La limitation des tentatives de connexion consiste à bloquer temporairement ou ralentir progressivement les essais de connexion à l’administration WordPress après un nombre défini d’échecs consécutifs. Sans cette mesure, rien n’empêche techniquement un script automatisé de tester des milliers de combinaisons par heure sur wp-login.php.
Comment fonctionne cette limitation techniquement
- Blocage temporaire par IP ou par nom d’utilisateur après un seuil d’échecs (généralement 3 à 5 tentatives)
- Délai progressif : chaque échec supplémentaire augmente le temps d’attente avant le suivant, rendant un test massif de mots de passe de plus en plus coûteux en temps pour l’attaquant
- Blocage complet temporaire après un nombre plus élevé d’échecs, avec déblocage automatique après un délai ou manuel par l’administrateur
Pourquoi cette mesure reste efficace face à la force brute
Une attaque par force brute dépend du volume de tentatives possibles dans un temps donné. En introduisant un coût temporel à chaque échec, la limitation rend l’attaque impraticable bien avant qu’un mot de passe raisonnablement robuste ne soit deviné, sans nécessiter d’action de l’administrateur au quotidien.
Comment la mettre en place sans gêner les utilisateurs légitimes
- Prévoir un seuil raisonnable (3 à 5 tentatives) pour ne pas bloquer un utilisateur qui se trompe simplement de mot de passe
- Combiner avec l’authentification à deux facteurs, qui protège même si la limitation est contournée par une distribution d’adresses IP
- Journaliser les tentatives bloquées pour repérer un pattern d’attaque ciblée plutôt qu’un simple oubli ponctuel
- Associer au masquage de la page de connexion pour réduire le volume de tentatives dès la source