Skip to content

Tout pour WordPress, le développement web — et plus encore

🔐 Authentification à deux facteurs pour WordPress avec Google Authenticator

🔐 Authentification à deux facteurs pour WordPress avec Google Authenticator

Vous ouvrez le panneau d’administration de votre site et découvrez des dizaines de tentatives de connexion échouées depuis différentes adresses IP. Les robots d’attaque par force brute ne dorment jamais: ils testent des mots de passe 24 heures sur 24, et la combinaison classique «identifiant + mot de passe» a cessé d’être un verrou fiable depuis longtemps. Un seul mot de passe compromis ou deviné, et le site ne vous appartient plus.

Il existe une solution, gratuite. L’authentification à deux facteurs via Google Authenticator ajoute une deuxième ligne de défense: même si le mot de passe est compromis, un attaquant ne pourra pas se connecter sans le code à usage unique généré sur votre téléphone. Aujourd’hui, je vous montre comment mettre en place cette protection sur WordPress en 10 minutes, étape par étape, avec des captures d’écran pour chaque phase.

💡 Aperçu rapide:

  • Installez l’extension Google Authenticator depuis le dépôt WordPress.org.
  • Configurez la clé secrète ou scannez un QR code dans l’application sur votre smartphone.
  • Activez la vérification en deux étapes pour votre utilisateur, et pour toute personne nécessitant une protection renforcée.
  • À la prochaine connexion, le système demandera un code à 6 chiffres généré par l’application.

1. Installation de l’extension Google Authenticator

L’extension Google Authenticator, gratuite et open source, est hébergée dans le dépôt officiel WordPress.org. Au moment où j’écris ces lignes, la version actuelle est la 0.55, testée jusqu’à PHP 8.5. L’extension est activement maintenue: la dernière mise à jour a ajouté la compatibilité avec les versions récentes de PHP, et l’avis le plus récent sur WordPress.org date d’avril 2026.

Pour l’installer, allez dans Tableau de bord WordPress → Extensions → Ajouter une extension.

Menu d'ajout d'une extension dans le tableau de bord WordPress

Dans la barre de recherche, tapez google authenticator. Le premier résultat est celui qu’il vous faut: une extension avec ce même bouclier vert sur l’icône, dont l’auteur est indiqué comme Ivan (le mainteneur actuel; à l’origine, l’extension a été créée par Henrik Schack, qui a transmis le projet à la communauté).

Résultats de recherche de l'extension Google Authenticator dans l'administration

Cliquez sur «Installer maintenant», attendez la décompression, puis Activez.

Bouton d'activation de l'extension après installation

L’extension n’a pas son propre élément dans la barre latérale du tableau de bord. Tous les réglages sont liés au profil d’un utilisateur spécifique, un choix délibéré: chaque utilisateur du site active la 2FA pour son compte séparément.

2. Configuration des paramètres d’authentification à deux facteurs

Rendez-vous dans Utilisateurs → Votre profil et descendez jusqu’à la section Google Authenticator Settings. Voici ce que vous verrez:

Section des réglages de Google Authenticator dans le profil utilisateur WordPress

Passons en revue chaque champ.

Description. Ce texte apparaîtra dans l’application Google Authenticator à côté du code. Si vous avez plusieurs sites et services liés dans l’application, une description explicite vous évitera toute confusion. Le nom du site suffit, par exemple MyBlog ou ThinkingTeapot.

Relaxed Mode. Par défaut, le code à 6 chiffres est valide pendant une minute. Le mode Relaxed Mode étend cette fenêtre à quatre minutes dans les deux sens, ce qui est utile si les horloges du serveur et du téléphone dérivent parfois. D’expérience, un décalage de quelques secondes n’est pas rare; ce mode élimine ce casse-tête sans réduire de manière critique la sécurité.

Secret. Nécessaire si vous souhaitez ajouter le compte à l’application manuellement, sans scanner de QR code. Pour utiliser la clé: ouvrez Google Authenticator sur votre téléphone → Menu → Ajouter un compte → Saisir une clé. Mais il y a plus simple.

QR code. La méthode recommandée et la plus rapide. Cliquez sur Show/Hide QR code:

QR code pour lier WordPress à Google Authenticator

Prenez maintenant votre téléphone.

3. Liaison de votre smartphone via QR code

Ouvrez Google Authenticator sur votre téléphone (Android ou iPhone, l’application est gratuite sur Google Play et l’App Store). Appuyez sur + ou Configurer un compte:

Écran d'ajout de compte dans l'application Google Authenticator

Sélectionnez Scanner un code-barres et pointez l’appareil photo vers le QR code affiché à l’écran. La reconnaissance prend une seconde ou deux.

Scan du QR code avec l'appareil photo dans Google Authenticator

Voilà: le site apparaît dans la liste des comptes connectés de l’application, les codes à usage unique sont générés toutes les 30 secondes. Il ne reste plus qu’à activer la vérification côté WordPress.

4. Activation et première vérification

Retournez dans les paramètres de votre profil. Cochez la case Active, c’est cette case qui rend obligatoire la demande de code à la connexion. Tant qu’elle n’est pas cochée, la 2FA ne fonctionne pas, quel que soit le nombre de QR codes scannés.

App Passwords. Cette option crée un mot de passe long distinct pour l’accès via XML-RPC, un protocole obsolète que les intégrations modernes n’utilisent pratiquement plus. L’API REST de WordPress a complètement remplacé XML-RPC, et les applications mobiles fonctionnent depuis longtemps via les mots de passe d’application (une fonctionnalité native depuis WordPress 5.6). Si vous ne savez pas exactement pourquoi vous auriez besoin de XML-RPC, laissez App Passwords désactivé. C’est une brèche inutile.

Case d'activation de Google Authenticator et section des mots de passe d'application

Dernière touche: le bouton Update Profile tout en bas de la page. Sans cela, aucun paramètre ne sera enregistré.

Passons maintenant à la partie intéressante, la vérification. Déconnectez-vous de votre compte et ouvrez à nouveau la page de connexion:

Page de connexion WordPress avec le champ de code Google Authenticator

Le formulaire de connexion standard comporte désormais un champ Google Authenticator Code. Saisissez votre identifiant, votre mot de passe, ouvrez l’application sur votre téléphone, copiez les 6 chiffres, et vous voilà dans le panneau d’administration. Pas de SMS, pas de code par e-mail, pas de délai.

📹 Vidéo: connecter Google Authenticator à WordPress en 3 minutes

Si vous préférez regarder plutôt que lire, voici une courte vidéo avec une démonstration en direct de tout le processus, de l’installation de l’extension à la première connexion avec 2FA:

⁉️🤔 Foire aux questions

Que faire en cas de perte du téléphone si la 2FA est activée?

Accédez au serveur via FTP ou SSH et supprimez le dossier de l’extension, wp-content/plugins/google-authenticator. Ensuite, la connexion par identifiant et mot de passe sera rétablie. Immédiatement après vous être connecté, réinstallez l’extension et associez un nouveau téléphone. Pour l’avenir: notez la clé secrète sur un papier et conservez-la en lieu sûr, c’est votre accès de secours. Si vous n’avez pas d’accès FTP, contactez votre hébergeur: le support sait comment désactiver les extensions via le gestionnaire de fichiers ou WP-CLI (wp plugin deactivate google-authenticator).

Pourquoi le code de l’application n’est-il pas accepté lors de la connexion?

La raison est presque toujours la même: une désynchronisation de l’heure. Google Authenticator utilise TOTP, Time-based One-Time Password, où le code est lié à l’heure exacte. Les horloges du serveur et du téléphone doivent correspondre à 30 secondes près. Sur les appareils Android, le problème se résout avec l’application ClockSync. La deuxième option consiste à activer le mode Relaxed Mode dans les paramètres de l’extension: cela étend la fenêtre autorisée à quatre minutes.

Peut-on utiliser un seul téléphone pour plusieurs sites WordPress?

Oui. Dans l’application Google Authenticator, vous pouvez ajouter un nombre illimité de comptes. Chaque site obtient sa propre ligne avec un code à 6 chiffres distinct, ils ne se chevauchent pas et n’entrent pas en conflit. La description dans les paramètres sert précisément à ne pas confondre les projets.

Google Authenticator ne permet pas de faire de sauvegardes. Existe-t-il des alternatives?

Oui, et c’est une amélioration pertinente. Authy, une application gratuite avec synchronisation cloud: vous changez de téléphone, vous restaurez l’accès à tous vos comptes avec un mot de passe. 1Password et LastPass disposent également de générateurs TOTP intégrés. Et pour ceux qui ont besoin d’une protection matérielle, il y a YubiKey, une clé physique compatible avec le standard FIDO U2F. Elle ne génère pas de codes mais confirme la connexion par une simple pression, et il est impossible de la falsifier à distance.

L’authentification à deux facteurs est-elle nécessaire pour un petit site?

Oui. Les robots d’attaque par force brute ne s’intéressent pas à la taille du site, ils scannent Internet par plages d’IP et attaquent tout sans distinction. Un petit site sans 2FA se fait pirater aussi souvent qu’un grand, le propriétaire s’en rend simplement compte plus tard. Installer Google Authenticator prend 10 minutes. C’est moins coûteux que de restaurer un site à partir d’une sauvegarde.

Authentification à deux facteurs: quoi installer sur WordPress en 2026

Google Authenticator pour WordPress est une solution minimaliste, fiable et gratuite. Elle répond à un besoin précis: ajouter un code TOTP à la connexion standard. Pas de réglages superflus, une compatibilité avec les versions modernes de PHP, un code source ouvert sur WordPress.org. Pour un blog personnel, le site d’une petite entreprise ou un portfolio, c’est un choix idéal.

Si le site accepte des paiements, stocke des données utilisateurs ou ne peut tout simplement pas se permettre une interruption de service, tournez-vous vers des extensions plus riches en fonctionnalités comme WP 2FA ou miniOrange. Elles ajoutent des codes de secours, des politiques de 2FA obligatoire pour certains rôles et la prise en charge simultanée de plusieurs méthodes d’authentification. Mais pour 90% des sites WordPress, ce que fournit Google Authenticator est plus que suffisant.

Installez l’extension dès aujourd’hui. Dix minutes, et les robots d’attaque par force brute ne sont plus les bienvenus ici.