{"id":2205,"date":"2026-06-09T23:00:00","date_gmt":"2026-06-09T23:00:00","guid":{"rendered":"https:\/\/smartcoding.com.au\/lauthentification-a-deux-facteurs-pour-wordpress-guide-pratique-de-mise-en-place\/"},"modified":"2026-06-13T21:43:21","modified_gmt":"2026-06-13T21:43:21","slug":"lauthentification-a-deux-facteurs-pour-wordpress-guide-pratique-de-mise-en-place","status":"publish","type":"post","link":"https:\/\/smartcoding.com.au\/fr\/lauthentification-a-deux-facteurs-pour-wordpress-guide-pratique-de-mise-en-place\/","title":{"rendered":"L&rsquo;authentification \u00e0 deux facteurs pour WordPress : un guide de configuration pratique"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Si vous ne faites qu&rsquo;une seule chose cette ann\u00e9e pour s\u00e9curiser votre site WordPress, configurez l&rsquo;authentification \u00e0 deux facteurs. C&rsquo;est l&rsquo;am\u00e9lioration de s\u00e9curit\u00e9 la plus rentable disponible, et elle ne co\u00fbte rien au-del\u00e0 de quelques minutes par utilisateur. L&rsquo;authentification \u00e0 deux facteurs, aussi appel\u00e9e 2FA ou MFA, signifie qu&rsquo;un mot de passe seul ne suffit pas pour se connecter. L&rsquo;utilisateur a aussi besoin d&rsquo;un code provenant d&rsquo;un t\u00e9l\u00e9phone, d&rsquo;une cl\u00e9 mat\u00e9rielle ou d&rsquo;un autre second appareil que l&rsquo;attaquant n&rsquo;a pas.<\/p><p class=\"wp-block-paragraph\">Attaques par force brute, bourrage d&rsquo;identifiants, mots de passe hame\u00e7onn\u00e9s. Tous reposent sur l&rsquo;hypoth\u00e8se que le mot de passe suffit. La 2FA brise cette hypoth\u00e8se. M\u00eame si votre mot de passe fuite, l&rsquo;attaquant ne peut toujours pas se connecter.<\/p><h2 class=\"wp-block-heading\">La menace sans 2FA<\/h2><p class=\"wp-block-paragraph\">Les pages de connexion WordPress re\u00e7oivent un trafic de force brute constant. Des bots essaient des combinaisons de noms d&rsquo;utilisateur et de mots de passe tir\u00e9s de fuites pass\u00e9es, souvent des milliers de tentatives par heure contre tout site qu&rsquo;ils peuvent atteindre. Si votre mot de passe est apparu dans une fuite quelque part sur internet, il figure sur une liste, et cette liste est en cours d&rsquo;utilisation.<\/p><p class=\"wp-block-paragraph\">Un mot de passe fort et unique, c&rsquo;est bien. Un mot de passe fort et unique plus la 2FA, c&rsquo;est \u00e9norm\u00e9ment mieux. Le second facteur est ce qui arr\u00eate un attaquant qui a d\u00e9j\u00e0 devin\u00e9 ou vol\u00e9 le premier.<\/p><h2 class=\"wp-block-heading\">Les types de second facteur<\/h2><p class=\"wp-block-paragraph\">Il existe trois principaux types de second facteur d&rsquo;usage courant sous WordPress.<\/p><p class=\"wp-block-paragraph\">Les mots de passe \u00e0 usage unique bas\u00e9s sur le temps, ou TOTP, sont des codes \u00e0 six chiffres qui changent toutes les trente secondes, g\u00e9n\u00e9r\u00e9s par une application comme Google Authenticator, Authy ou 1Password. C&rsquo;est le plus largement pris en charge, facile \u00e0 configurer, et un bon choix par d\u00e9faut pour la plupart des sites et des utilisateurs.<\/p><p class=\"wp-block-paragraph\">Les cl\u00e9s de s\u00e9curit\u00e9 mat\u00e9rielles, comme la YubiKey, sont des dispositifs physiques USB ou NFC qui signent un d\u00e9fi du site. Plus solides que le TOTP car elles ne peuvent pas \u00eatre hame\u00e7onn\u00e9es, mais elles n\u00e9cessitent l&rsquo;achat de la cl\u00e9. Elles en valent la peine pour les administrateurs de sites \u00e0 forte valeur.<\/p><p class=\"wp-block-paragraph\">Les codes par SMS, envoy\u00e9s par texto. L&rsquo;option la plus faible, vuln\u00e9rable aux attaques par \u00e9change de SIM, mais mieux que rien. \u00c0 \u00e9viter si d&rsquo;autres options sont disponibles.<\/p><h2 class=\"wp-block-heading\">Le choix de l&rsquo;extension<\/h2><p class=\"wp-block-paragraph\">WordPress n&rsquo;int\u00e8gre pas la 2FA d&rsquo;origine, mais plusieurs extensions r\u00e9put\u00e9es l&rsquo;ajoutent. Les choix les mieux \u00e9tablis sont Wordfence Login Security, le module 2FA de Jetpack de WordPress.com et l&rsquo;extension autonome Two Factor, maintenue par des contributeurs du c\u0153ur.<\/p><p class=\"wp-block-paragraph\">Pour la plupart des sites d&rsquo;entreprise, Wordfence Login Security est un choix judicieux car il combine la 2FA avec une protection contre la force brute, le blocage par pays et la limitation des tentatives de connexion. L&rsquo;extension Two Factor est excellente si vous pr\u00e9f\u00e9rez quelque chose de minimal et l\u00e9ger. Quel que soit votre choix, n&rsquo;en installez qu&rsquo;une. Empiler plusieurs extensions de s\u00e9curit\u00e9 qui tentent toutes de g\u00e9rer les connexions, c&rsquo;est chercher les ennuis.<\/p><h2 class=\"wp-block-heading\">Le plan de d\u00e9ploiement<\/h2><p class=\"wp-block-paragraph\">Si votre site a plusieurs utilisateurs, n&rsquo;activez pas la 2FA obligatoire sans pr\u00e9venir tout le monde au pr\u00e9alable. Des gens se retrouvent bloqu\u00e9s. Des tickets sont ouverts. Envoyez un avis clair par e-mail. Expliquez \u00e0 l&rsquo;\u00e9quipe ce qu&rsquo;est la 2FA, pourquoi vous l&rsquo;activez et quelle application d&rsquo;authentification installer.<\/p><p class=\"wp-block-paragraph\">D\u00e9ployez par \u00e9tapes. Commencez par les administrateurs, qui ont le plus \u00e0 prot\u00e9ger. Ajoutez ensuite les \u00e9diteurs et les auteurs. Les comptes de niveau abonn\u00e9 peuvent g\u00e9n\u00e9ralement \u00eatre laiss\u00e9s pour plus tard. La plupart des extensions permettent d&rsquo;exiger la 2FA par r\u00f4le plut\u00f4t que pour tout le monde d&rsquo;un coup.<\/p><h2 class=\"wp-block-heading\">Configurer un second facteur TOTP<\/h2><p class=\"wp-block-paragraph\">Le flux de configuration est similaire pour la plupart des extensions. Connectez-vous normalement, allez dans votre profil utilisateur, trouvez la section deux facteurs et cliquez sur activer. Le site affiche un code QR. Ouvrez votre application d&rsquo;authentification, scannez le code QR, et une nouvelle entr\u00e9e appara\u00eet dans l&rsquo;application. Saisissez le code actuel \u00e0 six chiffres de l&rsquo;application pour confirmer. Le site active le second facteur.<\/p><p class=\"wp-block-paragraph\">D\u00e8s la connexion suivante, apr\u00e8s avoir saisi le mot de passe, le site demandera le code actuel. Ouvrez l&rsquo;application, tapez les six chiffres, connectez-vous. L&rsquo;ensemble du processus ajoute environ dix secondes \u00e0 chaque connexion.<\/p><h2 class=\"wp-block-heading\">Les codes de secours sont essentiels<\/h2><p class=\"wp-block-paragraph\">Lorsque vous activez la 2FA, l&rsquo;extension vous proposera un ensemble de codes de secours \u00e0 usage unique. Sauvegardez-les. Imprimez-les et rangez-les en lieu s\u00fbr. Enregistrez-les dans votre gestionnaire de mots de passe. Sans codes de secours, si vous perdez votre t\u00e9l\u00e9phone, vous serez bloqu\u00e9 hors de votre propre site, et la seule voie de r\u00e9cup\u00e9ration est de contacter votre h\u00e9bergeur ou votre d\u00e9veloppeur pour d\u00e9sactiver manuellement la 2FA sur votre compte.<\/p><p class=\"wp-block-paragraph\">Les codes de secours sont aussi utiles dans le cas o\u00f9 vous voyagez sans votre t\u00e9l\u00e9phone, ou o\u00f9 l&rsquo;application d&rsquo;authentification a \u00e9t\u00e9 effac\u00e9e lors d&rsquo;une migration d&rsquo;appareil.<\/p><h2 class=\"wp-block-heading\">Les mots de passe d&rsquo;application pour les int\u00e9grations<\/h2><p class=\"wp-block-paragraph\">Certaines extensions, applications mobiles ou int\u00e9grations externes se connectent \u00e0 WordPress via l&rsquo;API REST et ne peuvent pas accomplir un flux de 2FA. Pour celles-ci, WordPress prend en charge les mots de passe d&rsquo;application. L&rsquo;utilisateur g\u00e9n\u00e8re une longue cha\u00eene unique depuis son profil, limit\u00e9e \u00e0 une seule application. L&rsquo;application utilise cette cha\u00eene \u00e0 la place d&rsquo;un mot de passe, tandis que le compte humain conserve la 2FA activ\u00e9e pour les connexions par navigateur.<\/p><p class=\"wp-block-paragraph\">Les mots de passe d&rsquo;application sont plus s\u00fbrs que de d\u00e9sactiver la 2FA sur les comptes qui ont besoin d&rsquo;int\u00e9grations. Chacun est r\u00e9vocable individuellement, et ils ne donnent pas \u00e0 l&rsquo;int\u00e9gration l&rsquo;acc\u00e8s au tableau de bord.<\/p><h2 class=\"wp-block-heading\">Rotation et nettoyage<\/h2><p class=\"wp-block-paragraph\">La 2FA n&rsquo;est pas une fonctionnalit\u00e9 \u00ab installez et oubliez \u00bb. Passez r\u00e9guli\u00e8rement en revue qui l&rsquo;a activ\u00e9e et sur quel appareil. Lorsqu&rsquo;un employ\u00e9 ou un prestataire part, supprimez enti\u00e8rement son compte. Lorsqu&rsquo;un t\u00e9l\u00e9phone est remplac\u00e9, r\u00e9initialisez sa 2FA pour que l&rsquo;ancien appareil ne puisse plus produire de codes valides. Auditez les mots de passe d&rsquo;application chaque ann\u00e9e et r\u00e9voquez tous ceux qui ne sont plus utilis\u00e9s.<\/p><h2 class=\"wp-block-heading\">La 2FA sur votre gestionnaire de mots de passe et votre compte e-mail<\/h2><p class=\"wp-block-paragraph\">La 2FA de WordPress est excellente, mais ce n&rsquo;est pas le tableau complet. La m\u00eame logique s&rsquo;applique \u00e0 votre gestionnaire de mots de passe, votre compte e-mail et votre bureau d&rsquo;enregistrement de domaine. Si l&rsquo;un de ceux-ci n&rsquo;est prot\u00e9g\u00e9 que par un mot de passe, c&rsquo;est votre maillon faible. De nombreuses compromissions WordPress commencent par un e-mail d&rsquo;hame\u00e7onnage qui am\u00e8ne le propri\u00e9taire \u00e0 se connecter sur une fausse page d&rsquo;administration, ou par un d\u00e9tournement de domaine qui a point\u00e9 le DNS vers un serveur contr\u00f4l\u00e9 par l&rsquo;attaquant.<\/p><p class=\"wp-block-paragraph\">Activez la 2FA partout o\u00f9 elle est propos\u00e9e. L&rsquo;effet combin\u00e9 est sup\u00e9rieur \u00e0 toute am\u00e9lioration d&rsquo;un seul compte.<\/p><h2 class=\"wp-block-heading\">Besoin d&rsquo;un coup de main ?<\/h2><p class=\"wp-block-paragraph\">Si vous souhaitez que <a href=\"https:\/\/defyn.com.au\" rel=\"noopener\">Defyn<\/a> d\u00e9ploie la 2FA sur l&rsquo;ensemble de votre site WordPress, forme votre \u00e9quipe et audite en m\u00eame temps le reste de la s\u00e9curit\u00e9 de votre compte, contactez-nous. C&rsquo;est l&rsquo;une des am\u00e9liorations de s\u00e9curit\u00e9 \u00e0 plus forte valeur que nous r\u00e9alisons, et nous pouvons g\u00e9n\u00e9ralement la mettre en place en un jour ou deux.<\/p>","protected":false},"excerpt":{"rendered":"<p>L&rsquo;authentification \u00e0 deux facteurs est l&rsquo;\u00e9tape de s\u00e9curit\u00e9 au plus fort impact que vous puissiez prendre sur un site WordPress. Voici comment la configurer correctement pour toute une \u00e9quipe.<\/p>\n","protected":false},"author":2,"featured_media":2056,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_wpcom_ai_launchpad_first_post":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"{title}\n\n{excerpt}\n\n{url}","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"_wpas_customize_per_network":false,"jetpack_post_was_ever_published":false},"categories":[1071],"tags":[],"class_list":["post-2205","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-website-support-maintenance"],"jetpack_publicize_connections":[],"featured_image_src":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-two-factor-authentication-600x400.jpg?crop=1","featured_image_src_square":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-two-factor-authentication-600x600.jpg?crop=1","author_info":{"display_name":"Claire Smith","author_link":"https:\/\/smartcoding.com.au\/fr\/author\/claire\/"},"jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/phbW1n-zz","jetpack_featured_media_url":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-two-factor-authentication.jpg","_links":{"self":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/2205","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/comments?post=2205"}],"version-history":[{"count":1,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/2205\/revisions"}],"predecessor-version":[{"id":2327,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/2205\/revisions\/2327"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/media\/2056"}],"wp:attachment":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/media?parent=2205"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/categories?post=2205"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/tags?post=2205"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}