Qu'est-ce que l'Authentification à Deux Facteurs ?
La 2FA signifie que pour vous connecter, vous avez besoin de DEUX choses :
- Quelque chose que vous savez : Votre mot de passe
- Quelque chose que vous possédez : Un code unique à 6 chiffres qui change toutes les 30 secondes
Le code provient de votre téléphone via une application comme Google Authenticator ou par SMS. Même si quelqu'un vole votre mot de passe, il ne peut pas se connecter sans le code de votre téléphone.
Méthodes de 2FA Disponibles
1. Authentificateur d'Application (TOTP - Recommandé)
Utilise une application sur votre téléphone (Google Authenticator, Microsoft Authenticator, Authy) qui génère des codes sans connexion internet.
Avantages : Ne dépend pas du SMS, fonctionne toujours, nouveaux codes toutes les 30s
Inconvénients : Nécessite l'accès à l'application sur le téléphone
2. Code par E-mail
Recevez un code temporaire directement à l'adresse e-mail enregistrée sur votre compte WordPress, sans avoir besoin d'installer d'application.
Avantages : Ne nécessite aucune installation, fonctionne sur tout appareil ayant accès à votre e-mail.
Inconvénients : Dépend de la sécurité de votre compte e-mail — si l'e-mail est également compromis, cette couche seule perd une partie de sa valeur. C'est pourquoi la vérification duale existe (voir ci-dessous).
3. Vérification Duale (App + E-mail Ensemble)
Ce n'est pas une troisième méthode indépendante, mais une politique que l'administrateur peut activer : elle exige de réussir les deux facteurs — le code de l'application et le code par e-mail — lors de la même tentative de connexion, au lieu d'accepter l'un ou l'autre séparément.
Quand c'est pertinent : pour des comptes à très haute valeur (l'administrateur principal du site) où l'étape supplémentaire vaut la peine en échange du fait qu'un attaquant doive compromettre deux canaux totalement différents — votre téléphone et votre e-mail — au lieu d'un seul.
| Méthode | Sécurité | Confort | Recommandation |
|---|---|---|---|
| Authentificateur d'Application | ⭐⭐⭐⭐⭐ | ⭐⭐⭐⭐ | Meilleure option |
| Code par E-mail | ⭐⭐⭐ | ⭐⭐⭐⭐⭐ | Alternative sans app |
| Dual (App + E-mail) | ⭐⭐⭐⭐⭐⭐ | ⭐⭐ | Comptes critiques |
Pourquoi Un Mot de Passe Seul Ne Suffit-il Pas ?
À quoi sert cette protection : votre mot de passe WordPress peut être parfaitement robuste et pourtant ne pas dépendre uniquement de vous pour fuiter. Chaque semaine, un service en ligne (une boutique, un forum, une application) subit une faille de sécurité, et sa base de données d'utilisateurs — emails et mots de passe, parfois chiffrés, parfois non — finit par circuler sur des forums du dark web. Si vous avez déjà utilisé le même mot de passe (ou un très similaire) sur deux sites différents, une faille sur l'un d'eux met l'autre en danger, même si cet autre site n'a jamais été attaqué directement.
Pourquoi un attaquant la tente : c'est ce qu'on appelle le credential stuffing (bourrage d'identifiants). Les attaquants n'ont pas besoin de deviner votre mot de passe ni de le forcer par force brute — ils l'ont déjà, fuité d'un autre site — ils automatisent donc un script qui teste des millions de combinaisons email+mot de passe issues de fuites connues contre des milliers de sites différents (le vôtre y compris) jusqu'à trouver où la réutilisation fonctionne. C'est bon marché, ne demande aucune compétence avancée, et fonctionne précisément parce que la réutilisation des mots de passe est très répandue.
Exemple réel : un utilisateur s'est inscrit il y a des années sur une boutique en ligne quelconque avec son e-mail personnel et un mot de passe qu'il utilise aussi pour son compte administrateur WordPress. Cette boutique subit une faille et la liste des emails+mots de passe fuite. Des mois plus tard, un script de credential stuffing teste cette même combinaison contre l'écran de connexion WordPress de l'utilisateur — et le mot de passe est correct, car il ne l'a jamais changé ni varié entre les sites. Sans 2FA, l'attaquant entrerait directement en tant qu'administrateur. Avec la 2FA activée, après le mot de passe correct, un second écran apparaît demandant le code de l'application d'authentification : l'attaquant n'a pas le téléphone de l'utilisateur, donc l'accès s'arrête là.
Comment la 2FA l'arrête : le second facteur ne vit dans aucune base de données pouvant fuiter avec votre mot de passe — il vit sur votre téléphone physique, comme un secret que seule votre application d'authentification connaît, et qui génère un nouveau code toutes les 30 secondes en combinant ce secret avec l'heure actuelle. Un attaquant qui n'a que votre email et votre mot de passe fuités d'un autre site n'a aucun moyen de produire ce code : connaître le bon mot de passe ne suffit pas, il faut posséder physiquement le second facteur au moment exact de la tentative de connexion. C'est pourquoi la 2FA neutralise le credential stuffing même lorsque le mot de passe volé est 100% correct.
- Phishing : des e-mails frauduleux imitant WordPress ou un autre service trompent l'utilisateur pour qu'il saisisse son mot de passe sur une fausse page — la 2FA protège toujours, sauf si l'attaquant obtient aussi le code en temps réel.
- Spyware/keyloggers : un malware qui enregistre les frappes clavier capture le mot de passe, mais pas le code qui change toutes les 30 secondes sur votre téléphone.
- Comptes administrateur : le compte admin WordPress contrôle tout le site — utilisateurs, contenu, plugins — il mérite donc le même niveau de protection qu'un compte bancaire.
Comment Configurer la 2FA
Pour les Administrateurs
- Allez dans SeenSecure > Login Security > onglet 🔑 2FA
- Si c'est votre première fois, activez la 2FA sur votre propre compte avec le bouton "Activer la 2FA sur mon compte" —obligatoire avant de pouvoir configurer la politique pour les autres utilisateurs— (étapes ci-dessous)
- Une fois votre propre 2FA active, la section "Configuration de la Politique Globale" apparaît : cochez "2FA Obligatoire pour tous" ou, pour la limiter, sélectionnez des rôles précis (par exemple, uniquement Administrateur) dans "Rôles qui exigent la 2FA"
- Décidez si vous autorisez le "Code par E-mail" comme alternative à l'application —nécessite une licence PRO— et si vous exigez la "Vérification Duale (E-mail + App)" pour les comptes les plus sensibles
- Optionnellement, fixez une "Date limite d'activation"
- Cliquez sur "Enregistrer la Politique Globale"
Configuration Personnelle (Utilisateur Admin)
- Allez dans SeenSecure > Login Security > onglet 🔑 2FA
- Cliquez sur "Activer la 2FA sur mon compte"
- Un code QR apparaît : scannez-le avec Google Authenticator (ou toute autre application TOTP)
- Si vous ne pouvez pas scanner le QR code, saisissez manuellement la clé alphanumérique affichée en dessous
- Saisissez le code à 6 chiffres généré par l'application et cliquez sur "Vérifier et Activer"
- Conservez les codes de récupération affichés à l'écran —ils sont également envoyés par e-mail—
Pour les Autres Utilisateurs
Si vous exigez la 2FA, vos utilisateurs verront un écran lors de la tentative de connexion :
- Saisissez votre mot de passe normalement
- Un écran apparaît demandant le code 2FA
- Ouvrez l'application Authenticator sur votre téléphone
- Copiez les 6 chiffres
- Collez-les à l'écran et appuyez sur Entrée
- Accès accordé
Guide pour les Utilisateurs Finaux
De Quoi Ai-Je Besoin ?
- Un smartphone (Android ou iPhone)
- Une application d'authentification (téléchargez-la gratuitement)
Applications Recommandées
- Google Authenticator (gratuit, facile)
- Microsoft Authenticator (gratuit, très bon)
- Authy (gratuit, premium, synchronisation entre appareils)
- LastPass Authenticator (si vous utilisez LastPass)
Que Se Passe-t-il Si Je Perds Mon Téléphone ?
- Utilisez un code de secours que vous avez sauvegardé
- Connectez-vous à votre compte
- Reconfigurez la 2FA avec votre nouveau téléphone
Que Se Passe-t-il Si Je N'ai Pas Accès Aux Codes de Secours ?
Contactez l'administrateur du site. Il peut désactiver la 2FA de votre compte (après vérification de votre identité).
Meilleures Pratiques
- Activez la 2FA sur TOUS vos comptes admin
- Conservez les codes de secours dans un endroit sûr et hors ligne
- Si vous exigez la 2FA, laissez du temps aux utilisateurs pour l'activer (pas instantanément)
- Documentez le processus pour les utilisateurs qui ne comprennent pas
- Testez votre 2FA : déconnectez-vous et reconnectez-vous pour confirmer qu'elle fonctionne