Choisissez un plugin pour l'authentification Ă  deux facteurs dans Wordpress

image

L'authentification à deux facteurs augmente considérablement le niveau de sécurité du site, sous réserve d'autres conditions (telles que la mise à jour en temps opportun du moteur de thÚme, les plug-ins, l'application de pratiques de programmation sécurisées, etc.).

Face à la question de la connexion de Google Authenticator à un site sur Wordpress, j'ai fait quelques recherches sur les plugins existants et aujourd'hui je souhaite partager avec vous les résultats de ce travail.

Tout d'abord, nous désignons les conditions initiales:

  • Site Web sur Wordpress version 5.3.2 (le plus pertinent Ă  l'Ă©poque);
  • le moteur est dĂ©ployĂ© en mode multisite en conjonction avec nginx;
  • Je ne veux pas payer d’argent (enfin, comme toujours).

Malgré l'abondance de plugins adaptés à la tùche, seuls quatre d'entre eux ont été testés, qui ont passé le test de compatibilité avec la version installée de Wordpress:


RĂ©sultats d'inspection et d'essai


Google Authenticator de miniOrange


image

Page du plugin: wordpress.org/plugins/miniorange-2-factor-authentication

Fonctionnalités annoncées de la version gratuite du plugin pour Google Authenticator de miniOrange:

  • authentification Ă  deux facteurs d'un utilisateur;
  • Prise en charge de Google Authenticator, Authy, LastPass Authenticator, codes QR, notifications PUSH, Soft Token et questions;
  • prĂ©venir les attaques par force brute et bloquer les adresses IP;
  • surveiller les Ă©vĂ©nements de connexion;
  • le multilinguisme.

Principales caractéristiques des versions payantes du plugin pour Google Authenticator miniOrange:

  • authentification Ă  deux facteurs de plusieurs utilisateurs (paiement par le nombre d'utilisateurs);
  • Prise en charge de canaux OTP supplĂ©mentaires, par exemple, OTP sur e-mail, OTP sur SMS (les services SMS sont achetĂ©s sĂ©parĂ©ment), confirmation par e-mail;
  • personnalisation des mĂ©thodes de connexion pour divers comptes;
  • Utilisation de problĂšmes de sĂ©curitĂ© pour restaurer l'accĂšs
  • support multisite;
  • rediriger les utilisateurs aprĂšs la connexion en fonction du rĂŽle de l'utilisateur;
  • Gestion sĂ©curisĂ©e des appareils

AprĂšs avoir installĂ© et activĂ© le plugin, une quantitĂ© incroyable de paramĂštres et de fonctions sont proposĂ©s Ă  l'administrateur du site. Vous trouverez ici tout, du WAF aux sauvegardes de base de donnĂ©es programmĂ©es automatiques. HonnĂȘtement, les moissonneurs de ce genre me font toujours peur et la pratique montre qu'en raison de l'abondance des fonctions, la profondeur de leur mise en Ɠuvre laisse souvent beaucoup Ă  dĂ©sirer.

RĂ©sultats de test:

  • les paramĂštres sont dĂ©finis immĂ©diatement pour l'ensemble du rĂ©seau en mode multisite - uniquement dans les versions payantes;
  • la possibilitĂ© d'utiliser l'authentification Ă  deux facteurs peut ĂȘtre fournie Ă  un ou plusieurs rĂŽles - uniquement dans les versions payantes;
  • «» — ;
  • graceful — ;
  • — ;
  • X — ;
  • IP-, — ;
  • XMLRPC — ;
  • ReCaptcha — ;
  • ReCaptcha ( ) — ;
  • Google Authenticator — .

Two Factor Authentication


image

Page du plugin: wordpress.org/plugins/two-factor-authentication

Fonctionnalités annoncées de la version gratuite du plugin d'authentification à deux facteurs:

  • appliquer l'authentification Ă  deux facteurs Ă  un rĂŽle spĂ©cifique du site (peut ĂȘtre activĂ© pour les administrateurs, mais pas activĂ© pour les abonnĂ©s);
  • la possibilitĂ© de dĂ©sactiver l'utilisateur;
  • support multisite.

Principales caractéristiques de la version payante du plugin d'authentification à deux facteurs:

  • la possibilitĂ© de forcer l'authentification Ă  deux facteurs Ă  ĂȘtre activĂ©e quelque temps aprĂšs la crĂ©ation d'un compte (par exemple, pour tous les comptes d'administrateur de plus d'une semaine);
  • les propriĂ©taires de sites peuvent spĂ©cifier des appareils de confiance pour lesquels une demande d'authentification supplĂ©mentaire sera exĂ©cutĂ©e une fois tous les quelques jours et non chaque fois que vous vous connecterez au systĂšme;
  • prise en charge des formulaires de connexion tiers;
  • .

:

  • multisite — ;
  • — ;
  • «» — Premium ;
  • graceful — ;
  • — ;
  • 30 — Premium ;
  • IP-, — ;
  • XMLRPC — ;
  • dans la fenĂȘtre des paramĂštres, vous pouvez activer Captcha et configurer le seuil de son fonctionnement - il n'y a aucune possibilitĂ©;
  • Captcha peut ĂȘtre exĂ©cutĂ© en mode test (sans bloquer les utilisateurs) - il n'y a aucune possibilitĂ©;
  • lors de la connexion Ă  Google Authenticator, il est proposĂ© de tĂ©lĂ©charger les codes de rĂ©cupĂ©ration - uniquement dans la version Premium.

Deux facteurs


image

Page Plugin: wordpress.org/plugins/two-factor

Le plugin Two-Factor de l'Ă©quipe Plugin Contributors est un plugin OpenSource et offre les options suivantes:

  • utiliser l'e-mail pour envoyer des codes d'authentification Ă  deux facteurs;
  • codes de sauvegarde;
  • MĂ©thode fictive Ă  des fins de test.

RĂ©sultats de test:

  • Je n'ai pas trouvĂ© les paramĂštres du rĂ©seau ou du site, tous les paramĂštres trouvĂ©s se trouvaient uniquement dans le profil utilisateur - c'est mauvais;
  • - , — - ;
  • — email , , , email, , ;
  • , .

Wordfence Login Security


image

Page du plugin: wordpress.org/plugins/wordfence-login-security

Wordfence Login Security est une partie isolée du plugin Wordfence Security complet .

Wordfence Login Security fournit gratuitement les fonctionnalités suivantes:

  • authentification Ă  deux facteurs Ă  l'aide de Google Authenticator, Authy, 1Password, FreeOTP;
  • activer OTP pour n'importe quel rĂŽle de site;
  • absence de restrictions d'aucune sorte;
  • Ajouter Google Recaptha v3 pour les pages de connexion et d'inscription
  • protection contre les robots;
  • protection contre le piratage de mot de passe et l'interception d'informations d'identification en bloquant les grands pools IP;
  • Protection XMLRPC avec authentification Ă  deux facteurs ou dĂ©sactivation totale de cette fonctionnalitĂ©.

Étant donnĂ© que ce plugin est une version simplifiĂ©e d'un produit commercial complexe, il est fort possible qu'il ne satisfasse pas les besoins les plus simples.

RĂ©sultats de test:

  • les paramĂštres sont dĂ©finis immĂ©diatement pour l'ensemble du rĂ©seau en mode multisite - c'est trĂšs bien;
  • la possibilitĂ© d'utiliser l'authentification Ă  deux facteurs peut ĂȘtre fournie Ă  un ou plusieurs rĂŽles - c'est trĂšs bien;
  • pour le groupe Administrateurs, vous pouvez forcer l'activation de l'authentification Ă  deux facteurs - c'est bien (si vous Ă©tiez autorisĂ© Ă  le faire pour chaque groupe d'utilisateurs, ce serait trĂšs bien);
  • lorsque vous le forcez, vous pouvez dĂ©finir la pĂ©riode de grĂące et envoyer des notifications - c'est trĂšs bien;
  • inclusion forcĂ©e pour un utilisateur spĂ©cifique - non disponible (au moins dans la version gratuite);
  • il y a une option pour activer la confiance dans l'appareil pendant 30 jours - c'est bien;
  • vous pouvez spĂ©cifier une liste blanche d'adresses IP pour lesquelles l'authentification Ă  deux facteurs ne sera pas utilisĂ©e - c'est trĂšs bien (cela nous facilitera la conduite de tests de sĂ©curitĂ© automatisĂ©s);
  • l'authentification Ă  deux facteurs pour XMLRPC est incluse sĂ©parĂ©ment - c'est bien;
  • dans la fenĂȘtre des paramĂštres, vous pouvez activer ReCaptcha et configurer son seuil - c'est bien;
  • ReCaptcha peut ĂȘtre exĂ©cutĂ© en mode test (sans bloquer les utilisateurs) - c'est bien;
  • lors de la connexion Ă  Google Authenticator, il est proposĂ© de tĂ©lĂ©charger des codes de rĂ©cupĂ©ration - c'est bien.

En mode multisite, le plugin fonctionnait correctement avec tous les sites connectés et avec tous les utilisateurs (enregistrés sur tous les sites / sur l'un des sites du réseau).

résultats


Pour un blog personnel ou un petit site unique, dans lequel il y aura un ou plusieurs utilisateurs, le plugin à deux facteurs de Plugin Contributors peut trÚs bien convenir . Il s'agit d'une solution minimaliste qui vous permettra d'obtenir la fonctionnalité principale sans publicité ni demandes ennuyeuses pour payer un chignon particulier.

Pour le mode multisite et pour satisfaire les envies de pousser l'authentification, et aussi de ne pas payer pour cela, le meilleur choix, Ă  mon avis, est le plugin Wordfence Login Security.

Pour le mĂȘme mode multisite, si vous souhaitez pousser l'authentification et la volontĂ© de payer pour la fonctionnalitĂ© requise, le plugin d'authentification Ă  deux facteurs peut trĂšs bien convenir.

MiniOrange ne formule aucune recommandation concernant Google Authenticator, car il n'a pas élaboré spécifiquement la fonctionnalité d'authentification à deux facteurs et la gestion de cette fonctionnalité dans la version gratuite, et je suis toujours trÚs prudent avec ce type d'abatteuse.

All Articles