plugin-icon

Holovid® Secure Connect

Par Holovid·
Double authentification : codes TOTP ou connexion Secure Connect sans code. Anti-hameçonnage, secrets chiffrés, aucune dépendance externe.
Évaluations
Version
1.2.16
Mis à jour récemment
Jun 30, 2026
Holovid® Secure Connect

Vous avez un site WordPress et vous souhaitez le protéger des pirates ? Cette extension est faite pour vous !

Aujourd’hui, un simple mot de passe ne suffit plus. Les pirates disposent d’outils pour les deviner, les voler ou les intercepter. La double authentification (2FA) revient à ajouter une serrure supplémentaire à votre porte : même si quelqu’un trouve votre clé, il ne peut pas entrer sans la seconde serrure.

Holovid® Secure Connect vous propose deux façons de protéger votre site :

  • Mode TOTP (code temporaire)

Un code à 6 chiffres qui change toutes les 30 secondes. Vous le trouvez dans l’application Holovid® ID sur votre téléphone (ou dans Google Authenticator, Authy, etc.). Vous saisissez le code, et c’est fait. C’est le système le plus répandu, compatible avec toutes les applications d’authentification.

  • Mode Secure Connect (sans code)

Celui-ci est encore plus simple : vous ne saisissez rien du tout. Un QR Code apparaît sur votre page de connexion WordPress, vous le scannez avec l’application Holovid® ID, vous confirmez d’une touche sur votre téléphone, et c’est fait. Rapide, sans effort.

Mais Secure Connect n’est pas seulement pratique. Il vous protège contre une catégorie d’attaques particulièrement sournoise : l’hameçonnage par proxy (les attaques dites « AiTM », comme Tycoon 2FA ou EvilProxy). Ces attaques créent une fausse copie de votre page de connexion pour intercepter votre code TOTP en temps réel. Avec Secure Connect, cette technique ne fonctionne pas, car la signature est liée au véritable domaine de votre site.

Les deux modes peuvent coexister sur votre site. Chaque utilisateur choisit celui qu’il préfère depuis son profil.

Ce qui distingue cette extension

  • Deux niveaux de protection au choix : un code temporaire classique ou une connexion sans code depuis votre téléphone.
  • Résistant à l’hameçonnage par proxy : Secure Connect empêche les pirates d’intercepter votre authentification, même s’ils copient votre page de connexion.
  • Rien ne quitte votre serveur : le mode TOTP fonctionne sans appeler aucun service externe. Le QR Code est généré directement par votre serveur, en pur PHP, sans passer par Google ni aucun autre service.
  • Vos secrets sont chiffrés : les clés TOTP sont protégées par un chiffrement AES-256-GCM dans votre base de données. Même en cas de fuite de la base, elles restent illisibles.
  • Un appareil = un compte : chaque compte WordPress est lié à un seul téléphone. Si quelqu’un tente de se connecter avec un autre appareil, l’extension le détecte et refuse l’accès.
  • Codes de secours : en mode TOTP, 10 codes à usage unique sont générés au cas où vous perdriez votre téléphone.
  • Léger et sans dépendance : aucune bibliothèque externe, aucun service tiers côté TOTP. L’extension fait tout elle-même.
  • Français et anglais : l’interface s’adapte automatiquement à la langue de votre WordPress.

En résumé

TOTP (temporary code) Secure Connect (codeless)

How does it work? You type a 6-digit code You scan a QR Code and confirm

Compatible with other apps? Yes (Google Authenticator, Authy, etc.) No, Holovid® ID only

Works offline? Yes No (requires internet)

Resistant to proxy phishing? No Yes

Backup codes? Yes (10 codes) No (an admin can deactivate)

Services externes

Cette extension se connecte au serveur Holovid® ID pour le mode d’authentification Secure Connect (sans code). Le mode TOTP n’utilise aucun service externe.

API Holovid® ID (api.holovid.net)

Lorsque Secure Connect est activé, l’extension communique avec l’API Holovid® ID hébergée à Gravelines, en France, dans les situations suivantes :

  • Enregistrement : lorsqu’un utilisateur active Secure Connect, l’extension demande un défi cryptographique à l’API. Le nom de domaine du site est envoyé.
  • Connexion : lorsqu’un utilisateur se connecte avec Secure Connect, l’extension interroge l’API pour vérifier si l’utilisateur a confirmé l’authentification sur son téléphone. Le nonce du défi et le jeton de session sont envoyés.
  • Vérification de l’appareil : lorsqu’un changement d’appareil est détecté, l’extension vérifie auprès de l’API si l’enregistrement de l’appareil précédent est toujours actif. L’identifiant du compte et le domaine du site sont envoyés.
  • Page de connexion : la page de connexion Secure Connect charge un SDK JavaScript depuis le serveur de l’API pour afficher le QR Code et gérer le déroulement de l’authentification.

Aucune donnée personnelle (nom, e-mail, mot de passe) n’est jamais envoyée à l’API. Seuls des identifiants cryptographiques (nonce, jeton de session, identifiant de compte) et le domaine du site sont transmis.

Ce service est fourni par Holovid SAS (Bergerac, France).

Gratuitsur les plans payants
En procédant à l’installation, vous acceptez les Conditions d’utilisation de WordPress.com ainsi que les Conditions de l’extension tierce.
Testé jusqu’à version
WordPress 7.0.4
Cette extension est disponible en téléchargement pour votre site .