrière lorsque la première ligne de défense a déjà échoué.

N’utiliser que le CAPTCHA laisse le compte exposé si quelqu’un obtient le vrai mot de passe par un autre biais. N’utiliser que la 2FA n’arrête pas le bruit de milliers de robots essayant des combinaisons contre votre formulaire de connexion, même s’ils n’ont aucune réelle chance de deviner juste. Combiner les deux couvre les deux facettes du même problème.

💡 Pourquoi cela compte en pratiqueImposer le niveau de protection maximal à tout le monde de façon égale paraît plus sûr sur le papier, mais en pratique cela génère de la résistance et des utilisateurs qui finissent par désactiver les protections par gêne. Combiner différentes briques selon le rôle maintient la sécurité élevée là où c’est vraiment important, sans friction inutile pour le reste.

Combinaisons courantes selon le type de site

Exemples de configuration selon le type de site
Type de site CAPTCHA 2FA
Blog personnel ou site d’entreprise avec peu d’utilisateurs Invisible, uniquement à la connexion Email, administrateur uniquement
Boutique en ligne (WooCommerce) avec une équipe Connexion, inscription et récupération de mot de passe Authenticator obligatoire pour administrateur et éditeur
Site multi-utilisateurs ou géré par une agence Tous les formulaires publics Authenticator obligatoire pour tous les rôles ayant accès à wp-admin

Politiques par rôle : protéger ce qui compte, pas tout de la même façon

Tous les utilisateurs WordPress ne représentent pas le même risque si leur compte est compromis. Un administrateur peut installer des extensions, modifier n’importe quel réglage ou supprimer le site entier ; un contributeur ne peut qu’écrire des brouillons. SeenSecure permet d’exiger le niveau le plus élevé (Authenticator obligatoire) uniquement pour les rôles qui comptent vraiment, et de laisser un niveau plus léger (Email, ou rien) pour le reste — au lieu du choix binaire habituel “tout ou rien” de nombreuses extensions 2FA isolées.

Intégré au pare-feu, pas une île isolée

La vraie différence par rapport à des outils isolés, c’est que SeenSecure sait déjà, avant de demander un CAPTCHA ou un second facteur, si cette IP a un historique suspect, si la tentative correspond à un schéma de force brute, ou si elle provient d’un pays que vous avez bloqué. Ces briques s’ajoutent à ces couches au lieu de les remplacer — ce ne sont pas “l’unique barrière”, mais une barrière de plus au sein d’un système qui surveille déjà le reste de la porte d’entrée.

Que se passe-t-il si vous perdez l’accès au second facteur

C’est la question qui freine beaucoup de gens avant de l’activer : si vous changez de téléphone ou perdez l’application, l’accès peut être récupéré depuis le panneau d’administration lui-même (avec une vérification supplémentaire), sans avoir besoin de toucher la base de données à la main ni de désactiver la protection pour tout le site pendant que le problème se résout.

Questions fréquentes

Puis-je utiliser le CAPTCHA sans activer la 2FA ?

Oui, chaque brique est indépendante — vous pouvez activer uniquement le CAPTCHA, uniquement la 2FA, ou n’importe quelle combinaison des deux selon les besoins de votre site.

Puis-je utiliser Google Authenticator et Microsoft Authenticator en même temps sur le même site ?

Oui, chaque utilisateur choisit sa propre application compatible lors de la configuration de son code QR — cela ne dépend pas de l’application utilisée par le reste de l’équipe, toutes suivent la même norme technique en interne.

Cela affecte-t-il les appels de l’API REST ou les intégrations externes ?

Le CAPTCHA et la 2FA s’appliquent à la connexion via l’interface web ; les intégrations via l’API suivent leur propre mécanisme d’authentification (clés d’application), sans être bloquées par ces couches du panneau.

Quel mode de CAPTCHA dérange le moins les utilisateurs légitimes ?

Le mode reCAPTCHA v3 (invisible) est celui qui se remarque le moins pour une personne réelle — il analyse le comportement en arrière-plan et n’intervient que s’il détecte quelque chose de suspect. Les modes visuels sont mieux réservés aux formulaires présentant un risque de spam automatisé plus élevé, comme les sections de commentaires ouvertes.

Vous voulez vraiment protéger votre WordPress ?

Protégez votre WordPress avec plus de 70 protections : pare-feu, anti-bot à 6 couches, scanner de malware, gestion des IP, hardening et sauvegardes automatiques. Offre FREE, gratuite à vie.

Créer un compte gratuit →