Double authentification sur l'admin : après, pas seulement « un jour »
Après un incident, activez la double authentification pour tous les administrateurs. Les comptes « au cas où » sans 2FA sont des portes. Un plugin 2FA n'efface pas une backdoor déjà là — il empêche y revenir *par le login*, une fois le reste fermé.
Après un incident, activez-la pour tous les admins. Les comptes « au cas où » sans 2FA sont des portes. Un plugin 2FA n'efface pas une backdoor déjà là.
Après, pas « un jour »
Le mot de passe a pu fuir (table, keylogger, email). La 2FA casse le *prochain* login avec ce seul secret. Posée *pendant* que la porte fichiers vit, elle ne change rien à la réécriture de nuit. Posée *après* chasse et sessions tuées, elle vaut. D'où « après l'incident », pas « à la place du nettoyage ».
Reporter à « quand on aura le temps » laisse les comptes `admin` / `agence` ouverts au stuffing. C'est exactement la fenêtre des 48 h côté comptes.
Une ligne datée dans le registre : mesure, pas promesse.
Qui, vraiment : tous les privilégiés
Administrateurs, boutiquiers, éditeurs qui peuvent installer un plugin, shop managers, employés Prestashop. Un compte « lecture » sans 2FA est moins urgent. Un compte « au cas où » *admin* sans 2FA est une porte. On le ferme ou on l'équipe. Pas d'exception « c'est le stagiaire d'août ».
Les comptes partagés `direction` : scindez, puis 2FA chacun. La 2FA sur un secret déjà partagé à cinq est un théâtre.
Les clients finaux : si le CMS le permet proprement (boutique B2B), proposez. Pas obligatoire pour une vitrine de commentaires. Les admins, si.
- Tous les rôles qui posent du code ou exportent.
- Plus de compte admin anonyme.
- Prestataires : leur propre user + 2FA.
Choisir un mécanisme tenable
Application TOTP (téléphone) : le plus tenable pour une TPE. Clés physiques : mieux, si vous les gérez. SMS : mieux que rien, fragile (portage de ligne). Email comme second facteur : faible si la boîte est le même incident (webmail).
Un plugin 2FA *maintenu*, officiel autant que possible. Un module de 2017 « two factor easy » est une surface. Moins de plugins, un qui marche. Prestashop / Magento : modules du cœur ou éditeurs connus, pas un zip obscure.
SSO entreprise (Microsoft, Google) : très bien si *tout* le monde y passe, y compris l'agence. Un admin local oublié sans 2FA reste la porte.
Ce que la 2FA ne couvre pas
Ni la backdoor, ni l'injection, ni une XSS qui vole une session *déjà* ouverte, ni une application password, ni le FTP, ni le registrar. Elle couvre le formulaire de login CMS (et encore : certaines failles le contournent). Filet login, pas amnistie.
Un attaquant avec une session déjà valide s'en moque jusqu'à invalidation. D'où l'ordre sessions → 2FA, pas l'inverse seulement.
Les clés API n'ont pas de 2FA. On les révoque.
Prestataires, partages, numéros
L'agence doit utiliser *son* compte, sa 2FA, pas un code SMS sur le portable du gérant « on se le forward ». Les départs : révocation le jour J, pas à la facture suivante. Contrat.
Vérifiez le numéro / l'app : une 2FA qui part chez l'ancien freelance est pire que pas de 2FA (vous croyez être protégés).
Interdisez les codes envoyés sur le canal déjà compromis (email du domaine pendant l'incident mail).
CMS, panel, registrar : trois étages
La 2FA wp-admin ne protège pas o2switch ni Gandi. Activez *là où ça existe* : panel, Cloudflare, Google, Microsoft 365, banque pub. Le registrar d'abord si le MX a bougé. Trois étages, trois cases.
Un tableur d'accès (qui, quoi, 2FA oui/non) est le livrable le moins cher de la semaine. Les obligations aiment les mesures concrètes : celle-ci en est une.
SSH / sFTP par clés plutôt que mot de passe, si vous avez un VPS. Autre étage.
Perte de téléphone, codes de secours
Imprimez / coffre les codes de recovery *hors* du site. Un seul admin qui perd son tel sans secours, c'est une restauration de compte — parfois plus risquée qu'une 2FA absente (procédure host faible). Deux admins équipés, pas un dictateur unique.
Ne stockez pas les recovery dans le même Drive que le `wp-config`.
Documentez la procédure « admin bloqué » *avant* d'en avoir besoin. L'hébergeur a parfois un reset qui *bypasse* : sachez-le, protégez ce canal.
Ordre avec le reste du durcissement
Porte, comptes fantômes, clés, sessions, mots de passe, 2FA, limiter les tentatives, journalisation. La 2FA au milieu, pas toute seule en haut d'un devis « sécurisation ».
Un plugin 2FA mal maintenu *est* une surface. Choix soigneux, MAJ. Ironie à éviter.
Créer un compte pour le chantier fichiers. La 2FA, vous la cochez le jour où l'admin est à vous tout seul.
- Tous les privilégiés, comptes nominatifs.
- Après sessions et chasse, pas à la place.
- Panel et registrar, pas seulement le CMS.