Si vous ne faites qu’une seule chose cette année pour sécuriser votre site WordPress, configurez l’authentification à deux facteurs. C’est l’amélioration de sécurité la plus rentable disponible, et elle ne coûte rien au-delà de quelques minutes par utilisateur. L’authentification à deux facteurs, aussi appelée 2FA ou MFA, signifie qu’un mot de passe seul ne suffit pas pour se connecter. L’utilisateur a aussi besoin d’un code provenant d’un téléphone, d’une clé matérielle ou d’un autre second appareil que l’attaquant n’a pas.
Attaques par force brute, bourrage d’identifiants, mots de passe hameçonnés. Tous reposent sur l’hypothèse que le mot de passe suffit. La 2FA brise cette hypothèse. Même si votre mot de passe fuite, l’attaquant ne peut toujours pas se connecter.
La menace sans 2FA
Les pages de connexion WordPress reçoivent un trafic de force brute constant. Des bots essaient des combinaisons de noms d’utilisateur et de mots de passe tirés de fuites passées, souvent des milliers de tentatives par heure contre tout site qu’ils peuvent atteindre. Si votre mot de passe est apparu dans une fuite quelque part sur internet, il figure sur une liste, et cette liste est en cours d’utilisation.
Un mot de passe fort et unique, c’est bien. Un mot de passe fort et unique plus la 2FA, c’est énormément mieux. Le second facteur est ce qui arrête un attaquant qui a déjà deviné ou volé le premier.
Les types de second facteur
Il existe trois principaux types de second facteur d’usage courant sous WordPress.
Les mots de passe à usage unique basés sur le temps, ou TOTP, sont des codes à six chiffres qui changent toutes les trente secondes, générés par une application comme Google Authenticator, Authy ou 1Password. C’est le plus largement pris en charge, facile à configurer, et un bon choix par défaut pour la plupart des sites et des utilisateurs.
Les clés de sécurité matérielles, comme la YubiKey, sont des dispositifs physiques USB ou NFC qui signent un défi du site. Plus solides que le TOTP car elles ne peuvent pas être hameçonnées, mais elles nécessitent l’achat de la clé. Elles en valent la peine pour les administrateurs de sites à forte valeur.
Les codes par SMS, envoyés par texto. L’option la plus faible, vulnérable aux attaques par échange de SIM, mais mieux que rien. À éviter si d’autres options sont disponibles.
Le choix de l’extension
WordPress n’intègre pas la 2FA d’origine, mais plusieurs extensions réputées l’ajoutent. Les choix les mieux établis sont Wordfence Login Security, le module 2FA de Jetpack de WordPress.com et l’extension autonome Two Factor, maintenue par des contributeurs du cœur.
Pour la plupart des sites d’entreprise, Wordfence Login Security est un choix judicieux car il combine la 2FA avec une protection contre la force brute, le blocage par pays et la limitation des tentatives de connexion. L’extension Two Factor est excellente si vous préférez quelque chose de minimal et léger. Quel que soit votre choix, n’en installez qu’une. Empiler plusieurs extensions de sécurité qui tentent toutes de gérer les connexions, c’est chercher les ennuis.
Le plan de déploiement
Si votre site a plusieurs utilisateurs, n’activez pas la 2FA obligatoire sans prévenir tout le monde au préalable. Des gens se retrouvent bloqués. Des tickets sont ouverts. Envoyez un avis clair par e-mail. Expliquez à l’équipe ce qu’est la 2FA, pourquoi vous l’activez et quelle application d’authentification installer.
Déployez par étapes. Commencez par les administrateurs, qui ont le plus à protéger. Ajoutez ensuite les éditeurs et les auteurs. Les comptes de niveau abonné peuvent généralement être laissés pour plus tard. La plupart des extensions permettent d’exiger la 2FA par rôle plutôt que pour tout le monde d’un coup.
Configurer un second facteur TOTP
Le flux de configuration est similaire pour la plupart des extensions. Connectez-vous normalement, allez dans votre profil utilisateur, trouvez la section deux facteurs et cliquez sur activer. Le site affiche un code QR. Ouvrez votre application d’authentification, scannez le code QR, et une nouvelle entrée apparaît dans l’application. Saisissez le code actuel à six chiffres de l’application pour confirmer. Le site active le second facteur.
Dès la connexion suivante, après avoir saisi le mot de passe, le site demandera le code actuel. Ouvrez l’application, tapez les six chiffres, connectez-vous. L’ensemble du processus ajoute environ dix secondes à chaque connexion.
Les codes de secours sont essentiels
Lorsque vous activez la 2FA, l’extension vous proposera un ensemble de codes de secours à usage unique. Sauvegardez-les. Imprimez-les et rangez-les en lieu sûr. Enregistrez-les dans votre gestionnaire de mots de passe. Sans codes de secours, si vous perdez votre téléphone, vous serez bloqué hors de votre propre site, et la seule voie de récupération est de contacter votre hébergeur ou votre développeur pour désactiver manuellement la 2FA sur votre compte.
Les codes de secours sont aussi utiles dans le cas où vous voyagez sans votre téléphone, ou où l’application d’authentification a été effacée lors d’une migration d’appareil.
Les mots de passe d’application pour les intégrations
Certaines extensions, applications mobiles ou intégrations externes se connectent à WordPress via l’API REST et ne peuvent pas accomplir un flux de 2FA. Pour celles-ci, WordPress prend en charge les mots de passe d’application. L’utilisateur génère une longue chaîne unique depuis son profil, limitée à une seule application. L’application utilise cette chaîne à la place d’un mot de passe, tandis que le compte humain conserve la 2FA activée pour les connexions par navigateur.
Les mots de passe d’application sont plus sûrs que de désactiver la 2FA sur les comptes qui ont besoin d’intégrations. Chacun est révocable individuellement, et ils ne donnent pas à l’intégration l’accès au tableau de bord.
Rotation et nettoyage
La 2FA n’est pas une fonctionnalité « installez et oubliez ». Passez régulièrement en revue qui l’a activée et sur quel appareil. Lorsqu’un employé ou un prestataire part, supprimez entièrement son compte. Lorsqu’un téléphone est remplacé, réinitialisez sa 2FA pour que l’ancien appareil ne puisse plus produire de codes valides. Auditez les mots de passe d’application chaque année et révoquez tous ceux qui ne sont plus utilisés.
La 2FA sur votre gestionnaire de mots de passe et votre compte e-mail
La 2FA de WordPress est excellente, mais ce n’est pas le tableau complet. La même logique s’applique à votre gestionnaire de mots de passe, votre compte e-mail et votre bureau d’enregistrement de domaine. Si l’un de ceux-ci n’est protégé que par un mot de passe, c’est votre maillon faible. De nombreuses compromissions WordPress commencent par un e-mail d’hameçonnage qui amène le propriétaire à se connecter sur une fausse page d’administration, ou par un détournement de domaine qui a pointé le DNS vers un serveur contrôlé par l’attaquant.
Activez la 2FA partout où elle est proposée. L’effet combiné est supérieur à toute amélioration d’un seul compte.
Besoin d’un coup de main ?
Si vous souhaitez que Defyn déploie la 2FA sur l’ensemble de votre site WordPress, forme votre équipe et audite en même temps le reste de la sécurité de votre compte, contactez-nous. C’est l’une des améliorations de sécurité à plus forte valeur que nous réalisons, et nous pouvons généralement la mettre en place en un jour ou deux.
Most Read
-
Le coût réel de négliger la maintenance de WordPress en 2026
-
SEO local pour les banlieues de Sydney : comment gagner une place dans le pack local
-
À quoi ressemble vraiment le SEO local en 2026 pour une entreprise de Sydney
-
La liste de contrôle d’audit SEO technique que toute entreprise de Sydney devrait exécuter



