Configurer la protection de connexion
Cette catégorie contient deux fonctionnalités configurables : Masquer la page de connexion (3 réglages) et la limitation des connexions (4 réglages). La troisième fonctionnalité, la protection de l’énumération des utilisateurs, n’a pas de réglages.
[rank_math_breadcrumb]
Masquer la page de connexion
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| URL de connexion personnalisée | Texte | Vide (slug auto-généré) | Définir un slug mémorable |
| Adresses IP autorisées | Zone de texte | Vide (toutes autorisées) | Renseigner si IP fixe |
| Message de blocage IP | Texte | « Accès non autorisé depuis cette adresse IP. » | Personnaliser si souhaité |
Détail de chaque réglage
URL de connexion personnalisée
Définissez le slug qui remplacera wp-login.php dans l’URL de connexion. Par exemple, si vous saisissez mon-acces, votre page de connexion sera accessible à votre-site.com/mon-acces.
Si ce champ est laissé vide, un slug aléatoire est généré automatiquement (par exemple : portail-742, espace-315).
⚠️ Avertissement : Notez impérativement votre URL de connexion ! Si vous la perdez, vous ne pourrez plus accéder à l’administration via
wp-login.php(qui affichera une page 404).
💡 Conseil : Choisissez un slug qui ne ressemble pas à une URL d’administration standard. Évitez
admin,login,connexionqui sont les premiers termes testés par les attaquants. Préférez un mot personnel sans rapport avec la connexion.
Adresses IP autorisées
Restreint l’accès à la page de connexion à certaines adresses IP uniquement. Saisissez une IP par ligne. La notation CIDR est supportée.
Si ce champ est vide, toutes les adresses IP peuvent accéder à la page de connexion (via la nouvelle URL uniquement).
Votre adresse IP actuelle est affichée sous ce champ pour référence.
⚠️ Avertissement : N’utilisez la restriction par IP que si vous disposez d’une adresse IP fixe. Si votre IP change (connexion résidentielle classique), vous risquez de vous bloquer l’accès.
💡 Conseil : Si vous travaillez depuis plusieurs endroits, ajoutez toutes vos adresses IP habituelles. Vous pouvez utiliser la notation CIDR pour couvrir une plage (par exemple
192.168.1.0/24).
Message de blocage IP
Le message affiché lorsqu’une adresse IP non autorisée tente d’accéder à la page de connexion.
Limitation des connexions
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Tentatives max | Nombre (1-10) | 5 | 3 à 5 |
| Durée du blocage | Sélecteur | 15 minutes | 15 minutes minimum |
| Blocage permanent automatique | Case à cocher | Activé | Laisser activé |
| Seuil de blocage permanent | Sélecteur | 5 verrouillages | 8 |
Détail de chaque réglage
Tentatives max
Le nombre de tentatives de connexion échouées autorisées avant le verrouillage temporaire de l’adresse IP. Valeurs possibles : 1 à 10.
| Valeur | Utilisation |
|---|---|
| 1-2 | Sites très sensibles (risque de faux positifs élevé) |
| 3 | Recommandé – Bon équilibre sécurité/confort |
| 4-5 | Sites avec beaucoup d’utilisateurs (réduit les faux positifs) |
| 6-10 | Tolérance élevée (déconseillé – affaiblit la protection) |
💡 Conseil : Avec la 2FA activée, 3 tentatives sont amplement suffisantes. Un utilisateur légitime qui se trompe 3 fois de mot de passe peut utiliser la fonction « Mot de passe oublié ».
Durée du blocage
La durée pendant laquelle une adresse IP verrouillée ne peut plus tenter de se connecter.
| Option | Usage |
|---|---|
| 5 minutes | Tolérance élevée, utilisateurs fréquents |
| 15 minutes | Recommandé – Bloque efficacement les attaques automatisées |
| 30 minutes | Protection renforcée |
| 1 heure | Sites à haute sécurité |
Blocage permanent automatique
Lorsque cette option est activée, une adresse IP qui atteint le seuil de verrouillages est bloquée de manière permanente et ajoutée à la liste de blocage. Elle ne pourra plus accéder à aucune page du site.
💡 Conseil : Laissez cette option activée. C’est la protection la plus efficace contre les attaques par force brute persistantes. Un attaquant qui déclenche 3 verrouillages successifs (soit 9 tentatives échouées avec les réglages par défaut) est très certainement malveillant.
Seuil de blocage permanent
Le nombre de verrouillages temporaires avant le blocage permanent de l’adresse IP.
| Option | Tentatives totales avant blocage permanent (avec 3 tentatives max) |
|---|---|
| 3 verrouillages | 9 échecs de connexion – Recommandé |
| 5 verrouillages | 15 échecs de connexion |
| 10 verrouillages | 30 échecs de connexion |
Cas pratiques
Un utilisateur légitime s’est fait bloquer
- Allez dans Samaritain > Réglages (section Gestion des IP en bas de page)
- Dans la table IP bloquées, cherchez l’adresse IP de l’utilisateur
- Cliquez sur Débloquer pour retirer l’IP de la liste de blocage
Vous pouvez également débloquer une IP depuis le tableau de bord (panneau « Top IP bloquées »).
Récupérer l’accès si vous avez perdu l’URL de connexion
Utilisez l’URL de secours — c’est la méthode la plus simple et elle ne nécessite aucune manipulation technique :
- Retrouvez votre clé de secours dans l’email reçu lors de l’activation de la licence (objet : activation de Samaritain Security). Cette clé est également visible dans l’administration WordPress sous Samaritain > Réglages
- Accédez à
votre-site.com/?samaritain_rescue=VOTRE_CLÉ - Toutes les protections sont temporairement désactivées pendant 15 minutes
- Connectez-vous normalement via
votre-site.com/wp-login.php - Allez dans Samaritain > Réglages pour retrouver ou modifier votre URL de connexion personnalisée
💡 Conseil : La clé de secours est envoyée par email lors de l’activation de la licence et visible dans l’administration. Conservez cet email ou notez la clé dans un endroit sûr (gestionnaire de mots de passe, document imprimé) dès l’activation de l’extension.
En dernier recours (si vous n’avez plus accès à votre clé de secours) :
- Connectez-vous à votre base de données via phpMyAdmin (disponible dans le panel de votre hébergeur)
- Dans la table
wp_options, recherchez l’optionsamaritain_security_settings - Dans la valeur JSON, cherchez
"hide_login"et modifiez"enabled":trueen"enabled":false - Accédez à
votre-site.com/wp-login.phpnormalement - Reconfigurez l’URL de connexion en notant la nouvelle URL
