Rotation des identifiants
Le remplacement des mots de passe, clés et jetons d'accès d'un site par de nouvelles valeurs, avec révocation des anciennes.
Définition
La rotation des identifiants est le remplacement des mots de passe, clés et jetons d’accès d’un site par de nouvelles valeurs, avec révocation des anciennes. Sur WordPress, elle concerne bien plus que le mot de passe de l’administrateur : l’hébergement, la base de données, les clés de sécurité et les services branchés sur le site ont chacun le leur.
Qu’est-ce que la rotation des identifiants ?
L’opération qui rend inutilisable un accès dont on n’est plus sûr, en le remplaçant par un nouveau.
Un identifiant, au sens large, est tout secret qui ouvre une porte : un mot de passe de compte, une clé d’accès à un service, un jeton qui permet à une application de parler au site. Faire tourner un identifiant consiste à en créer un nouveau, à le mettre en service partout où il est attendu, puis à révoquer l’ancien. Le dernier geste est celui qui compte. Un mot de passe changé dans le tableau de bord alors que l’ancien reste valable dans un fichier de configuration ou chez un prestataire n’a rien protégé.
La rotation se déclenche de deux façons. Sur un événement : une intrusion, la fuite d’un service où le même mot de passe était employé, le départ d’un prestataire ou d’un salarié, un ordinateur perdu. Ou sur un calendrier, pour certains comptes sensibles. Le premier cas est le plus important, et c’est aussi le plus souvent oublié.
Quels identifiants compte un site WordPress ?
Sept familles de secrets, rangées à des endroits différents, qu’aucun écran ne montre ensemble.
| Identifiant | Ce qu’il ouvre | Où il se change |
|---|---|---|
| Accès à l’hébergement (espace client, FTP, SSH) | Tous les fichiers, souvent la base de données | Chez l’hébergeur |
| Mot de passe de la base de données | Tout le contenu et tous les comptes du site | Chez l’hébergeur, puis dans le fichier wp-config.php |
| Clés de sécurité de wp-config.php | La signature des cookies de connexion | Dans le fichier wp-config.php |
| Mots de passe des comptes WordPress | Le tableau de bord, selon le rôle du compte | Dans le profil de chaque compte |
| Mots de passe d’application | Les interfaces de programmation du site, pour une application tierce | Dans le profil, où ils se révoquent un par un |
| Clés de service des extensions | L’envoi d’e-mails, le paiement, la sauvegarde distante | Chez le fournisseur du service, puis dans l’extension |
| Compte du registraire | Le nom de domaine et ses enregistrements | Chez le registraire |
L’ordre du tableau n’est pas un hasard : il va de l’accès le plus large au plus étroit. Celui qui tient l’hébergement peut lire le fichier de configuration, donc la base de données, donc tous les comptes. Changer les mots de passe WordPress sans toucher à l’hébergement, c’est changer la serrure de la chambre en laissant les clés de la maison dans la boîte aux lettres.
Quand faut-il faire tourner les identifiants ?
Dès qu’un secret a pu être lu par quelqu’un qui ne devrait plus l’avoir.
Le cas qui ne se discute pas est l’intrusion. Un pirate qui a eu la main sur un site a pu copier le fichier de configuration, lire la base, déposer une porte dérobée ou se créer un compte. Le nettoyage d’un site infecté n’est donc jamais complet sans une rotation de tout ce qu’il a pu atteindre. Le départ d’un prestataire ou d’un collaborateur relève de la même logique, sans soupçon : l’accès n’a plus de raison d’exister.
Le changement à date fixe pour tout le monde a perdu ses défenseurs. L’institut américain des normes, le NIST, l’interdit désormais aux services qui suivent ses lignes directrices : un mot de passe ne doit plus expirer sur calendrier, mais il doit être changé dès qu’un indice de compromission existe. La CNIL a abandonné la même obligation en 2022 pour les comptes ordinaires, en relevant que les utilisateurs forcés à changer souvent choisissent des variantes prévisibles. Elle la maintient en revanche pour les comptes à privilèges, ceux d’administration. Sur un site WordPress, cela vise l’administrateur, l’hébergement et la base de données.
Une rotation faite avant le nettoyage ne sert à rien. Si une porte dérobée reste en place, le pirate relit le fichier de configuration et récupère les nouveaux secrets aussi vite qu’ils ont été posés. On ferme d’abord, on change ensuite.
Dans quel ordre procéder après un piratage ?
De l’extérieur vers l’intérieur, et seulement une fois la porte d’entrée fermée.
Nettoyer et fermer l’entrée
Retirer le code étranger, les web shells et les comptes inconnus, puis corriger la faille qui a servi d’entrée. Tant que ce n’est pas fait, toute rotation est à refaire.
Changer les accès à l’hébergement
Espace client, comptes FTP, clés SSH. C’est l’accès le plus large, il passe en premier. Supprimer les comptes FTP et les clés que personne ne sait expliquer.
Changer le mot de passe de la base de données
Chez l’hébergeur, puis aussitôt dans wp-config.php : entre les deux, le site ne peut plus se connecter à sa base et affiche une erreur. Les deux gestes se font l’un après l’autre, sans pause.
Régénérer les clés de sécurité
Remplacer les clés de sécurité inscrites dans wp-config.php invalide tous les cookies de connexion en circulation, y compris ceux qu’un pirate aurait volés. Tout le monde doit se reconnecter.
Changer les mots de passe des comptes et révoquer les mots de passe d’application
Commencer par les administrateurs. Supprimer les comptes inutiles plutôt que de leur donner un nouveau mot de passe. Les mots de passe d’application se révoquent à part, depuis le profil de chaque compte.
Renouveler les clés des services tiers
Envoi d’e-mails, paiement, sauvegarde distante : régénérer la clé chez le fournisseur, la poser dans l’extension, puis supprimer l’ancienne chez le fournisseur.
Vérifier que les anciens secrets sont refusés
Une rotation se prouve. L’ancien mot de passe doit échouer, l’ancienne clé doit être marquée révoquée chez le fournisseur, et la liste des comptes ne doit plus contenir que des noms connus.
Ce que WordPress fait seul, et ce qu’il ne fait pas
Il ferme les sessions liées à un mot de passe changé, pas les accès donnés aux applications.
Le cookie de connexion de WordPress porte une signature calculée en partie à partir du mot de passe enregistré du compte. Quand le mot de passe change, les cookies émis avant deviennent invalides et la session correspondante tombe. Le profil propose aussi un bouton qui ferme toutes les autres sessions ouvertes du compte, utile quand un poste a été perdu.
Les mots de passe d’application, apparus avec WordPress 5.6, suivent une autre règle. Ils servent à des programmes, pas à des personnes, et ne permettent pas d’ouvrir le tableau de bord. Mais le code de WordPress ne les supprime pas quand le mot de passe principal du compte change (relevé dans le code de la version 7.1.2, le 5 octobre 2026). Un mot de passe d’application créé par un pirate survit donc au changement de mot de passe : il faut le révoquer explicitement. Il en va de même pour les comptes : changer le mot de passe de l’administrateur ne supprime pas l’administrateur que le pirate s’est créé.
Questions fréquentes
Faut-il changer ses mots de passe tous les trois mois ?
Pas pour un compte ordinaire : le NIST et la CNIL ont tous deux renoncé à cette obligation, qui pousse à choisir des mots de passe prévisibles. Un mot de passe long, propre à chaque service et accompagné d’une authentification à double facteur protège mieux. La CNIL recommande en revanche de renouveler ceux des comptes d’administration.
Un prestataire a quitté le projet, que faut-il changer ?
Tout ce qu’il a eu entre les mains : son compte WordPress, à supprimer plutôt qu’à modifier, les accès à l’hébergement qu’il utilisait, et toute clé de service qu’il a posée. Si l’on ne sait pas ce qu’il a eu, on considère qu’il a tout eu.
Changer le mot de passe de l’administrateur suffit-il après un piratage ?
Non. Le pirate a pu créer un autre compte, poser un mot de passe d’application, lire le fichier de configuration ou garder un accès à l’hébergement. Le changement du seul mot de passe administrateur laisse toutes ces portes ouvertes.
La rotation des clés de sécurité déconnecte-t-elle les visiteurs ?
Elle déconnecte toutes les personnes connectées au site, administrateurs, rédacteurs et clients d’une boutique. Les visiteurs anonymes, qui n’ont pas de session, ne voient rien.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.