Protéger la connexion de votre WordPress avec un CAPTCHA et une vérification en deux étapes prend moins de dix minutes, et une fois configuré, cela passe presque inaperçu au quotidien. Ce guide s’adresse à ceux qui ne l’ont jamais fait auparavant : il couvre tout, du choix de la combinaison adaptée jusqu’à la conduite à tenir si un utilisateur perd l’accès à son second facteur.
Avant de commencer
Vous aurez besoin de : SeenSecure actif sur votre WordPress, un accès administrateur à votre panneau, et (si vous utilisez la méthode Authenticator) une application compatible installée sur le téléphone de chaque utilisateur qui l’utilisera — Google Authenticator, Microsoft Authenticator ou Authy fonctionnent tous pareil, elles sont gratuites et se téléchargent depuis le store d’applications du téléphone en moins d’une minute.
Étape 1 — Décidez quelle combinaison convient à votre site
Avant de toucher quoi que ce soit dans le panneau, décidez du niveau qui a du sens pour vous. À titre de référence rapide :
| Votre situation | CAPTCHA | 2FA |
|---|---|---|
| Blog ou site avec peu d’utilisateurs | Mode invisible à la connexion | Email, administrateur uniquement |
| Boutique en ligne avec une équipe | Connexion, inscription et récupération de mot de passe | Authenticator pour administrateur et éditeur |
| Site multi-utilisateurs ou agence | Tous les formulaires publics | Authenticator obligatoire pour tous les rôles ayant accès à wp-admin |
Étape 2 — Activez le CAPTCHA dans Login Security > CAPTCHA
Depuis le panneau SeenSecure, allez dans Login Security > CAPTCHA. Vous y choisissez l’un des 7 modes disponibles (visuel, mathématique, emoji, couleurs, Google reCAPTCHA v2, reCAPTCHA v3 invisible, ou hybride) et les formulaires auxquels il s’applique : connexion, inscription, commentaires et récupération de mot de passe s’activent séparément, pas besoin de tous les activer si ce n’est pas nécessaire.
Étape 3 — Allez dans Login Security > 2FA
Dans l’onglet 2FA, vous verrez l’interrupteur général et les deux méthodes disponibles : Application Authenticator et Code par Email. Vous pouvez en activer une, l’autre, ou les deux à la fois pour que chaque utilisateur choisisse celle qu’il préfère.
Étape 4 — Décidez de la politique par rôle
Avant d’activer quoi que ce soit, décidez à qui vous allez l’imposer. Pour la plupart des sites, il est logique de commencer ainsi :
| Rôle | 2FA | Pourquoi |
|---|---|---|
| Administrateur | Obligatoire, avec Authenticator | Peut installer des extensions, modifier tout réglage ou supprimer le site |
| Éditeur | Obligatoire, Authenticator ou Email | Gère tout le contenu publié |
| Auteur / Contributeur | Facultatif, ou Email | Risque moindre, le confort est privilégié |
Étape 5 — Activez la méthode Authenticator
Cochez “Activer l’application Authenticator” et enregistrez. Lors de sa prochaine connexion, cet utilisateur verra un code QR à l’écran : il le scanne avec l’application de son téléphone (bouton “+” ou “Scanner un code QR” dans l’application), saisit le code à 6 chiffres affiché pour confirmer, et reste lié définitivement — cette étape ne se fait qu’une seule fois par utilisateur, elle n’a pas besoin d’être répétée à chaque connexion.
Étape 6 — Activez la méthode Email comme alternative
Si vous souhaitez proposer une option sans application, cochez également “Activer le code par Email”. L’utilisateur pourra choisir, lors de sa première connexion après l’activation, la méthode qu’il préfère. Le code arrive à l’adresse email enregistrée sur son profil WordPress, valable quelques minutes.
Étape 7 — Enregistrez et informez votre équipe du changement
Enregistrez la configuration. À partir de ce moment, les rôles marqués comme obligatoires verront l’étape supplémentaire lors de leur prochaine connexion, et les formulaires publics que vous avez marqués afficheront le CAPTCHA choisi. Prévenez l’équipe à l’avance — un court message expliquant ce qu’ils vont voir et comment installer l’application évite la confusion et les questions inutiles.
Que faire si un utilisateur perd l’accès au second facteur
Si quelqu’un change de téléphone ou désinstalle l’application par erreur, un administrateur peut réinitialiser la 2FA de cet utilisateur précis depuis Login Security > Comptes restreints, sans avoir besoin de la désactiver pour tout le site ni de toucher la base de données à la main.
Comment vérifier que tout fonctionne
Après l’activation, essayez une connexion depuis une fenêtre de navigation privée avec un utilisateur test : vous devriez d’abord voir le CAPTCHA (si activé à la connexion) et, après le bon mot de passe, l’écran du second facteur. Si quelque chose n’apparaît pas, vérifiez que le rôle de cet utilisateur est bien marqué comme obligatoire à l’étape 4.
Questions fréquentes
Puis-je l’essayer avec mon propre compte avant de l’imposer à quelqu’un d’autre ?
Oui, c’est justement ce qui est recommandé — activez-le d’abord uniquement sur votre compte administrateur, confirmez que tout le processus fonctionne bien avec votre configuration spécifique, puis étendez-le au reste des rôles.
Le CAPTCHA ou la 2FA ralentissent-ils la connexion au quotidien ?
Un CAPTCHA en mode invisible ne se remarque généralement pas du tout ; la 2FA ajoute quelques secondes la première fois que vous vous connectez depuis un appareil, rien de plus — elle n’est pas demandée à chaque clic, seulement à la connexion.
Que se passe-t-il si je désactive l’une de ces protections plus tard ?
Vous pouvez désactiver chaque brique séparément à tout moment depuis le même panneau ; les utilisateurs cesseront simplement de voir cette étape supplémentaire à leur prochaine connexion, sans perdre aucune autre donnée de leur compte.
Dois-je activer le CAPTCHA et la 2FA en même temps, ou puis-je commencer par un seul ?
Vous pouvez les activer séparément, dans l’ordre que vous préférez — de nombreux sites commencent uniquement avec le CAPTCHA, constatent que ce n’est pas suffisant pour les comptes à plus haut risque, et ajoutent ensuite la 2FA pour ces rôles précis.
