SeenSecure Help

Sécurité de Connexion

Système complet de protection d'accès avec contrôle des tentatives échouées, CAPTCHA, authentification 2FA, comptes restreints et gestion des blocages.

🔐 Configuration de Connexion

L'onglet Connexion permet d'activer ou de désactiver l'ensemble du système de sécurité d'accès et de configurer les paramètres fondamentaux de protection contre la force brute : limite de tentatives échouées, durée des blocages temporaires, conditions des blocages permanents, ainsi que les notifications par email.

Paramètres de Configuration

Activer/Désactiver le Système

Interrupteur principal qui active ou désactive toute la protection de connexion. Lorsqu'il est désactivé, aucune limite de tentatives ni aucun blocage n'est appliqué.

Tentatives Max Échouées

Plage : 3-10. Défaut : 5. Nombre de tentatives de connexion échouées autorisées avant d'appliquer un blocage temporaire à l'IP.

Durée Blocage Temporaire

Plage : 5-1440 minutes. Défaut : 15. Durée pendant laquelle l'IP reste bloquée après avoir dépassé la limite de tentatives.

Blocage Permanent

Plage : 2-10. Défaut : 3. Nombre de blocages temporaires consécutifs après lesquels l'IP reçoit un blocage permanent.

Notifications par Email

Configurez l'adresse email pour les alertes. Options : notifier en cas de blocage et notifier en cas de changement de mot de passe.

Flux de Protection

💡 Comment ça fonctionne : Après N tentatives échouées depuis la même IP, un blocage temporaire configurable est appliqué. Si l'IP accumule N blocages temporaires, elle devient un blocage permanent. Les notifications par email tiennent l'administrateur informé de toute activité suspecte.

Comportement Détaillé

  • Blocage Temporaire : Appliqué après avoir dépassé la limite de tentatives échouées. L'IP est bloquée pour la durée configurée (défaut 15 min). À l'expiration, l'IP retrouve automatiquement l'accès.
  • Blocage Permanent : Activé lorsqu'une IP accumule plusieurs blocages temporaires (défaut 3). Nécessite une intervention manuelle de l'administrateur pour débloquer.
⚡ Configuration recommandée : Maintenez-le activé. Limite : 5 tentatives, blocage temporaire : 15 min, blocage permanent : après 3 temporaires. Activez les notifications par email pour les blocages et les changements de mot de passe.

🛡️ CAPTCHA

Le système CAPTCHA protège vos formulaires contre les bots et les attaques automatisées. Il propose 7 modes de vérification différents pour s'adapter aux besoins de chaque site.

Modes CAPTCHA Disponibles

🎨 Visuel

Défi basé sur les couleurs. Aucun service externe requis. Fonctionne entièrement hors ligne.

🔢 Mathématique

Opérations mathématiques simples. Facile pour les humains, difficile pour les bots. Aucune dépendance externe.

😀 Emoji

Défis visuels avec des emojis. Moderne et convivial. Aucun JavaScript externe.

🌈 Couleur

Cercles divisés par couleurs. L'utilisateur identifie les motifs chromatiques. Haute efficacité.

🔲 reCAPTCHA v2

Service Google avec le classique "Je ne suis pas un robot". Nécessite une Site Key et une Secret Key Google.

👁️ reCAPTCHA v3

Détection invisible. Utilise un score de risque (0.0-1.0). N'interfère pas avec l'expérience utilisateur.

🔀 Hybride

Combine Visuel + reCAPTCHA v3. Protection maximale. reCAPTCHA v3 travaille silencieusement en arrière-plan.

Formulaires à Protéger

Vous pouvez sélectionner les formulaires sur lesquels le CAPTCHA est appliqué :

  • Connexion : Protège le formulaire de connexion contre la force brute.
  • Inscription : Empêche la création massive de faux comptes.
  • Commentaires : Empêche le spam automatisé dans les commentaires.
  • Réinitialisation Mot de Passe : Bloque les attaques de réinitialisation de mot de passe.

Configuration Google reCAPTCHA

Pour les modes utilisant Google reCAPTCHA (v2, v3, Hybride), vous devez enregistrer votre site sur Google reCAPTCHA Admin et obtenir les clés suivantes :

Site Key

Clé publique intégrée dans le frontend du site pour afficher le widget reCAPTCHA.

Secret Key

Clé privée pour la communication serveur-Google. Gardez-la toujours en sécurité.

Seuil v3

Plage : 0.0-1.0. Recommandé : 0.5. Score minimum pour considérer un utilisateur comme humain. Les valeurs plus basses sont plus permissives.

Protection Anti-Abus

Bannir IP après échecs

Nombre de tentatives CAPTCHA échouées avant de bloquer l'IP. 0 désactive cette fonction.

Enregistrer les Événements

Enregistre tous les événements CAPTCHA dans le journal historique pour analyse ultérieure.

⚠️ Important : Les modes utilisant Google reCAPTCHA nécessitent une connexion internet et des clés valides. Si le service Google échoue, les utilisateurs ne pourront pas remplir les formulaires protégés.
💡 Recommandation : Commencez avec le mode Visuel ou Mathématique. Si vous avez besoin de plus de sécurité, passez au mode Hybride (Visuel + v3).

🔑 Authentification à Deux Facteurs (2FA)

L'authentification à deux facteurs ajoute une couche de sécurité supplémentaire en exigeant un deuxième facteur de vérification en plus du mot de passe. Le système prend en charge TOTP (mot de passe unique à base de temps) via des applications d'authentification et des codes email comme alternative.

Activation Initiale par l'Administrateur

Avant de pouvoir configurer des politiques 2FA globales, l'administrateur doit activer 2FA sur son propre compte. Le système génère un code QR avec le secret TOTP qui doit être scanné avec une application d'authentification (Google Authenticator, Authy, Microsoft Authenticator, etc.).

Politique Globale 2FA

Obligatoire / Optionnel

Définit si 2FA est obligatoire pour tous les utilisateurs ou simplement recommandé.

Application par Rôle

Sélectionnez les rôles spécifiques qui nécessitent 2FA (Administrateur, Éditeur, etc.).

Date Limite

Date après laquelle les utilisateurs sans 2FA actif ne pourront plus accéder au système.

Code Email / Double

Activez les codes email comme alternative TOTP. La double vérification exige les deux : email + application.

Gestion des Utilisateurs

Le panneau d'administration permet de rechercher des utilisateurs, de réinitialiser ou de désactiver 2FA pour des comptes spécifiques et de renvoyer des codes de récupération. Inclut des cartes statistiques : Utilisateurs avec 2FA, Sans 2FA, Statut de la politique, Total des utilisateurs et Statut du code email.

⚠️ Important : Les codes de récupération sont le seul moyen de retrouver l'accès si le périphérique 2FA est perdu. Conservez-les dans un endroit sûr mais accessible. Ne les stockez pas sur le même appareil qui utilise 2FA.
💡 Recommandation : Implémentez 2FA progressivement. Commencez par les administrateurs, puis étendez aux autres rôles selon le niveau de risque. Fournissez un support technique pendant la transition.

🚫 Anti-Détournement de Session

Détecte lorsqu'un utilisateur connecté change soudainement de pays en pleine session — le signe typique que quelqu'un a volé ses identifiants ou son cookie de session, par exemple après l'avoir intercepté sur un wifi public ou partagé. Le système enregistre le pays depuis lequel chaque utilisateur se connecte et le compare à chaque requête suivante.

😌 Tranquillité d'esprit si votre session a déjà fuité : Si vous vous êtes déjà connecté à un wifi public ou partagé (aéroport, café, hôtel) et que vous craignez que quelqu'un ait pu intercepter votre session WordPress, c'est exactement ce que cette fonction surveille. Même si un attaquant obtient votre cookie de session, dès qu'il tente de l'utiliser depuis un pays différent du vôtre, SeenSecure le détecte et, en mode Bloquer, ferme instantanément cette session compromise — sans affecter votre session légitime sur votre propre appareil.

Paramètres de Configuration

Activer l'Anti-Détournement de Session

Interrupteur principal de la fonction. N'affecte que les utilisateurs ayant un compte WordPress (administrateur, éditeur, etc.). Les visiteurs anonymes n'ont pas de session pouvant être détournée et ne sont donc pas concernés.

Action lors d'un changement de pays

Menu déroulant avec deux options : Surveiller (enregistre et alerte uniquement) ou Bloquer (ferme la session compromise). Détails des deux modes ci-dessous.

Pays de confiance (codes ISO)

Champ de texte avec les codes ISO de pays à 2 lettres, séparés par des virgules, ex. ES, PT, FR. Les connexions depuis ces pays ne seront jamais signalées comme suspectes. Voir l'explication complète des codes ISO ci-dessous.

Envoyer un email à l'administrateur

Indépendant du mode choisi. Si activée, chaque fois qu'un changement de pays suspect est détecté, un email est envoyé à l'adresse configurée dans Réglages → Généraux de WordPress, aussi bien en mode Surveiller qu'en mode Bloquer.

Modes d'Action

👁️ Surveiller

Enregistre l'événement et notifie l'administrateur par email, mais n'interrompt aucune session. Recommandé pour commencer.

🔒 Bloquer

Ferme automatiquement la session compromise dès qu'elle détecte le changement de pays. N'affecte que cette session précise, pas les autres. Le cookie volé est invalidé instantanément sur le serveur : même si l'attaquant le conserve, il ne lui sert plus à rien — une donnée morte, sans avoir besoin de changer le mot de passe de l'utilisateur.

Que sont les codes ISO de pays ?

Ce sont les codes standard à 2 lettres (ISO 3166-1 alpha-2) qui identifient chaque pays sur internet — les mêmes que ceux utilisés dans les domaines de pays (.es, .fr...) et les formulaires d'adresse. Écrivez-les en majuscules, séparés par une virgule si vous en ajoutez plusieurs. Pas besoin de les connaître par cœur : juste le pays depuis lequel vous ou votre équipe vous connectez habituellement.

Pays Code ISO Pays Code ISO
EspagneESÉtats-UnisUS
FranceFRRoyaume-UniGB
AllemagneDEMexiqueMX
PortugalPTArgentineAR
ItalieITColombieCO

Votre pays n'est pas dans le tableau ? Recherchez "code ISO 3166-1 alpha-2" suivi du nom de votre pays, ou consultez la liste officielle complète sur iso.org.

⚠️ Si vous voyagez ou utilisez un VPN : Votre pays de connexion changera et, sans pays de confiance ajouté, le système le signalera comme suspect (et en mode Bloquer, fermera votre propre session). Ajoutez à l'avance les pays depuis lesquels vous vous connectez habituellement, y compris celui de votre VPN si vous en utilisez un quotidiennement.

Notification par Email

En activant la case "Envoyer un email à l'administrateur", vous recevrez un email à votre adresse de contact WordPress (Réglages → Généraux) chaque fois qu'un changement de pays suspect est détecté sur une session active. L'email inclut l'utilisateur concerné, le pays d'origine, le pays depuis lequel le changement a été détecté, et si la session a été fermée ou seulement enregistrée, afin que vous puissiez agir si vous le jugez nécessaire même en mode Surveiller.

ℹ️ Nécessite le WAF en mode Protection : Cette fonction ne peut fermer des sessions que si le Pare-feu est actif en mode Protection. Si le WAF est en mode Surveillance ou désactivé, l'Anti-Détournement se contentera d'enregistrer les événements sans pouvoir fermer aucune session.
🛡️ Et la liste blanche d'IP du pare-feu ? Une IP en liste blanche échappe aux blocages du WAF (force brute, limitation de débit, anti-bot...), mais N'exempte PAS de l'Anti-Détournement de Session : si un cookie volé est utilisé depuis une IP de confiance située dans un pays différent de celui de la connexion d'origine, cette protection se déclenche quand même. C'est intentionnel — sinon, il suffirait de faire passer le trafic par une IP de votre liste blanche pour utiliser des sessions volées sans que vous le sachiez.

Disponible dans le plan PRO. Configurable depuis Connexion & 2FA → Anti-Détournement dans le panneau SeenSecure.

👤 Comptes Restreints

Le système de comptes restreints bloque les noms d'utilisateur courants ou dangereux que les attaquants utilisent souvent. Lorsqu'une IP tente d'accéder avec plusieurs noms restreints, elle est automatiquement bloquée et ajoutée à la blacklist permanente.

Noms d'utilisateur Bloqués par Défaut

admin, administrator, root, test, wordpress, user, webmaster

Vous pouvez ajouter ou supprimer des noms de la liste. Les changements s'appliquent immédiatement.

Seuil de Blocage IP

Configurez combien de tentatives avec des noms restreints depuis la même IP déclenchent un blocage permanent dans la blacklist avec la raison login_blackname.

Seuil Sécurité Utilisation Recommandée
1 Très strict Sites à haut risque
3 Standard Recommandé général
5 Permissif Trafic légitime élevé

Résumé des Tentatives Détectées

Le panneau affiche un tableau récapitulatif des dernières tentatives d'accès utilisant des noms d'utilisateur restreints, incluant l'IP, le nom tenté, la date/heure et si cela a entraîné un blocage.

IPs sur Blacklist via login_blackname

Liste des adresses IP qui ont été bloquées en permanence pour avoir dépassé le seuil de tentatives avec des noms restreints. Vous pouvez les débloquer manuellement depuis la section Blocages Actifs.

💡 Astuce : Commencez avec le seuil standard de 3 tentatives. Après une semaine de surveillance, ajustez en fonction des modèles observés sur votre site.

🛡️ Blocages Actifs

La section Blocages Actifs affiche tous les blocages temporaires et permanents actuellement actifs. Permet de gérer les utilisateurs et IP bloqués pour activité suspecte, avec des options de déblocage manuel.

Tableau des Blocages

Le tableau comprend les colonnes suivantes :

  • Utilisateur/IP : Nom d'utilisateur ou adresse IP bloqué.
  • Type : Permanent ou Temporaire, indiqué par un badge de couleur.
  • Raison : Raison du blocage (échecs de connexion, login_blackname, etc.).
  • Tentatives : Nombre de tentatives échouées enregistrées avant le blocage.
  • Bloqué Depuis : Date et heure de début du blocage.
  • Expire : Date d'expiration (pour les blocages temporaires).

Débloquer

Chaque ligne du tableau comprend un bouton "Débloquer" avec confirmation. Lorsqu'on clique, une confirmation est demandée avant de supprimer le blocage. Cela évite les déblocages accidentels.

💡 Remarque : Les blocages temporaires expirent automatiquement. Seuls les blocages permanents nécessitent un déblocage manuel. Vérifiez ce tableau périodiquement pour garder le contrôle sur les accès non autorisés.

📊 Historique des Événements

L'Historique des Événements enregistre toutes les activités liées à la sécurité de connexion : connexions réussies et échouées, blocages temporaires et permanents, déblocages manuels et changements de mot de passe. Fournit des filtres et une pagination pour une navigation facile.

Types d'Événements

Connexion Réussie

Connexion valide. Enregistre l'utilisateur, l'IP, la date/heure et le pays.

Échec de Connexion

Tentative d'accès avec des identifiants incorrects. Enregistre l'IP, l'utilisateur tenté et la date.

Blocage Temporaire

IP temporairement bloquée pour avoir dépassé la limite de tentatives échouées.

Blocage Permanent

IP bloquée en permanence après plusieurs blocages temporaires.

Déblocage

L'administrateur a débloqué manuellement une IP ou un utilisateur.

Changement de Mot de Passe

L'utilisateur a changé son mot de passe. Enregistre l'utilisateur, l'IP et la date/heure.

Filtres Disponibles

  • Type d'événement : Menu déroulant pour sélectionner un seul type d'événement (ou "Tous").
  • Nom d'utilisateur : Champ de texte pour filtrer par utilisateur spécifique.
  • Adresse IP : Champ de texte pour rechercher les événements d'une IP spécifique.

Pagination & Affichage

  • Lignes par page : Sélecteur avec options 10, 20, 50, 100, 200.
  • Pagination côté client : La navigation entre les pages est gérée dans le navigateur sans rechargement.
  • Drapeaux de pays : Les drapeaux sont affichés à partir des codes ISO de pays pour identifier l'origine des événements.
💡 Astuce : Utilisez des filtres combinés pour enquêter sur des incidents spécifiques. Par exemple, filtrez par IP + "Échec de Connexion" pour voir toutes les tentatives échouées depuis une adresse suspecte.

🔧 Résolution de Problèmes

Un utilisateur ou une IP légitime a été bloqué(e)

Allez dans Login Security → Blocages Actifs : vous y verrez le tableau complet avec le motif, le nombre de tentatives et si le blocage est temporaire ou permanent. Les blocages temporaires expirent seuls ; les permanents ont chacun leur propre bouton "Débloquer" (avec confirmation, pour éviter les déblocages accidentels). Pas besoin d'attendre ni de toucher la configuration générale pour libérer une seule personne.

Mon équipe se fait bloquer sans cesse en testant la connexion

Vérifiez d'abord l'Historique des Événements : filtrez par votre IP pour confirmer combien de tentatives échouées réelles vous générez. Si le blocage vient d'un nom d'utilisateur restreint (motif login_blackname), vous testez probablement avec un nom générique (admin, test, etc.) — utilisez toujours un vrai nom d'utilisateur pour les tests. Si c'est à cause de tentatives échouées normales, augmentez le Seuil de Blocage ou ajoutez votre IP à la liste blanche du Firewall pour qu'elle ne compte pas dans la limite.

Questions Fréquentes

Les blocages temporaires nécessitent-ils une action de ma part ? Non, ils expirent automatiquement. Seuls les permanents (généralement dus à un nom d'utilisateur restreint) nécessitent un déblocage manuel depuis Blocages Actifs.

Quelle est la différence entre un blocage par tentatives échouées et un blocage par nom d'utilisateur restreint ? Le premier compte les tentatives de connexion échouées normales ; le second se déclenche spécifiquement quand quelqu'un essaie des noms d'utilisateur déjà bloqués par défaut (comme "admin"), et son seuil de tentatives par IP se configure séparément.

Puis-je voir d'où viennent les tentatives de connexion ? Oui, l'Historique des Événements et le résumé des tentatives détectées affichent l'IP, la date/heure et le drapeau du pays d'origine de chaque tentative.

L'Anti-Détournement de Session peut-il fermer la session de quelqu'un qui voyage ou utilise un VPN ? Si le mode est sur "Bloquer", oui — c'est le comportement attendu : il ferme cette session précise dès qu'il détecte un changement de pays, ce qui est exactement ce qui se passe en voyage ou en changeant de VPN. Ce n'est pas un bannissement : il suffit de se reconnecter normalement. Si vous préférez seulement recevoir l'alerte sans fermer la session, utilisez le mode "Monitor".