Authentification
La catégorie Authentification regroupe trois fonctionnalités qui renforcent la vérification de l’identité des utilisateurs de votre site WordPress.
[rank_math_breadcrumb]
1. Politique de mot de passe
Ce que ça fait
Cette fonctionnalité impose des règles de complexité pour les mots de passe de tous les utilisateurs de votre site. Elle vérifie les mots de passe lors de :
- La création d’un compte
- La modification du mot de passe dans le profil
- La réinitialisation du mot de passe (« Mot de passe oublié »)
Par défaut, les mots de passe doivent contenir au minimum 20 caractères et inclure au moins une majuscule, une minuscule, un chiffre et un caractère spécial.
Si un utilisateur existant possède un mot de passe qui ne respecte pas la politique en vigueur, il est automatiquement redirigé vers sa page de profil lors de sa prochaine connexion pour le mettre à jour. Un indicateur visuel en temps réel l’aide à créer un mot de passe conforme.
Pourquoi c’est important
Les mots de passe faibles sont la première cause de compromission de sites WordPress. Un mot de passe court ou prévisible peut être deviné en quelques secondes par un outil de force brute. Un mot de passe de 20 caractères avec des exigences de complexité est pratiquement impossible à deviner.
💡 Conseil : Utilisez un gestionnaire de mots de passe (comme Bitwarden, 1Password ou KeePass) pour générer et stocker des mots de passe longs et complexes.
Activé par défaut ?
Oui — 20 caractères minimum avec toutes les exigences de complexité.
Réglages disponibles en mode avancé
5 réglages : longueur minimale, exigence de majuscule, minuscule, chiffre et caractère spécial. Consultez le guide de configuration pour les détails.
2. Expiration des sessions
Ce que ça fait
Cette fonctionnalité déconnecte automatiquement les utilisateurs après une période d’inactivité ou après une durée maximale de session, même si l’utilisateur est actif.
Trois mécanismes complémentaires :
- Délai d’inactivité (30 minutes par défaut) : Si l’utilisateur n’interagit pas avec le site pendant ce délai, il est déconnecté. Un avertissement s’affiche 1 minute avant l’expiration pour permettre de prolonger la session.
- Durée maximale de session (12 heures par défaut) : Quelle que soit l’activité de l’utilisateur, sa session expire après cette durée. Il devra se reconnecter.
- Durée « Se souvenir de moi » (14 jours par défaut) : Contrôle la durée du cookie lorsque l’utilisateur coche « Se souvenir de moi » lors de la connexion.
Une option de session unique permet de limiter chaque utilisateur à un seul appareil connecté à la fois. Si l’utilisateur se connecte depuis un nouvel appareil, les sessions précédentes sont automatiquement fermées.
Pourquoi c’est important
Si un utilisateur laisse son navigateur ouvert sur un ordinateur partagé ou public, sa session reste active indéfiniment par défaut dans WordPress. Un tiers pourrait alors accéder à l’administration du site. L’expiration automatique limite cette fenêtre de risque.
La session unique empêche quant à elle l’utilisation simultanée d’un même compte depuis plusieurs appareils, ce qui est un signe courant de compromission.
Activé par défaut ?
Oui — 30 minutes d’inactivité, 12 heures maximum, 14 jours pour « Se souvenir de moi ».
Réglages disponibles en mode avancé
5 réglages : délai d’inactivité, durée maximale, durée « Se souvenir de moi », session unique, restriction aux administrateurs. Consultez le guide de configuration pour les détails.
3. Authentification à deux facteurs (2FA)
Ce que ça fait
L’authentification à deux facteurs ajoute une étape de vérification lors de la connexion. En plus du mot de passe, l’utilisateur doit saisir un code temporaire à 6 chiffres généré par une application sur son téléphone.
Le processus de connexion devient :
- Saisie de l’identifiant et du mot de passe (comme d’habitude)
- Saisie du code à 6 chiffres affiché dans l’application d’authentification
- Accès à l’administration
Chaque utilisateur configure la 2FA depuis sa page de profil WordPress en scannant un QR code avec son application d’authentification.
Applications compatibles
Samaritain Security utilise le standard TOTP (Time-based One-Time Password), compatible avec toutes les applications d’authentification courantes :
- Google Authenticator (Android, iOS)
- Microsoft Authenticator (Android, iOS)
- Authy (Android, iOS, Desktop)
- Et toute application compatible TOTP
Codes de secours
Lors de la configuration de la 2FA, des codes de secours à usage unique sont générés (10 par défaut). Ces codes permettent de se connecter en cas de perte ou de panne du téléphone. Chaque code ne peut être utilisé qu’une seule fois.
⚠️ Avertissement : Conservez vos codes de secours dans un endroit sûr (imprimés ou dans un gestionnaire de mots de passe). En cas de perte du téléphone ET des codes de secours, la récupération du compte nécessitera une intervention dans la base de données.
Période de grâce
Lorsque la 2FA est rendue obligatoire pour un rôle, les utilisateurs existants bénéficient d’une période de grâce (7 jours par défaut) pour configurer leur application d’authentification. Pendant cette période, ils peuvent se connecter normalement mais reçoivent un rappel pour activer la 2FA.
Sécurité renforcée
- Les codes sont valables 30 secondes (avec une tolérance de ±30 secondes)
- Après 5 tentatives échouées, le token de session est invalidé et l’utilisateur doit recommencer la connexion
- Les secrets sont chiffrés en AES-256-CBC dans la base de données
Pourquoi c’est important
Même si un mot de passe est volé (par phishing, fuite de données ou force brute), un attaquant ne pourra pas se connecter sans le code temporaire affiché sur le téléphone de l’utilisateur. La 2FA est considérée comme l’une des mesures de sécurité les plus efficaces.
Activé par défaut ?
Oui — En mode optionnel par défaut (chaque utilisateur choisit d’activer la 2FA depuis son profil), avec 7 jours de période de grâce lorsque rendue obligatoire pour un rôle.
Réglages disponibles en mode avancé
3 réglages : rôles concernés, période de grâce, nombre de codes de secours. Consultez le guide de configuration pour les détails.
