Protection du login
La catégorie Protection Login regroupe trois fonctionnalités qui sécurisent l’accès à l’administration de votre site WordPress.
[rank_math_breadcrumb]
1. Masquer la page de connexion
Ce que ça fait
Cette fonctionnalité change l’adresse de la page de connexion WordPress. Au lieu de l’URL standard votre-site.com/wp-login.php (connue de tous les attaquants), votre page de connexion est accessible via une URL personnalisée comme votre-site.com/mon-acces.
Toute tentative d’accès à wp-login.php ou wp-admin (pour les visiteurs non connectés) affiche une page 404 comme si la page n’existait pas.
Il est également possible de restreindre l’accès à la page de connexion à certaines adresses IP uniquement.
Pourquoi c’est important
La majorité des attaques par force brute ciblent automatiquement /wp-login.php. En masquant cette URL, vous éliminez une grande partie des tentatives de connexion automatisées. Les robots qui scannent Internet ne trouveront simplement pas votre page de connexion.
Activé par défaut ?
Oui — Une URL aléatoire est générée automatiquement (par exemple : portail-742, espace-315).
Réglages disponibles en mode avancé
3 réglages : URL personnalisée, restriction par IP, message de blocage. Consultez le guide de configuration pour les détails.
⚠️ Avertissement : Notez toujours votre URL de connexion personnalisée. Si vous la perdez, vous ne pourrez pas accéder à l’administration via l’adresse habituelle.
2. Limitation des connexions
Ce que ça fait
Cette fonctionnalité limite le nombre de tentatives de connexion échouées autorisées pour une même adresse IP. Après un nombre défini d’échecs (3 par défaut), l’adresse IP est verrouillée temporairement et ne peut plus tenter de se connecter pendant une durée configurable (15 minutes par défaut).
Si une adresse IP est verrouillée à répétition (3 verrouillages par défaut), elle est automatiquement bloquée de manière permanente et ajoutée à la liste de blocage.
Pourquoi c’est important
Les attaques par force brute tentent des milliers de combinaisons identifiant/mot de passe pour deviner vos accès. Sans limitation :
- Un robot peut tester des centaines de mots de passe par minute
- Même un mot de passe solide peut finir par être deviné avec suffisamment de temps
- Votre serveur est surchargé par le volume de requêtes
La limitation des connexions rend ces attaques inefficaces : après 3 échecs, l’attaquant doit attendre 15 minutes, puis risque un blocage permanent.
Activé par défaut ?
Oui — 3 tentatives maximum, verrouillage de 15 minutes, blocage permanent automatique après 3 verrouillages.
Réglages disponibles en mode avancé
4 réglages : nombre de tentatives, durée de verrouillage, activation du blocage permanent, seuil de blocage permanent. Consultez le guide de configuration pour les détails.
3. Protection contre l’énumération des utilisateurs
Ce que ça fait
Cette fonctionnalité empêche les attaquants de découvrir les identifiants des utilisateurs de votre site. Elle bloque trois techniques courantes :
- Paramètre
?author=1: Cette URL WordPress permet normalement de voir les articles d’un auteur, mais elle révèle aussi son identifiant. Samaritain Security bloque cette requête. - API REST
/wp/v2/users: Ce point d’accès de l’API WordPress liste les utilisateurs et leurs identifiants. Il est restreint aux seuls utilisateurs connectés. - Messages d’erreur de connexion : WordPress affiche normalement des messages différents selon que l’identifiant existe ou non (« Identifiant inconnu » vs « Mot de passe incorrect »). Samaritain Security remplace ces messages par un message générique qui ne révèle rien.
Pourquoi c’est important
L’énumération des utilisateurs est souvent la première étape d’une attaque ciblée. Si un attaquant connaît votre identifiant, il n’a plus qu’à deviner le mot de passe. En masquant les identifiants, vous doublez la difficulté de l’attaque.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun, cette fonctionnalité s’active ou se désactive uniquement.
