🔐 Configuration de Connexion
L'onglet Connexion permet d'activer ou de désactiver l'ensemble du système de sécurité d'accès et de configurer les paramètres fondamentaux de protection contre la force brute : limite de tentatives échouées, durée des blocages temporaires, conditions des blocages permanents, ainsi que les notifications par email.
Paramètres de Configuration
Activer/Désactiver le Système
Interrupteur principal qui active ou désactive toute la protection de connexion. Lorsqu'il est désactivé, aucune limite de tentatives ni aucun blocage n'est appliqué.
Tentatives Max Échouées
Plage : 3-10. Défaut : 5. Nombre de tentatives de connexion échouées autorisées avant d'appliquer un blocage temporaire à l'IP.
Durée Blocage Temporaire
Plage : 5-1440 minutes. Défaut : 15. Durée pendant laquelle l'IP reste bloquée après avoir dépassé la limite de tentatives.
Blocage Permanent
Plage : 2-10. Défaut : 3. Nombre de blocages temporaires consécutifs après lesquels l'IP reçoit un blocage permanent.
Notifications par Email
Configurez l'adresse email pour les alertes. Options : notifier en cas de blocage et notifier en cas de changement de mot de passe.
Flux de Protection
Comportement Détaillé
- Blocage Temporaire : Appliqué après avoir dépassé la limite de tentatives échouées. L'IP est bloquée pour la durée configurée (défaut 15 min). À l'expiration, l'IP retrouve automatiquement l'accès.
- Blocage Permanent : Activé lorsqu'une IP accumule plusieurs blocages temporaires (défaut 3). Nécessite une intervention manuelle de l'administrateur pour débloquer.
🛡️ CAPTCHA
Le système CAPTCHA protège vos formulaires contre les bots et les attaques automatisées. Il propose 7 modes de vérification différents pour s'adapter aux besoins de chaque site.
Modes CAPTCHA Disponibles
🎨 Visuel
Défi basé sur les couleurs. Aucun service externe requis. Fonctionne entièrement hors ligne.
🔢 Mathématique
Opérations mathématiques simples. Facile pour les humains, difficile pour les bots. Aucune dépendance externe.
😀 Emoji
Défis visuels avec des emojis. Moderne et convivial. Aucun JavaScript externe.
🌈 Couleur
Cercles divisés par couleurs. L'utilisateur identifie les motifs chromatiques. Haute efficacité.
🔲 reCAPTCHA v2
Service Google avec le classique "Je ne suis pas un robot". Nécessite une Site Key et une Secret Key Google.
👁️ reCAPTCHA v3
Détection invisible. Utilise un score de risque (0.0-1.0). N'interfère pas avec l'expérience utilisateur.
🔀 Hybride
Combine Visuel + reCAPTCHA v3. Protection maximale. reCAPTCHA v3 travaille silencieusement en arrière-plan.
Formulaires à Protéger
Vous pouvez sélectionner les formulaires sur lesquels le CAPTCHA est appliqué :
- Connexion : Protège le formulaire de connexion contre la force brute.
- Inscription : Empêche la création massive de faux comptes.
- Commentaires : Empêche le spam automatisé dans les commentaires.
- Réinitialisation Mot de Passe : Bloque les attaques de réinitialisation de mot de passe.
Configuration Google reCAPTCHA
Pour les modes utilisant Google reCAPTCHA (v2, v3, Hybride), vous devez enregistrer votre site sur Google reCAPTCHA Admin et obtenir les clés suivantes :
Site Key
Clé publique intégrée dans le frontend du site pour afficher le widget reCAPTCHA.
Secret Key
Clé privée pour la communication serveur-Google. Gardez-la toujours en sécurité.
Seuil v3
Plage : 0.0-1.0. Recommandé : 0.5. Score minimum pour considérer un utilisateur comme humain. Les valeurs plus basses sont plus permissives.
Protection Anti-Abus
Bannir IP après échecs
Nombre de tentatives CAPTCHA échouées avant de bloquer l'IP. 0 désactive cette fonction.
Enregistrer les Événements
Enregistre tous les événements CAPTCHA dans le journal historique pour analyse ultérieure.
🔑 Authentification à Deux Facteurs (2FA)
L'authentification à deux facteurs ajoute une couche de sécurité supplémentaire en exigeant un deuxième facteur de vérification en plus du mot de passe. Le système prend en charge TOTP (mot de passe unique à base de temps) via des applications d'authentification et des codes email comme alternative.
Activation Initiale par l'Administrateur
Avant de pouvoir configurer des politiques 2FA globales, l'administrateur doit activer 2FA sur son propre compte. Le système génère un code QR avec le secret TOTP qui doit être scanné avec une application d'authentification (Google Authenticator, Authy, Microsoft Authenticator, etc.).
Politique Globale 2FA
Obligatoire / Optionnel
Définit si 2FA est obligatoire pour tous les utilisateurs ou simplement recommandé.
Application par Rôle
Sélectionnez les rôles spécifiques qui nécessitent 2FA (Administrateur, Éditeur, etc.).
Date Limite
Date après laquelle les utilisateurs sans 2FA actif ne pourront plus accéder au système.
Code Email / Double
Activez les codes email comme alternative TOTP. La double vérification exige les deux : email + application.
Gestion des Utilisateurs
Le panneau d'administration permet de rechercher des utilisateurs, de réinitialiser ou de désactiver 2FA pour des comptes spécifiques et de renvoyer des codes de récupération. Inclut des cartes statistiques : Utilisateurs avec 2FA, Sans 2FA, Statut de la politique, Total des utilisateurs et Statut du code email.
🚫 Anti-Détournement de Session
Détecte lorsqu'un utilisateur connecté change soudainement de pays en pleine session — le signe typique que quelqu'un a volé ses identifiants ou son cookie de session, par exemple après l'avoir intercepté sur un wifi public ou partagé. Le système enregistre le pays depuis lequel chaque utilisateur se connecte et le compare à chaque requête suivante.
Paramètres de Configuration
Activer l'Anti-Détournement de Session
Interrupteur principal de la fonction. N'affecte que les utilisateurs ayant un compte WordPress (administrateur, éditeur, etc.). Les visiteurs anonymes n'ont pas de session pouvant être détournée et ne sont donc pas concernés.
Action lors d'un changement de pays
Menu déroulant avec deux options : Surveiller (enregistre et alerte uniquement) ou Bloquer (ferme la session compromise). Détails des deux modes ci-dessous.
Pays de confiance (codes ISO)
Champ de texte avec les codes ISO de pays à 2 lettres, séparés par des virgules, ex. ES, PT, FR. Les connexions depuis ces pays ne seront jamais signalées comme suspectes. Voir l'explication complète des codes ISO ci-dessous.
Envoyer un email à l'administrateur
Indépendant du mode choisi. Si activée, chaque fois qu'un changement de pays suspect est détecté, un email est envoyé à l'adresse configurée dans Réglages → Généraux de WordPress, aussi bien en mode Surveiller qu'en mode Bloquer.
Modes d'Action
👁️ Surveiller
Enregistre l'événement et notifie l'administrateur par email, mais n'interrompt aucune session. Recommandé pour commencer.
🔒 Bloquer
Ferme automatiquement la session compromise dès qu'elle détecte le changement de pays. N'affecte que cette session précise, pas les autres. Le cookie volé est invalidé instantanément sur le serveur : même si l'attaquant le conserve, il ne lui sert plus à rien — une donnée morte, sans avoir besoin de changer le mot de passe de l'utilisateur.
Que sont les codes ISO de pays ?
Ce sont les codes standard à 2 lettres (ISO 3166-1 alpha-2) qui identifient chaque pays sur internet — les mêmes que ceux utilisés dans les domaines de pays (.es, .fr...) et les formulaires d'adresse. Écrivez-les en majuscules, séparés par une virgule si vous en ajoutez plusieurs. Pas besoin de les connaître par cœur : juste le pays depuis lequel vous ou votre équipe vous connectez habituellement.
| Pays | Code ISO | Pays | Code ISO |
|---|---|---|---|
| Espagne | ES | États-Unis | US |
| France | FR | Royaume-Uni | GB |
| Allemagne | DE | Mexique | MX |
| Portugal | PT | Argentine | AR |
| Italie | IT | Colombie | CO |
Votre pays n'est pas dans le tableau ? Recherchez "code ISO 3166-1 alpha-2" suivi du nom de votre pays, ou consultez la liste officielle complète sur iso.org.
Notification par Email
En activant la case "Envoyer un email à l'administrateur", vous recevrez un email à votre adresse de contact WordPress (Réglages → Généraux) chaque fois qu'un changement de pays suspect est détecté sur une session active. L'email inclut l'utilisateur concerné, le pays d'origine, le pays depuis lequel le changement a été détecté, et si la session a été fermée ou seulement enregistrée, afin que vous puissiez agir si vous le jugez nécessaire même en mode Surveiller.
Disponible dans le plan PRO. Configurable depuis Connexion & 2FA → Anti-Détournement dans le panneau SeenSecure.
👤 Comptes Restreints
Le système de comptes restreints bloque les noms d'utilisateur courants ou dangereux que les attaquants utilisent souvent. Lorsqu'une IP tente d'accéder avec plusieurs noms restreints, elle est automatiquement bloquée et ajoutée à la blacklist permanente.
Noms d'utilisateur Bloqués par Défaut
Vous pouvez ajouter ou supprimer des noms de la liste. Les changements s'appliquent immédiatement.
Seuil de Blocage IP
Configurez combien de tentatives avec des noms restreints depuis la même IP déclenchent un blocage permanent dans la blacklist avec la raison login_blackname.
| Seuil | Sécurité | Utilisation Recommandée |
|---|---|---|
| 1 | Très strict | Sites à haut risque |
| 3 | Standard | Recommandé général |
| 5 | Permissif | Trafic légitime élevé |
Résumé des Tentatives Détectées
Le panneau affiche un tableau récapitulatif des dernières tentatives d'accès utilisant des noms d'utilisateur restreints, incluant l'IP, le nom tenté, la date/heure et si cela a entraîné un blocage.
IPs sur Blacklist via login_blackname
Liste des adresses IP qui ont été bloquées en permanence pour avoir dépassé le seuil de tentatives avec des noms restreints. Vous pouvez les débloquer manuellement depuis la section Blocages Actifs.
🛡️ Blocages Actifs
La section Blocages Actifs affiche tous les blocages temporaires et permanents actuellement actifs. Permet de gérer les utilisateurs et IP bloqués pour activité suspecte, avec des options de déblocage manuel.
Tableau des Blocages
Le tableau comprend les colonnes suivantes :
- Utilisateur/IP : Nom d'utilisateur ou adresse IP bloqué.
- Type : Permanent ou Temporaire, indiqué par un badge de couleur.
- Raison : Raison du blocage (échecs de connexion, login_blackname, etc.).
- Tentatives : Nombre de tentatives échouées enregistrées avant le blocage.
- Bloqué Depuis : Date et heure de début du blocage.
- Expire : Date d'expiration (pour les blocages temporaires).
Débloquer
Chaque ligne du tableau comprend un bouton "Débloquer" avec confirmation. Lorsqu'on clique, une confirmation est demandée avant de supprimer le blocage. Cela évite les déblocages accidentels.
📊 Historique des Événements
L'Historique des Événements enregistre toutes les activités liées à la sécurité de connexion : connexions réussies et échouées, blocages temporaires et permanents, déblocages manuels et changements de mot de passe. Fournit des filtres et une pagination pour une navigation facile.
Types d'Événements
Connexion Réussie
Connexion valide. Enregistre l'utilisateur, l'IP, la date/heure et le pays.
Échec de Connexion
Tentative d'accès avec des identifiants incorrects. Enregistre l'IP, l'utilisateur tenté et la date.
Blocage Temporaire
IP temporairement bloquée pour avoir dépassé la limite de tentatives échouées.
Blocage Permanent
IP bloquée en permanence après plusieurs blocages temporaires.
Déblocage
L'administrateur a débloqué manuellement une IP ou un utilisateur.
Changement de Mot de Passe
L'utilisateur a changé son mot de passe. Enregistre l'utilisateur, l'IP et la date/heure.
Filtres Disponibles
- Type d'événement : Menu déroulant pour sélectionner un seul type d'événement (ou "Tous").
- Nom d'utilisateur : Champ de texte pour filtrer par utilisateur spécifique.
- Adresse IP : Champ de texte pour rechercher les événements d'une IP spécifique.
Pagination & Affichage
- Lignes par page : Sélecteur avec options 10, 20, 50, 100, 200.
- Pagination côté client : La navigation entre les pages est gérée dans le navigateur sans rechargement.
- Drapeaux de pays : Les drapeaux sont affichés à partir des codes ISO de pays pour identifier l'origine des événements.
🔧 Résolution de Problèmes
Un utilisateur ou une IP légitime a été bloqué(e)
Allez dans Login Security → Blocages Actifs : vous y verrez le tableau complet avec le motif, le nombre de tentatives et si le blocage est temporaire ou permanent. Les blocages temporaires expirent seuls ; les permanents ont chacun leur propre bouton "Débloquer" (avec confirmation, pour éviter les déblocages accidentels). Pas besoin d'attendre ni de toucher la configuration générale pour libérer une seule personne.
Mon équipe se fait bloquer sans cesse en testant la connexion
Vérifiez d'abord l'Historique des Événements : filtrez par votre IP pour confirmer combien de tentatives échouées réelles vous générez. Si le blocage vient d'un nom d'utilisateur restreint (motif login_blackname), vous testez probablement avec un nom générique (admin, test, etc.) — utilisez toujours un vrai nom d'utilisateur pour les tests. Si c'est à cause de tentatives échouées normales, augmentez le Seuil de Blocage ou ajoutez votre IP à la liste blanche du Firewall pour qu'elle ne compte pas dans la limite.
Questions Fréquentes
Les blocages temporaires nécessitent-ils une action de ma part ? Non, ils expirent automatiquement. Seuls les permanents (généralement dus à un nom d'utilisateur restreint) nécessitent un déblocage manuel depuis Blocages Actifs.
Quelle est la différence entre un blocage par tentatives échouées et un blocage par nom d'utilisateur restreint ? Le premier compte les tentatives de connexion échouées normales ; le second se déclenche spécifiquement quand quelqu'un essaie des noms d'utilisateur déjà bloqués par défaut (comme "admin"), et son seuil de tentatives par IP se configure séparément.
Puis-je voir d'où viennent les tentatives de connexion ? Oui, l'Historique des Événements et le résumé des tentatives détectées affichent l'IP, la date/heure et le drapeau du pays d'origine de chaque tentative.
L'Anti-Détournement de Session peut-il fermer la session de quelqu'un qui voyage ou utilise un VPN ? Si le mode est sur "Bloquer", oui — c'est le comportement attendu : il ferme cette session précise dès qu'il détecte un changement de pays, ce qui est exactement ce qui se passe en voyage ou en changeant de VPN. Ce n'est pas un bannissement : il suffit de se reconnecter normalement. Si vous préférez seulement recevoir l'alerte sans fermer la session, utilisez le mode "Monitor".