Authentification a deux facteurs sur WordPress et l'hébergement : comment l'activer correctement sans vous bloquer dehors
Un guide pratique pour activer la connexion à deux facteurs sur WordPress et votre hébergement sans risquer de vous bloquer, vous ou votre équipe.
L'authentification a deux facteurs (2FA) est la barrière la moins chère et la plus efficace que vous puissiez placer entre les attaquants et votre site. Elle ne coûte rien, s'active en quelques minutes et bloque la grande majorité des tentatives de connexion automatisées, même si quelqu'un découvre votre mot de passe.
Le piège, c'est que beaucoup de gens la configurent mal et finissent par se bloquer dehors : ils changent de téléphone, perdent le code, et d'un coup ne peuvent plus accéder ni à leur admin, ni à leur cPanel. La bonne nouvelle, c'est qu'on peut le faire correctement, avec quelques filets de sécurité simples. Dans cet article, nous vous montrons exactement quoi activer sur WordPress et sur votre hébergement, dans quel ordre, et comment ne jamais rester dehors.
Ce qu'est la 2FA et pourquoi ça vaut le coup, même pour un petit site
La 2FA signifie qu'en plus de votre mot de passe (quelque chose que vous savez), il vous faut aussi un second facteur (quelque chose que vous possédez) pour vous connecter. En général, c'est un code à six chiffres dans une application sur votre téléphone, qui change toutes les trente secondes.
Pourquoi est-ce important même pour un petit site vitrine ? Parce que les attaques sur WordPress sont presque toujours automatisées. Des bots scannent internet en continu et testent des listes de mots de passe sur /wp-login.php. Personne ne vous attaque personnellement, vous n'êtes qu'une adresse sur une liste. Avec la 2FA activée, même si le bot devine votre mot de passe, il n'entre pas, car il n'a pas le code de votre téléphone.
Cela vaut le coup sur deux fronts : votre compte admin WordPress et votre compte d'hébergement (cPanel, Plesk ou le panneau de votre fournisseur). Le second compte souvent plus, car c'est de la que tout peut être efface.
Application d'authentification ou SMS : que choisir
Il existe plusieurs façons de recevoir le second facteur, et elles ne se valent pas :
- Application d'authentification (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) - génère les codes localement sur votre téléphone, sans internet. C'est l'option la plus sûre et recommandée.
- SMS - vous recevez le code par message. Ça marche, mais c'est plus faible : la carte SIM peut être clonee ou votre numéro detourne par un attaquant (SIM swapping), et vous dépendez du réseau.
- Clé physique (YubiKey) - la plus solide, mais rarement utilisée pour les petits sites.
Notre recommandation pour la plupart des entreprises : une application d'authentification sur le téléphone, avec le SMS uniquement en secours. Un détail important : les applications TOTP se basent sur l'heure exacte du téléphone. Si vous réglez l'heure manuellement et qu'elle derive, les codes peuvent être refusés. Gardez l'horloge en automatique.
Comment activer la 2FA sur WordPress, étape par étape
WordPress n'a pas de 2FA intégrée, il vous faut donc une extension. Bonnes options gratuites : Wordfence Login Security, Two-Factor (des contributeurs WordPress), ou le module de sécurité de Solid Security.
Les étapes, quelle que soit l'extension :
- Installez l'extension et ouvrez ses réglages de 2FA.
- Ouvrez l'application d'authentification sur votre téléphone et scannez le code QR affiche.
- Saisissez le code à six chiffres genere pour confirmer que ça fonctionne.
- ENREGISTREZ les codes de récupération (codes de secours) fournis par l'extension.
Si vous avez plusieurs utilisateurs (client, collègues, developpeur), activez la 2FA sur chaque compte, pas seulement le vôtre. Un seul compte admin sans 2FA annule la protection de tous les autres. Idéalement, rendez la 2FA obligatoire pour les rôles Administrateur et Éditeur.
N'oubliez pas l'hébergement : cPanel, panneau et e-mail
Beaucoup securisent seulement WordPress et laissent la porte de derrière ouverte. Le compte d'hébergement est en fait la clé maîtresse : de la, on peut réinitialiser le mot de passe WordPress, accéder à la base de données et supprimer fichiers et sauvegardes.
Activez la 2FA ici aussi :
- Sur le panneau d'hébergement - cPanel, Plesk ou le panneau propre de votre fournisseur ont presque toujours une option Two-Factor Authentication dans les réglages de sécurité du compte.
- Sur le compte fournisseur (ou vous payez et gérez le domaine) - ici, une prise de contrôle du compte signifie la perte du domaine.
- Sur l'e-mail associe - la boîte ou arrivent les reinitialisations de mots de passe. Si quelqu'un entre dans votre e-mail, il peut tout réinitialiser. C'est souvent le maillon le plus faible et le plus négligé.
Règle simple : securisez dans l'ordre inverse du pouvoir - d'abord e-mail et fournisseur, puis hébergement, puis WordPress.
Le filet de sécurité : comment NE PAS vous bloquer dehors
C'est la que la plupart des gens trebuchent. Quelques règles qui vous sauvent :
- Enregistrez les codes de récupération avant de fermer la fenêtre. Mettez-les dans un gestionnaire de mots de passe ou imprimez-les et gardez-les physiquement. Sans eux, un téléphone perdu signifie un compte perdu.
- Enregistrez deux appareils ou deux méthodes quand c'est possible (application + SMS de secours).
- Utilisez une application qui sauvegarde dans le cloud (Authy ou 2FAS) pour ne pas perdre vos codes en changeant de téléphone.
- Assurez-vous qu'une personne de confiance sait ou sont les codes de récupération, en cas d'urgence.
Si vous vous retrouvez malgré tout bloqué sur WordPress, vous pouvez désactiver la 2FA via FTP ou le gestionnaire de fichiers (renommez le dossier de l'extension) ou via la base de données. C'est pourquoi l'accès à l'hébergement doit rester fonctionnel - c'est votre plan de secours. Sur l'hébergement, si vous perdez la 2FA, la seule vraie voie est de contacter le support de votre fournisseur et de prouver que vous êtes le propriétaire du compte.
Notre approche de la sécurité chez MPO Web Studio
Quand nous livrons un site, nous ne le remettons pas avec un seul mot de passe griffonne sur un papier. Nous configurons la 2FA sur WordPress et l'hébergement des le départ, enregistrons les codes de récupération dans un endroit sûr, et vous montrons exactement comment vous connecter vous-même pour ne dépendre de personne.
Nous travaillons à distance, dans tout le pays, et les clients viennent souvent nous voir après avoir été bloqués dehors ou pirates. Plutôt que de réagir après coup, il est bien plus simple de mettre les filets de sécurité en place dès le premier jour.
Si vous voulez que nous verifiions ensemble à quel point votre site est expose et que nous activions la 2FA correctement, sans risque de blocage, écrivez-nous un message sur WhatsApp. Nous vous dirons honnêtement ce qui va et ce qui mérite d'être corrigé, sans promesses vides.
Questions fréquentes
La 2FA me ralentit-elle a chaque connexion ?+
A peine. Vous saisissez un code a six chiffres depuis l'application, ce qui prend quelques secondes. Beaucoup d'extensions permettent aussi de retenir votre appareil pendant un certain nombre de jours, pour ne pas redemander le code a chaque connexion depuis le meme ordinateur.
Que se passe-t-il si je perds ou change de telephone ?+
Si vous avez enregistre vos codes de recuperation, vous vous connectez avec l'un d'eux et reenregistrez le nouveau telephone. Si vous utilisez une application avec sauvegarde cloud (Authy, 2FAS), les codes se restaurent automatiquement. C'est pourquoi enregistrer les codes de recuperation d'abord est la regle numero un.
Dois-je payer pour une extension 2FA ?+
Non. Wordfence Login Security et l'extension Two-Factor sont gratuites et amplement suffisantes pour la plupart des sites. Les versions payantes ajoutent des fonctions pour les grandes equipes ou des regles avancees, mais pour un site d'entreprise classique, la version gratuite convient.
La 2FA suffit-elle a etre en securite ?+
C'est la mesure la plus importante, mais pas la seule. Elle fonctionne mieux combinee a des mots de passe uniques et longs, des extensions et un WordPress a jour, des sauvegardes regulieres et une limitation des tentatives de connexion. La 2FA bloque la grande majorite des attaques automatisees, mais la vraie securite repose sur plusieurs couches, pas une seule.
Dois-je activer la 2FA pour les clients ou collegues qui ont aussi acces ?+
Oui, absolument. Un seul compte admin sans 2FA annule la protection de tout le site. Idealement, vous exigez la 2FA pour chaque compte ayant un role Administrateur ou Editeur, et vous donnez a chacun ses propres codes de recuperation.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous vous préparons gratuitement un site de démonstration au nom de votre entreprise. Vous le voyez d'abord, puis vous décidez — sans engagement.