← Retour au blog

Comment configurer le CAPTCHA et l’authentification à deux facteurs (2FA) sur WordPress avec SeenSecure

Móvil escaneando un código QR junto a un panel de administración con un interruptor activado

Protéger la connexion de votre WordPress avec un CAPTCHA et une vérification en deux étapes prend moins de dix minutes, et une fois configuré, cela passe presque inaperçu au quotidien. Ce guide s’adresse à ceux qui ne l’ont jamais fait auparavant : il couvre tout, du choix de la combinaison adaptée jusqu’à la conduite à tenir si un utilisateur perd l’accès à son second facteur.

Avant de commencer

Vous aurez besoin de : SeenSecure actif sur votre WordPress, un accès administrateur à votre panneau, et (si vous utilisez la méthode Authenticator) une application compatible installée sur le téléphone de chaque utilisateur qui l’utilisera — Google Authenticator, Microsoft Authenticator ou Authy fonctionnent tous pareil, elles sont gratuites et se téléchargent depuis le store d’applications du téléphone en moins d’une minute.

Étape 1 — Décidez quelle combinaison convient à votre site

Avant de toucher quoi que ce soit dans le panneau, décidez du niveau qui a du sens pour vous. À titre de référence rapide :

Quelle combinaison choisir selon votre situation
Votre situation CAPTCHA 2FA
Blog ou site avec peu d’utilisateurs Mode invisible à la connexion Email, administrateur uniquement
Boutique en ligne avec une équipe Connexion, inscription et récupération de mot de passe Authenticator pour administrateur et éditeur
Site multi-utilisateurs ou agence Tous les formulaires publics Authenticator obligatoire pour tous les rôles ayant accès à wp-admin

Étape 2 — Activez le CAPTCHA dans Login Security > CAPTCHA

Depuis le panneau SeenSecure, allez dans Login Security > CAPTCHA. Vous y choisissez l’un des 7 modes disponibles (visuel, mathématique, emoji, couleurs, Google reCAPTCHA v2, reCAPTCHA v3 invisible, ou hybride) et les formulaires auxquels il s’applique : connexion, inscription, commentaires et récupération de mot de passe s’activent séparément, pas besoin de tous les activer si ce n’est pas nécessaire.

💡 Commencez par le mode invisibleSi vous ne savez pas lequel choisir, le mode reCAPTCHA v3 (invisible) est celui qui ajoute le moins de friction pour un utilisateur légitime, car il n’affiche aucun défi sauf s’il détecte quelque chose d’inhabituel. Ne passez à un mode plus visible que si vous continuez à voir du spam ou des tentatives automatisées après son activation.

Étape 3 — Allez dans Login Security > 2FA

Dans l’onglet 2FA, vous verrez l’interrupteur général et les deux méthodes disponibles : Application Authenticator et Code par Email. Vous pouvez en activer une, l’autre, ou les deux à la fois pour que chaque utilisateur choisisse celle qu’il préfère.

Étape 4 — Décidez de la politique par rôle

Avant d’activer quoi que ce soit, décidez à qui vous allez l’imposer. Pour la plupart des sites, il est logique de commencer ainsi :

Exemple de politique 2FA par rôle
Rôle 2FA Pourquoi
Administrateur Obligatoire, avec Authenticator Peut installer des extensions, modifier tout réglage ou supprimer le site
Éditeur Obligatoire, Authenticator ou Email Gère tout le contenu publié
Auteur / Contributeur Facultatif, ou Email Risque moindre, le confort est privilégié

Étape 5 — Activez la méthode Authenticator

Cochez “Activer l’application Authenticator” et enregistrez. Lors de sa prochaine connexion, cet utilisateur verra un code QR à l’écran : il le scanne avec l’application de son téléphone (bouton “+” ou “Scanner un code QR” dans l’application), saisit le code à 6 chiffres affiché pour confirmer, et reste lié définitivement — cette étape ne se fait qu’une seule fois par utilisateur, elle n’a pas besoin d’être répétée à chaque connexion.

Étape 6 — Activez la méthode Email comme alternative

Si vous souhaitez proposer une option sans application, cochez également “Activer le code par Email”. L’utilisateur pourra choisir, lors de sa première connexion après l’activation, la méthode qu’il préfère. Le code arrive à l’adresse email enregistrée sur son profil WordPress, valable quelques minutes.

Étape 7 — Enregistrez et informez votre équipe du changement

Enregistrez la configuration. À partir de ce moment, les rôles marqués comme obligatoires verront l’étape supplémentaire lors de leur prochaine connexion, et les formulaires publics que vous avez marqués afficheront le CAPTCHA choisi. Prévenez l’équipe à l’avance — un court message expliquant ce qu’ils vont voir et comment installer l’application évite la confusion et les questions inutiles.

Que faire si un utilisateur perd l’accès au second facteur

Si quelqu’un change de téléphone ou désinstalle l’application par erreur, un administrateur peut réinitialiser la 2FA de cet utilisateur précis depuis Login Security > Comptes restreints, sans avoir besoin de la désactiver pour tout le site ni de toucher la base de données à la main.

Comment vérifier que tout fonctionne

Après l’activation, essayez une connexion depuis une fenêtre de navigation privée avec un utilisateur test : vous devriez d’abord voir le CAPTCHA (si activé à la connexion) et, après le bon mot de passe, l’écran du second facteur. Si quelque chose n’apparaît pas, vérifiez que le rôle de cet utilisateur est bien marqué comme obligatoire à l’étape 4.

Questions fréquentes

Puis-je l’essayer avec mon propre compte avant de l’imposer à quelqu’un d’autre ?

Oui, c’est justement ce qui est recommandé — activez-le d’abord uniquement sur votre compte administrateur, confirmez que tout le processus fonctionne bien avec votre configuration spécifique, puis étendez-le au reste des rôles.

Le CAPTCHA ou la 2FA ralentissent-ils la connexion au quotidien ?

Un CAPTCHA en mode invisible ne se remarque généralement pas du tout ; la 2FA ajoute quelques secondes la première fois que vous vous connectez depuis un appareil, rien de plus — elle n’est pas demandée à chaque clic, seulement à la connexion.

Que se passe-t-il si je désactive l’une de ces protections plus tard ?

Vous pouvez désactiver chaque brique séparément à tout moment depuis le même panneau ; les utilisateurs cesseront simplement de voir cette étape supplémentaire à leur prochaine connexion, sans perdre aucune autre donnée de leur compte.

Dois-je activer le CAPTCHA et la 2FA en même temps, ou puis-je commencer par un seul ?

Vous pouvez les activer séparément, dans l’ordre que vous préférez — de nombreux sites commencent uniquement avec le CAPTCHA, constatent que ce n’est pas suffisant pour les comptes à plus haut risque, et ajoutent ensuite la 2FA pour ces rôles précis.

Vous voulez vraiment protéger votre WordPress ?

Protégez votre WordPress avec plus de 70 protections : pare-feu, anti-bot à 6 couches, scanner de malware, gestion des IP, hardening et sauvegardes automatiques. Offre FREE, gratuite à vie.

Créer un compte gratuit →