Protection & bonnes pratiques

Limitation des tentatives de connexion

Julien THÉRIN

La limitation des tentatives de connexion bloque ou ralentit automatiquement un identifiant après plusieurs échecs consécutifs, rendant une attaque par force brute impraticable en temps utile.

La limitation des tentatives de connexion consiste à bloquer temporairement ou ralentir progressivement les essais de connexion à l’administration WordPress après un nombre défini d’échecs consécutifs. Sans cette mesure, rien n’empêche techniquement un script automatisé de tester des milliers de combinaisons par heure sur wp-login.php.

Comment fonctionne cette limitation techniquement

  • Blocage temporaire par IP ou par nom d’utilisateur après un seuil d’échecs (généralement 3 à 5 tentatives)
  • Délai progressif : chaque échec supplémentaire augmente le temps d’attente avant le suivant, rendant un test massif de mots de passe de plus en plus coûteux en temps pour l’attaquant
  • Blocage complet temporaire après un nombre plus élevé d’échecs, avec déblocage automatique après un délai ou manuel par l’administrateur

Pourquoi cette mesure reste efficace face à la force brute

Une attaque par force brute dépend du volume de tentatives possibles dans un temps donné. En introduisant un coût temporel à chaque échec, la limitation rend l’attaque impraticable bien avant qu’un mot de passe raisonnablement robuste ne soit deviné, sans nécessiter d’action de l’administrateur au quotidien.

Comment la mettre en place sans gêner les utilisateurs légitimes

  • Prévoir un seuil raisonnable (3 à 5 tentatives) pour ne pas bloquer un utilisateur qui se trompe simplement de mot de passe
  • Combiner avec l’authentification à deux facteurs, qui protège même si la limitation est contournée par une distribution d’adresses IP
  • Journaliser les tentatives bloquées pour repérer un pattern d’attaque ciblée plutôt qu’un simple oubli ponctuel
  • Associer au masquage de la page de connexion pour réduire le volume de tentatives dès la source

Questions fréquentes

Elle bloque temporairement ou ralentit progressivement les essais de connexion après un nombre défini d’échecs consécutifs, généralement 3 à 5 tentatives, ce qui rend une attaque par force brute impraticable en temps utile.

Un seuil raisonnable (3 à 5 tentatives) avec un déblocage automatique après un court délai évite de pénaliser durablement un utilisateur qui se trompe simplement de mot de passe, tout en restant efficace contre un script automatisé.

Non, les deux sont complémentaires. La limitation ralentit les tentatives automatisées, tandis que l’authentification à deux facteurs protège même si un mot de passe est deviné ou volé par un autre biais, comme l’hameçonnage.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut