Authentification a deux facteurs sur WordPress et l'hebergement : comment l'activer correctement sans vous bloquer dehors
Un guide pratique pour activer la connexion a deux facteurs sur WordPress et votre hebergement sans risquer de vous bloquer, vous ou votre equipe.
L'authentification a deux facteurs (2FA) est la barriere la moins chere et la plus efficace que vous puissiez placer entre les attaquants et votre site. Elle ne coute rien, s'active en quelques minutes et bloque la grande majorite des tentatives de connexion automatisees, meme si quelqu'un decouvre votre mot de passe.
Le piege, c'est que beaucoup de gens la configurent mal et finissent par se bloquer dehors : ils changent de telephone, perdent le code, et d'un coup ne peuvent plus acceder ni a leur admin, ni a leur cPanel. La bonne nouvelle, c'est qu'on peut le faire correctement, avec quelques filets de securite simples. Dans cet article, nous vous montrons exactement quoi activer sur WordPress et sur votre hebergement, dans quel ordre, et comment ne jamais rester dehors.
Ce qu'est la 2FA et pourquoi ca vaut le coup, meme pour un petit site
La 2FA signifie qu'en plus de votre mot de passe (quelque chose que vous savez), il vous faut aussi un second facteur (quelque chose que vous possedez) pour vous connecter. En general, c'est un code a six chiffres dans une application sur votre telephone, qui change toutes les trente secondes.
Pourquoi est-ce important meme pour un petit site vitrine ? Parce que les attaques sur WordPress sont presque toujours automatisees. Des bots scannent internet en continu et testent des listes de mots de passe sur /wp-login.php. Personne ne vous attaque personnellement, vous n'etes qu'une adresse sur une liste. Avec la 2FA activee, meme si le bot devine votre mot de passe, il n'entre pas, car il n'a pas le code de votre telephone.
Cela vaut le coup sur deux fronts : votre compte admin WordPress et votre compte d'hebergement (cPanel, Plesk ou le panneau de votre fournisseur). Le second compte souvent plus, car c'est de la que tout peut etre efface.
Application d'authentification ou SMS : que choisir
Il existe plusieurs facons de recevoir le second facteur, et elles ne se valent pas :
- Application d'authentification (Google Authenticator, Microsoft Authenticator, Authy, 2FAS) - genere les codes localement sur votre telephone, sans internet. C'est l'option la plus sure et recommandee.
- SMS - vous recevez le code par message. Ca marche, mais c'est plus faible : la carte SIM peut etre clonee ou votre numero detourne par un attaquant (SIM swapping), et vous dependez du reseau.
- Cle physique (YubiKey) - la plus solide, mais rarement utilisee pour les petits sites.
Notre recommandation pour la plupart des entreprises : une application d'authentification sur le telephone, avec le SMS uniquement en secours. Un detail important : les applications TOTP se basent sur l'heure exacte du telephone. Si vous reglez l'heure manuellement et qu'elle derive, les codes peuvent etre refuses. Gardez l'horloge en automatique.
Comment activer la 2FA sur WordPress, etape par etape
WordPress n'a pas de 2FA integree, il vous faut donc une extension. Bonnes options gratuites : Wordfence Login Security, Two-Factor (des contributeurs WordPress), ou le module de securite de Solid Security.
Les etapes, quelle que soit l'extension :
- Installez l'extension et ouvrez ses reglages de 2FA.
- Ouvrez l'application d'authentification sur votre telephone et scannez le code QR affiche.
- Saisissez le code a six chiffres genere pour confirmer que ca fonctionne.
- ENREGISTREZ les codes de recuperation (codes de secours) fournis par l'extension.
Si vous avez plusieurs utilisateurs (client, collegues, developpeur), activez la 2FA sur chaque compte, pas seulement le votre. Un seul compte admin sans 2FA annule la protection de tous les autres. Idealement, rendez la 2FA obligatoire pour les roles Administrateur et Editeur.
N'oubliez pas l'hebergement : cPanel, panneau et e-mail
Beaucoup securisent seulement WordPress et laissent la porte de derriere ouverte. Le compte d'hebergement est en fait la cle maitresse : de la, on peut reinitialiser le mot de passe WordPress, acceder a la base de donnees et supprimer fichiers et sauvegardes.
Activez la 2FA ici aussi :
- Sur le panneau d'hebergement - cPanel, Plesk ou le panneau propre de votre fournisseur ont presque toujours une option Two-Factor Authentication dans les reglages de securite du compte.
- Sur le compte fournisseur (ou vous payez et gerez le domaine) - ici, une prise de controle du compte signifie la perte du domaine.
- Sur l'e-mail associe - la boite ou arrivent les reinitialisations de mots de passe. Si quelqu'un entre dans votre e-mail, il peut tout reinitialiser. C'est souvent le maillon le plus faible et le plus neglige.
Regle simple : securisez dans l'ordre inverse du pouvoir - d'abord e-mail et fournisseur, puis hebergement, puis WordPress.
Le filet de securite : comment NE PAS vous bloquer dehors
C'est la que la plupart des gens trebuchent. Quelques regles qui vous sauvent :
- Enregistrez les codes de recuperation avant de fermer la fenetre. Mettez-les dans un gestionnaire de mots de passe ou imprimez-les et gardez-les physiquement. Sans eux, un telephone perdu signifie un compte perdu.
- Enregistrez deux appareils ou deux methodes quand c'est possible (application + SMS de secours).
- Utilisez une application qui sauvegarde dans le cloud (Authy ou 2FAS) pour ne pas perdre vos codes en changeant de telephone.
- Assurez-vous qu'une personne de confiance sait ou sont les codes de recuperation, en cas d'urgence.
Si vous vous retrouvez malgre tout bloque sur WordPress, vous pouvez desactiver la 2FA via FTP ou le gestionnaire de fichiers (renommez le dossier de l'extension) ou via la base de donnees. C'est pourquoi l'acces a l'hebergement doit rester fonctionnel - c'est votre plan de secours. Sur l'hebergement, si vous perdez la 2FA, la seule vraie voie est de contacter le support de votre fournisseur et de prouver que vous etes le proprietaire du compte.
Notre approche de la securite chez MPO Web Studio
Quand nous livrons un site, nous ne le remettons pas avec un seul mot de passe griffonne sur un papier. Nous configurons la 2FA sur WordPress et l'hebergement des le depart, enregistrons les codes de recuperation dans un endroit sur, et vous montrons exactement comment vous connecter vous-meme pour ne dependre de personne.
Nous travaillons a distance, dans tout le pays, et les clients viennent souvent nous voir apres avoir ete bloques dehors ou pirates. Plutot que de reagir apres coup, il est bien plus simple de mettre les filets de securite en place des le premier jour.
Si vous voulez que nous verifiions ensemble a quel point votre site est expose et que nous activions la 2FA correctement, sans risque de blocage, ecrivez-nous un message sur WhatsApp. Nous vous dirons honnetement ce qui va et ce qui merite d'etre corrige, sans promesses vides.
Questions fréquentes
La 2FA me ralentit-elle a chaque connexion ?+
A peine. Vous saisissez un code a six chiffres depuis l'application, ce qui prend quelques secondes. Beaucoup d'extensions permettent aussi de retenir votre appareil pendant un certain nombre de jours, pour ne pas redemander le code a chaque connexion depuis le meme ordinateur.
Que se passe-t-il si je perds ou change de telephone ?+
Si vous avez enregistre vos codes de recuperation, vous vous connectez avec l'un d'eux et reenregistrez le nouveau telephone. Si vous utilisez une application avec sauvegarde cloud (Authy, 2FAS), les codes se restaurent automatiquement. C'est pourquoi enregistrer les codes de recuperation d'abord est la regle numero un.
Dois-je payer pour une extension 2FA ?+
Non. Wordfence Login Security et l'extension Two-Factor sont gratuites et amplement suffisantes pour la plupart des sites. Les versions payantes ajoutent des fonctions pour les grandes equipes ou des regles avancees, mais pour un site d'entreprise classique, la version gratuite convient.
La 2FA suffit-elle a etre en securite ?+
C'est la mesure la plus importante, mais pas la seule. Elle fonctionne mieux combinee a des mots de passe uniques et longs, des extensions et un WordPress a jour, des sauvegardes regulieres et une limitation des tentatives de connexion. La 2FA bloque la grande majorite des attaques automatisees, mais la vraie securite repose sur plusieurs couches, pas une seule.
Dois-je activer la 2FA pour les clients ou collegues qui ont aussi acces ?+
Oui, absolument. Un seul compte admin sans 2FA annule la protection de tout le site. Idealement, vous exigez la 2FA pour chaque compte ayant un role Administrateur ou Editeur, et vous donnez a chacun ses propres codes de recuperation.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous préparons GRATUITEMENT un site de démonstration au nom de votre entreprise. Vous le voyez d'abord — vous décidez ensuite.