Description
Vous avez un site WordPress et vous souhaitez le protéger des pirates ? Cette extension est faite pour vous !
Aujourd’hui, un simple mot de passe ne suffit plus. Les pirates disposent d’outils pour les deviner, les voler ou les intercepter. La double authentification (2FA) revient à ajouter une serrure supplémentaire à votre porte : même si quelqu’un trouve votre clé, il ne peut pas entrer sans la seconde serrure.
Holovid® Secure Connect vous propose deux façons de protéger votre site :
- Mode TOTP (code temporaire)
Un code à 6 chiffres qui change toutes les 30 secondes. Vous le trouvez dans l’application Holovid® ID sur votre téléphone (ou dans Google Authenticator, Authy, etc.). Vous saisissez le code, et c’est fait. C’est le système le plus répandu, compatible avec toutes les applications d’authentification.
- Mode Secure Connect (sans code)
Celui-ci est encore plus simple : vous ne saisissez rien du tout. Un QR Code apparaît sur votre page de connexion WordPress, vous le scannez avec l’application Holovid® ID, vous confirmez d’une touche sur votre téléphone, et c’est fait. Rapide, sans effort.
Mais Secure Connect n’est pas seulement pratique. Il vous protège contre une catégorie d’attaques particulièrement sournoise : l’hameçonnage par proxy (les attaques dites « AiTM », comme Tycoon 2FA ou EvilProxy). Ces attaques créent une fausse copie de votre page de connexion pour intercepter votre code TOTP en temps réel. Avec Secure Connect, cette technique ne fonctionne pas, car la signature est liée au véritable domaine de votre site.
Les deux modes peuvent coexister sur votre site. Chaque utilisateur choisit celui qu’il préfère depuis son profil.
Ce qui distingue cette extension
- Deux niveaux de protection au choix : un code temporaire classique ou une connexion sans code depuis votre téléphone.
- Résistant à l’hameçonnage par proxy : Secure Connect empêche les pirates d’intercepter votre authentification, même s’ils copient votre page de connexion.
- Rien ne quitte votre serveur : le mode TOTP fonctionne sans appeler aucun service externe. Le QR Code est généré directement par votre serveur, en pur PHP, sans passer par Google ni aucun autre service.
- Vos secrets sont chiffrés : les clés TOTP sont protégées par un chiffrement AES-256-GCM dans votre base de données. Même en cas de fuite de la base, elles restent illisibles.
- Un appareil = un compte : chaque compte WordPress est lié à un seul téléphone. Si quelqu’un tente de se connecter avec un autre appareil, l’extension le détecte et refuse l’accès.
- Codes de secours : en mode TOTP, 10 codes à usage unique sont générés au cas où vous perdriez votre téléphone.
- Léger et sans dépendance : aucune bibliothèque externe, aucun service tiers côté TOTP. L’extension fait tout elle-même.
- Français et anglais : l’interface s’adapte automatiquement à la langue de votre WordPress.
En résumé
TOTP (temporary code)
Secure Connect (codeless)
How does it work?
You type a 6-digit code
You scan a QR Code and confirm
Compatible with other apps?
Yes (Google Authenticator, Authy, etc.)
No, Holovid® ID only
Works offline?
Yes
No (requires internet)
Resistant to proxy phishing?
No
Yes
Backup codes?
Yes (10 codes)
No (an admin can deactivate)
Services externes
Cette extension se connecte au serveur Holovid® ID pour le mode d’authentification Secure Connect (sans code). Le mode TOTP n’utilise aucun service externe.
API Holovid® ID (api.holovid.net)
Lorsque Secure Connect est activé, l’extension communique avec l’API Holovid® ID hébergée à Gravelines, en France, dans les situations suivantes :
- Enregistrement : lorsqu’un utilisateur active Secure Connect, l’extension demande un défi cryptographique à l’API. Le nom de domaine du site est envoyé.
- Connexion : lorsqu’un utilisateur se connecte avec Secure Connect, l’extension interroge l’API pour vérifier si l’utilisateur a confirmé l’authentification sur son téléphone. Le nonce du défi et le jeton de session sont envoyés.
- Vérification de l’appareil : lorsqu’un changement d’appareil est détecté, l’extension vérifie auprès de l’API si l’enregistrement de l’appareil précédent est toujours actif. L’identifiant du compte et le domaine du site sont envoyés.
- Page de connexion : la page de connexion Secure Connect charge un SDK JavaScript depuis le serveur de l’API pour afficher le QR Code et gérer le déroulement de l’authentification.
Aucune donnée personnelle (nom, e-mail, mot de passe) n’est jamais envoyée à l’API. Seuls des identifiants cryptographiques (nonce, jeton de session, identifiant de compte) et le domaine du site sont transmis.
Ce service est fourni par Holovid SAS (Bergerac, France).
Captures d’écrans







Installation
C’est rapide, environ 2 minutes :
- Dans l’administration de votre WordPress, allez dans : Extensions > Ajouter une extension
- Cliquez sur « Téléverser une extension », choisissez le fichier ZIP, puis cliquez sur « Installer maintenant »
- Activez l’extension
- Allez dans votre profil (en haut à droite, cliquez sur votre nom, puis « Modifier mon profil »)
Faites défiler jusqu’à la section « Holovid® ID »
Pour activer le mode TOTP :
- Cliquez sur « Activer la 2FA TOTP »
- Scannez le QR Code qui apparaît avec l’application Holovid® ID (ou une autre application d’authentification)
- Saisissez le code à 6 chiffres pour confirmer
Notez les 10 codes de secours en lieu sûr (sur papier, par exemple). Si vous perdez votre téléphone, ce sont eux qui vous permettront de vous reconnecter.
Pour activer le mode Secure Connect :
Cliquez sur « Activer Holovid® Secure Connect »
- Scannez le QR Code avec l’application Holovid® ID
- Confirmez l’enregistrement sur votre téléphone
- C’est tout. Lors de votre prochaine connexion, un QR Code apparaîtra automatiquement sur la page de connexion.
FAQ
-
J’utilise déjà Google Authenticator, est-ce que ça fonctionne ?
-
Oui. Le mode TOTP utilise la même norme que Google Authenticator, Authy, Microsoft Authenticator et toutes les applications similaires. Si vous avez l’habitude de ces applications, vous vous y retrouverez immédiatement.
-
Quelle est la différence entre TOTP et Secure Connect, en pratique ?
-
Avec le TOTP, vous ouvrez votre application, lisez un code à 6 chiffres et le saisissez sur votre site. C’est simple et efficace.
Avec Secure Connect, vous ne tapez rien. Un QR Code apparaît, vous le scannez, vous confirmez sur votre téléphone, et c’est fait. En plus d’être plus rapide, Secure Connect vous protège contre les attaques par proxy (lorsqu’un pirate crée une copie de votre page de connexion pour voler votre code en temps réel). Le TOTP ne protège pas contre cela.
-
Mes données sont-elles en sécurité ?
-
Oui. Les secrets TOTP sont chiffrés en AES-256-GCM (une norme de chiffrement utilisée dans les applications bancaires et militaires) directement dans votre base de données. Les clés Secure Connect sont générées et stockées sur votre téléphone, dans le trousseau sécurisé du système (Keychain sur iPhone, Keystore sur Android). Elles ne quittent jamais votre appareil.
-
J’ai perdu mon téléphone, que faire ?
-
En mode TOTP : utilisez l’un de vos 10 codes de secours pour vous connecter. Si vous aviez une sauvegarde HOLOVID® Cloud, vous pouvez aussi restaurer vos comptes sur un nouveau téléphone.
En mode Secure Connect : demandez à un administrateur du site de désactiver Secure Connect sur votre compte (depuis votre profil WordPress). Vous pourrez ensuite le réactiver avec votre nouveau téléphone.
-
Puis-je utiliser Secure Connect sur deux téléphones ?
-
Non, un seul téléphone par compte. C’est un choix de sécurité : si quelqu’un dérobe vos identifiants, il ne peut pas enregistrer son propre téléphone tant que le vôtre est actif. Pour changer de téléphone, désactivez Secure Connect depuis votre profil, puis réactivez-le avec le nouveau.
-
Secure Connect nécessite-t-il Internet ?
-
Oui. Lorsque vous scannez le QR Code, votre téléphone communique avec le serveur Holovid® ID (hébergé en France) pour vérifier la signature. Le mode TOTP, lui, fonctionne entièrement hors ligne.
-
Cela ralentit-il mon site ?
-
Non. L’extension ne charge ses scripts que sur la page de connexion et la page de profil. Elle ne touche pas au reste de votre site. Côté TOTP, tout est calculé localement, sans aucun appel réseau.
-
Est-ce gratuit ?
-
Oui, l’extension est entièrement gratuite et le restera.
Avis
Il n’y a aucun avis pour cette extension.
Contributeurs/contributrices & développeurs/développeuses
« Holovid® Secure Connect » est un logiciel libre. Les personnes suivantes ont contribué à cette extension.
Contributeurs“Holovid® Secure Connect” a été traduit dans 1 locale. Remerciez l’équipe de traduction pour ses contributions.
Traduisez « Holovid® Secure Connect » dans votre langue.
Le développement vous intéresse ?
Parcourir le code, consulter le SVN dépôt, ou s’inscrire au journal de développement par RSS.
Journal des modifications
1.2.16
- Added a « View details » link in the plugins list (opens the plugin information modal)
- French translation: glossary and typography compliance (non-breaking spaces, wording)
- Minor housekeeping: internal code comments made more generic
1.2.15
- Fixed the TOTP login screen: the 2FA code field is now displayed correctly (it was hidden by an over-broad CSS rule)
- Clearer TOTP login prompt (« Enter your 2FA code ») and improved spacing
- Unique prefix applied to the Secure Connect JavaScript object (WordPress.org review compliance)
1.2.14
- Holovid® Vault access button added
- Minor bug fixes
1.2.13
- QR code to download Holovid® ID application added
- Minor bug fixes
1.2.12
- WordPress 7.0 compatibility
- WordPress Plugin Check compliance (escaping, enqueued scripts, input sanitization)
1.2.11
- Rebranding: HoloID becomes Holovid® ID throughout the plugin
- Text-domain migration to holovid-secure-connect
- WordPress 6.9 compatibility
1.2.10
- Minor bug fixes
1.2.9
- Minor bug fixes
1.2.8
- Full internationalization of the plugin (French and English)
- Translation files .pot / .po / .mo
1.2.7
- Added Holovid® Secure Connect logo on the login page
- Secure device verification: on device change, the plugin checks with the server whether the previous registration is still active
- Full login field hiding on the Secure Connect page
1.2.6
- Redesigned admin interface (two columns, glassmorphism modals)
- Secure Connect registration QR generation directly from the profile
- Cross-device freeze bug fix
- Security fix: account_id validation in WordPress polling
1.2.0
- New Holovid® Secure Connect mode (codeless authentication, anti-AiTM)
- SovereignAuth JavaScript SDK integration
- Device binding per WordPress account
- Both modes (TOTP / Secure Connect) coexist
1.1.0
- PHP QR generator rewritten (versions 1-10, Reed-Solomon)
- Multilingual support (FR/EN)
- WordPress 6.7 compatibility
1.0.1
- Improved and enlarged QR Code
- QR generator fix
1.0.0
- Initial release, TOTP mode only
