Améliorez la sécurité du mot de passe de votre WP Admin avec la protection du compte

Les identifiants faibles ou compromis comptent parmi les principales causes de piratage de sites et d’infections par des logiciels malveillants. Jetpack et Jetpack Protect renforcent la sécurité de votre site en améliorant la gestion des mots de passe. Nous effectuons des vérifications avancées pour détecter les mots de passe compromis et imposons une vérification supplémentaire lorsque cela est nécessaire.

Remarque : La protection du compte est différente de la protection contre les attaques par force brute de Jetpack.
La protection contre les attaques par force brute aide à empêcher les tentatives de connexion répétées provenant d’adresses IP inconnues et peut être activée ou désactivée dans les réglages de sécurité de WP Admin.


La protection du compte, quant à elle, se déclenche lorsqu’un utilisateur tente de se connecter avec un mot de passe compromis lors d’une fuite de données connue.

Si votre accès est bloqué et que vous ne pouvez pas recevoir le code de vérification, la protection du compte ne peut pas être désactivée depuis WP Admin. Consultez Récupérer votre compte en cas de problème de réception du code de vérification pour connaître les options de récupération.

Prérequis

Jetpack Protection du compte nécessite soit l’extension Jetpack (version 14.5 ou ultérieure), soit l’extension Jetpack Protect (version 4.1 ou ultérieure), ainsi que la connexion au site. Si vous disposez des deux extensions Jetpack et Jetpack Protect, vous devez les mettre à niveau au minimum vers les versions 14.5 et 4.1, respectivement.

Cette fonctionnalité est activée par défaut, son utilisation est gratuite et elle ne nécessite pas de forfait Jetpack.

Fonctionnement de la protection du compte

Gérer l’activation de la protection du compte

Protection du compte est activée par défaut. Voici comment gérer son activation :

  • Si l’extension Jetpack est active :
    1. Accédez à Jetpack → Réglages.
    2. Repérez la section Protection du compte dans l’onglet Sécurité (onglet par défaut).
    3. Activez Protégez votre site grâce à la détection avancée des mots de passe et à la protection de la gestion du profil.
  • Si l’extension Jetpack Protect est active :
    1. Accédez à Jetpack → Protect.
    2. Ouvrez l’onglet Réglages.
    3. Activez Protection du compte.

Si le réglage est désactivé et qu’il est impossible de l’activer, consultez la section Environnements non pris en charge.

Ajouter des vérifications de sécurité supplémentaires lors de l’enregistrement d’un mot de passe

Jetpack Protection du compte effectue des vérifications de sécurité supplémentaires chaque fois qu’un utilisateur définit ou modifie son mot de passe.

Les mots de passe sont évalués selon les critères supplémentaires suivants :

  • Ne doit pas contenir de barre oblique inverse.
  • Doit comporter entre 6 et 150 caractères.
  • Ne doit pas apparaître dans des fuites de données connues. Les pirates utilisent fréquemment des mots de passe divulgués lors de fuites publiques pour obtenir un accès non autorisé.

Lorsque vous modifiez votre mot de passe dans WP Admin → Utilisateurs → Profil, nous effectuons des vérifications supplémentaires pour garantir la sécurité :

  • Le mot de passe ne doit correspondre à aucune partie de vos données utilisateur (par exemple, le nom affiché, le nom d’utilisateur, le prénom ou le nom, l’adresse e-mail ou le pseudonyme). L’utilisation d’un mot de passe similaire à vos informations personnelles permet aux pirates de le deviner plus facilement.
  • Le mot de passe ne doit pas être identique à un mot de passe utilisé précédemment. La réutilisation d’anciens mots de passe augmente les risques de sécurité.

Empêcher les connexions non vérifiées d’utiliser des mots de passe divulgués

Protection du compte ajoute une couche de sécurité supplémentaire au processus de connexion.

Nous vérifions automatiquement les mots de passe dans une base de données de fuites connues pour les utilisateurs disposant du rôle d’auteur ou d’un rôle supérieur. Si un mot de passe compromis est détecté, une étape de vérification supplémentaire est requise. Aucune configuration n’est nécessaire : cette opération s’effectue automatiquement. Voici comment cela fonctionne :

  1. Un utilisateur de WP Admin tente de se connecter et Jetpack détecte que son mot de passe a été compromis.
  2. Un code de vérification à 6 chiffres est envoyé à l’adresse e-mail de l’utilisateur.
  3. L’utilisateur voit un formulaire Vérifiez votre identité dans lequel il doit saisir le code de vérification. Il peut également demander l’envoi d’un nouveau code si nécessaire.
  4. Une fois le code envoyé, l’utilisateur est invité à Créer un nouveau mot de passe (recommandé) ou à Continuer sans mettre à jour.

Récupérer votre compte en cas de problème de réception du code de vérification

Nous envoyons le code de vérification à l’adresse e-mail associée à votre profil utilisateur WP Admin.

Si vous ne recevez pas votre code de vérification, voici ce que vous pouvez faire :

Si vous avez accès à la boîte aux lettres :

  • Essayez de renvoyer le code. Vous pouvez le renvoyer trois fois par session. Vous devriez pouvoir effectuer de nouvelles tentatives toutes les 15 minutes.
  • Si vous n’avez toujours pas reçu le code, vous pouvez réinitialiser votre mot de passe actuel. Une fois votre mot de passe remplacé par un mot de passe fort et non compromis, vous ne serez plus bloqué par notre protection du compte.

Si vous n’avez plus accès à cette boîte aux lettres :

  1. Contactez l’assistance. Nous vous aiderons à confirmer que vous êtes propriétaire du site. Nous désactiverons ensuite le module de protection du compte pour vous.
  2. Après avoir récupéré l’accès à votre WP Admin, accédez à votre profil utilisateur à l’adresse https://yourjetpack.blog/wp-admin/profile.php, où yourjetpack.blog correspond au domaine de votre site. Une fois sur cette page, vous devrez :
    • Mettez à jour le champ E-mail avec votre adresse e-mail actuelle.
    • Mettez à jour le champ Mot de passe avec un mot de passe fort et non compromis.

Si nous ne pouvons pas confirmer que vous êtes propriétaire du site :

Nous pouvons désactiver la protection du compte uniquement pour le propriétaire de la connexion Jetpack du site. Si vous nous contactez depuis une adresse e-mail qui n’appartient pas au propriétaire de la connexion, nous ne pouvons pas vérifier que vous êtes propriétaire du site et nous ne pouvons pas désactiver la protection du compte pour vous. Dans ce cas, supprimez l’extension Jetpack des fichiers de votre site pour récupérer l’accès.

Votre hébergeur peut vous aider à supprimer l’extension Jetpack de votre serveur Web, ou vous pouvez suivre ces instructions :

  1. Connectez-vous à votre site via FTP, SFTP ou SSH. Vous pouvez utiliser ces instructions pour trouver vos identifiants.
  2. Supprimez le dossier nommé wp-content/plugins/jetpack. Cela désactive Jetpack, notamment la protection du compte. Vos paramètres de Jetpack sont stockés sur nos serveurs. La suppression du dossier de l’extension ne les supprime donc pas.
  3. Connectez-vous à l’administration de WP.
  4. Accédez à votre profil utilisateur à l’adresse https://yourjetpack.blog/wp-admin/profile.php, où yourjetpack.blog correspond au domaine de votre site.
  5. Mettez à jour le champ E-mail avec votre adresse e-mail actuelle.
  6. Mettez à jour le champ Mot de passe avec un mot de passe fort et non compromis.
  7. Accédez à Extensions → Ajouter une extension dans l’administration de WP, installez de nouveau Jetpack et reconnectez-le à votre compte WordPress.com.

La protection du compte reste active après la réinstallation de Jetpack. Comme vous avez défini un mot de passe fort et non compromis à l’étape 6, il ne vous sera pas demandé de vérifier à nouveau votre identité.

Environnements non pris en charge

La fonctionnalité Jetpack Protection du compte peut être désactivée par votre hébergeur afin d’éviter les conflits avec les solutions de sécurité propres à la plateforme. L’administrateur de votre site peut également la désactiver manuellement dans le wp-config.php fichier :

define( 'DISABLE_JETPACK_ACCOUNT_PROTECTION', true );

Dans ce cas, vous ne pourrez pas activer la protection du compte. En revanche, vous verrez un avis indiquant que cette fonctionnalité est désactivée par l’administrateur de votre site ou votre hébergeur.

Risques liés à l’utilisation d’un mot de passe faible

En tant qu’administrateur WordPress, votre mot de passe constitue la première ligne de défense contre les accès non autorisés. Un mot de passe faible peut mettre l’intégralité de votre site en danger. Voici pourquoi la sécurité des mots de passe forts est essentielle :

  • Cible facile pour les attaquants : Les mots de passe faibles rendent votre site vulnérable aux attaques par force brute, lors desquelles des pirates tentent systématiquement de deviner les mots de passe pour obtenir un accès.
  • Risque accru de vol d’identifiants : Si vous réutilisez vos mots de passe sur plusieurs sites, une faille sur une autre plateforme pourrait exposer votre compte d’administration WP aux attaquants.
  • Perte du contrôle administratif : Les attaquants peuvent effectuer des modifications non autorisées, supprimer du contenu ou insérer du code malveillant.
  • Risques liés aux utilisateurs et aux fuites de données : Les attaquants disposant d’un accès administrateur peuvent voler des informations sur les utilisateurs, notamment leurs adresses e-mail et leurs données personnelles, mettant ainsi vos visiteurs en danger.
  • SEO et atteinte à la réputation : Si votre site est piraté, les moteurs de recherche peuvent le signaler comme dangereux, ce qui entraîne un moins bon classement dans les résultats de recherche et une perte de confiance des visiteurs.
  • Processus de récupération chronophage : Reprendre le contrôle d’un site piraté nécessite de réinitialiser les identifiants, de restaurer les sauvegardes et de sécuriser les vulnérabilités — autant d’opérations qui demandent du temps et des efforts.
  • Problèmes juridiques et de conformité potentiels : Selon votre secteur d’activité, une faille de sécurité peut entraîner des conséquences juridiques, notamment des amendes pour ne pas avoir protégé les données des utilisateurs.
  • Pertes financières : Un site compromis peut entraîner une perte de revenus, en particulier pour les entreprises WooCommerce, les sites proposant des adhésions ou tout site qui dépend de l’engagement des visiteurs.

Still need help?

Please contact support. We’re happy to advise.

Confidentialité

Protection du compte est activée par défaut. Consultez Gérer l’activation de la protection du compte pour savoir comment la désactiver.


Was this article helpful?