Quatre méthodes d'authentification à deux facteurs intégrées à WordPress, Free
L’authentification à deux facteurs sous WordPress est généralement proposée sous forme d’Add-on ou dans le cadre d’une formule premium. ReportedIP Hive intègre d’emblée quatre méthodes d’authentification à deux facteurs — TOTP, Passkeys/WebAuthn, e-mail et SMS — disponibles gratuitement dans toutes les formules, avec des Recovery Codes et une fonctionnalité de réinitialisation du mot de passe incluse.
Ce guide aborde ces quatre méthodes, explique comment l’échelle de Rate Limiting empêche les tentatives de deviner le code, et met en évidence la faille de réinitialisation du flux que la plupart des plugins de 2FA laissent ouverte.
Qu’est-ce que ReportedIP Hive ?
ReportedIP Hive est un plugin de sécurité WordPress complet : 16 Attack Sensors, la suite complète d’authentification à deux facteurs (2FA) décrite ici, un blocage progressif et des informations sur les menaces issues de la communauté (sur inscription). L’ensemble du système 2FA est gratuit et fonctionne hors ligne. La liste complète des fonctionnalités de ReportedIP Hive est disponible sur la page dédiée au produit.
Les quatre méthodes du noyau
- TOTP — Codes RFC 6238, compatibles avec Google Authenticator, Authy, 1Password et Microsoft Authenticator. Les clés secrètes sont chiffrées au repos.
- Passkey / WebAuthn / FIDO2 — Face ID, Touch ID, Windows Hello et YubiKey. Résistant au phishing, avec une implémentation interne et sans dépendance à Composer.
- OTP par e-mail : un code à 6 chiffres valable pendant 10 minutes, avec une limite de 3 envois toutes les 15 minutes, un délai d’attente de 60 secondes avant de pouvoir renvoyer le code et 5 tentatives de vérification par code.
- Code OTP par SMS — via le relais SMS managed reportedIP (formule Professional et supérieures), disponible uniquement dans l’UE avec un accord de traitement des données (DPA) explicite. Les numéros de téléphone sont chiffrés au repos.
Prise en charge des quatre éléments : 10 Recovery Codes à usage unique (hachés au repos, avec un avertissement de niveau « faible » lorsqu’il n’en reste plus que 3), des Trusted Devices avec une date d’expiration configurable (30 jours par défaut), et une application basée sur les rôles avec un délai de grâce (7 jours par défaut) et un compteur de tentatives.
The Rate Limit ladder stops code-guessing
Les codes 2FA erronés suivent le même barème progressif que les tentatives de Login infructueuses : 3 codes erronés → 30 s, 5 → 5 min, 10 → 30 min, 15 → 1 h. La 15e tentative infructueuse au niveau de l’adresse IP entraîne un véritable blocage progressif de celle-ci, de sorte qu’un pirate utilisant une attaque par force brute ne peut plus simplement attendre l’expiration du délai et réessayer toutes les heures.
La fonctionnalité de réinitialisation du mot de passe que la plupart des plugins négligent
Le processus de « mot de passe perdu » de WordPress constitue un contournement classique de l’authentification à deux facteurs (2FA) : si votre seul deuxième facteur est l’e-mail, toute personne ayant accès à votre boîte mail reçoit à la fois le lien de réinitialisation et le mot de passe à usage unique (OTP) par le même canal. Le processus de réinitialisation de Hive exige un deuxième facteur d’authentification autre que l’e-mail — application d’authentification, SMS, Passkey ou code de récupération — avant qu’un nouveau mot de passe ne soit accepté. L’e-mail est exclu par conception. Les comptes dont le seul facteur d’authentification est l’e-mail et qui ne disposent d’aucun Recovery Codes sont bloqués de manière définitive, avec une alerte envoyée à l’administrateur. Ce comportement est conforme à la norme NIST SP 800-63B §6.1.2.3 et à l’OWASP ASVS V6.3.
Comment l’activer ?
Dans l’étape « 2FA » du Setup Wizard (ou dans Paramètres → 2FA), activez les méthodes que vous souhaitez proposer, sélectionnez les rôles qui doivent s’inscrire, puis définissez le délai de grâce et le compteur d’échecs. Pour les flux « headless » ou personnalisés, l’ reportedip-hive/v1 espace de noms REST expose /2fa/challenge, /2fa/verify et /2fa/methods; les administrateurs shell peuvent exécuter wp reportedip 2fa reset pour débloquer un compte verrouillé.
Guides connexes
- Passkeys et WebAuthn : un Login WordPress protégé contre le Phishing
- Service géré de relais de messagerie et de SMS Relay pour une transmission fiable des codes OTP
- Une authentification à deux facteurs (2FA) pour WooCommerce qui s’intègre directement à votre thème
Consultez la documentation relative à l’authentification pour plus de détails sur la configuration, parcourez l’intégralité des guides du plugin ReportedIP Hive ou consultez la norme WebAuthn sur le site du W3C.