Skip to main contentSkip to footer
Guides des plugins

Passkeys pour WordPress : Login sécurisé contre le Phishing grâce à WebAuthn

Updated Patrick Schlesinger
ReportedIP Hive plugin guide cover — WordPress passkeys and WebAuthn login

The WordPress passkey login removes the only element on which attackers rely: a secret susceptible to phishing. ReportedIP Hive integrates passkeys natively with WebAuthn/FIDO2 — Face ID, Touch ID, Windows Hello and YubiKey — without any Composer dependency.

Ce guide explique pourquoi les « Passkeys » sont résistantes au Phishing, comment fonctionne la mise en œuvre interne de Hive et comment les proposer en complément des autres méthodes d’authentification à deux facteurs (2FA).

Qu’est-ce que ReportedIP Hive ?

ReportedIP Hive est un plugin de sécurité WordPress complet qui combine 16 Attack Sensors, quatre méthodes d’authentification à deux facteurs (2FA), un blocage progressif et de la Threat Intelligence issue de la communauté (sur inscription). Les Passkeys constituent l’une des quatre méthodes de 2FA gratuites. L’ensemble des fonctionnalités de ReportedIP Hive couvre le reste.

Pourquoi les Passkeys sont-ils plus efficaces que les codes à usage unique ?

Un code TOTP ou SMS peut être saisi sur une fausse page de Login ; ce n’est pas le cas d’une Passkey. WebAuthn lie les identifiants à l’origine du site ; ainsi, l’authentificateur refuse tout simplement de valider un domaine similaire. Il n’y a aucun secret partagé à voler, aucun code à transmettre, et rien qu’un kit de Phishing puisse capturer. C’est pourquoi les Passkeys constituent le deuxième facteur d’authentification le plus sûr proposé par Hive.

Une implémentation en interne, sans dépendance vis-à-vis de tiers

La prise en charge de WebAuthn par Hive est développée en interne, y compris son propre analyseur CBOR — aucun paquet Composer n’est utilisé à cet effet. Cela permet de limiter le nombre de dépendances et de garantir leur vérifiabilité : le code relatif aux Passkeys est fourni dans le plugin que vous pouvez consulter sur GitHub, et non dans une « boîte noire » fournie par un tiers. Il fonctionne avec les authentificateurs natifs des plateformes (Face ID, Touch ID, Windows Hello) et les clés itinérantes (YubiKey et autres périphériques FIDO2).

Les Passkeys dans le cadre global de l’authentification à deux facteurs (2FA)

Une Passkey est considérée comme un deuxième facteur d’authentification valide autre que l’e-mail ; elle répond donc aux critères de réinitialisation du mot de passe qui empêchent les comptes utilisant uniquement l’e-mail de réinitialiser un mot de passe de manière autonome. Si un utilisateur perd son appareil, les 10 Recovery Codes à usage unique enregistrés lors de l’inscription lui permettent de récupérer l’accès à son compte. La protection contre les tentatives infructueuses est partagée avec le reste de la suite 2FA via le même système de Rate Limiting (3/5/10/15 échecs → 30 s / 5 min / 30 min / 1 h, puis un blocage définitif).

Comment activer les Passkeys

Activez WebAuthn dans Paramètres → Authentification à deux facteurs ; chaque utilisateur enregistre ensuite une Passkey depuis son profil — le navigateur demande alors l’authentificateur de la plateforme ou la clé matérielle. Pour les flux sans interface graphique, les procédures d’enregistrement et de validation sont accessibles via l’ reportedip-hive/v1 espace de noms REST (/2fa/challenge, /2fa/verify, /2fa/methods).

Guides connexes

La documentation relative à l’authentification contient un guide pas à pas pour la configuration. Consultez l’intégralité des guides du plugin ReportedIP Hive ou lisez la spécification sur la page WebAuthn Level 2 du W3C.

Découvrez la rubrique « ReportedIP Hive » →

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous devez remplir ce champ
Vous devez remplir ce champ
Veuillez saisir une adresse e-mail valide.
Vous devez accepter les conditions pour continuer