Clés de Sécurité et Salts WordPress : Sécuriser les Cookies de Session (Guide 2026)
Publié le · 6 min de lecture· Par Benjamin Bueno

Sommaire
- Pourquoi vos cookies WordPress sont-ils vulnérables sans rotation des clés ?
- Comprendre les 8 clés de sécurité WordPress
- Liste des constantes et leur rôle
- À quoi ressemblent des clés valides ?
- Méthode 1 : Régénérer les clés via l'API officielle WordPress
- Méthode 2 : Régénérer les clés via WP-CLI
- Méthode 3 : Via l'extension Salts Manager
- Quand faut-il obligatoirement régénérer les clés ?
- Bonnes pratiques avancées pour wp-config.php
- FAQ : Clés de sécurité et salts WordPress
- La rotation des clés déconnecte-t-elle tous les utilisateurs ?
- Les clés WordPress protègent-elles les mots de passe ?
- Peut-on vérifier si les clés actuelles sont compromises ?
- La rotation des clés est-elle incluse dans une checklist de sécurité WordPress ?
- Conclusion : Une rotation régulière qui ne prend que 5 minutes
Définition rapide
Les clés de sécurité WordPress (security keys) et les salts sont huit constantes cryptographiques définies dans wp-config.php. Elles servent à chiffrer et signer les cookies d'authentification des utilisateurs, rendant impossible la falsification de sessions sans accès au fichier de configuration du site.
Pourquoi vos cookies WordPress sont-ils vulnérables sans rotation des clés ?
WordPress utilise des cookies pour maintenir la session des utilisateurs connectés. Ces cookies contiennent des informations d'authentification hashées — et c'est précisément le rôle des clés de sécurité et salts de les rendre infalsifiables. Pourtant, selon Patchstack, la grande majorité des sites WordPress qui subissent une compromission n'ont jamais régénéré leurs clés depuis leur installation initiale.
Le problème est simple : si un attaquant accède à votre fichier wp-config.php — via une vulnérabilité de plugin, une attaque supply chain ou un accès FTP compromis — il peut recréer des cookies de session valides pour n'importe quel compte, y compris les administrateurs. Sans rotation des clés, cette compromission reste active indéfiniment, même après que vous avez changé les mots de passe.
Selon le rapport de sécurité WordPress de Wordfence 2025, les vols de cookies (session hijacking) figurent parmi les cinq méthodes de compromission les plus fréquentes sur WordPress. Les clés de sécurité sont votre premier rempart contre ce type d'attaque.
Comprendre les 8 clés de sécurité WordPress
Liste des constantes et leur rôle
WordPress utilise huit constantes cryptographiques, toutes définies dans wp-config.php :
AUTH_KEY— Signe les cookies d'authentification standardSECURE_AUTH_KEY— Signe les cookies d'authentification sur HTTPSLOGGED_IN_KEY— Identifie les utilisateurs connectésNONCE_KEY— Sécurise les nonces WordPress (protection CSRF)AUTH_SALT— Salt associé à AUTH_KEYSECURE_AUTH_SALT— Salt associé à SECURE_AUTH_KEYLOGGED_IN_SALT— Salt associé à LOGGED_IN_KEYNONCE_SALT— Salt associé à NONCE_KEY
Un salt est une valeur aléatoire ajoutée avant le hachage cryptographique pour empêcher les attaques par table arc-en-ciel (rainbow table attacks). En combinant clé et salt, WordPress s'assure que deux utilisateurs avec le même mot de passe auront des cookies radicalement différents.
À quoi ressemblent des clés valides ?
Chaque clé doit être une chaîne aléatoire de 60 à 64 caractères. Exemple :
define('AUTH_KEY', 'x#7k!mP2@qL9vRn$Tz&Yw8JdCs3Fb5Uh0Oe6Ai1Mg4Nw7Xj2Pl9Rv3Sk6Tn0Uw');
define('SECURE_AUTH_KEY', 'aB3eF7gH1iJ4kL8mN2oP5qR9sT0uV6wX2yZ4aB8cD1eF5gH3iJ7kL0mN4oP6q');
Attention : Les clés par défaut générées à l'installation sont correctes, mais elles ne changent jamais automatiquement. Si votre site a plusieurs années ou a subi une attaque, elles doivent être régénérées.
Méthode 1 : Régénérer les clés via l'API officielle WordPress
WordPress fournit un générateur officiel de clés sécurisées :
👉 https://api.wordpress.org/secret-key/1.1/salt/
Chaque visite génère un nouveau jeu de huit constantes prêtes à coller. Voici le processus complet :
- Ouvrez l'URL ci-dessus dans votre navigateur
- Copiez les huit lignes
define()générées - Connectez-vous à votre serveur via FTP/SFTP
- Ouvrez
wp-config.phpdans un éditeur - Localisez le bloc des clés existantes (cherchez
AUTH_KEY) - Remplacez les huit lignes par les nouvelles valeurs
- Sauvegardez le fichier
Effet immédiat : Tous les utilisateurs actuellement connectés seront automatiquement déconnectés. C'est intentionnel — c'est précisément ce qui invalide les sessions potentiellement compromises.
Méthode 2 : Régénérer les clés via WP-CLI
Si vous avez accès à la ligne de commande (SSH), WP-CLI offre la méthode la plus rapide :
# Générer et appliquer de nouvelles clés en une commande
wp config shuffle-salts
# Vérifier que les clés ont bien été mises à jour
wp config get AUTH_KEY
La commande shuffle-salts contacte automatiquement l'API WordPress, génère de nouvelles valeurs et les inscrit dans wp-config.php sans intervention manuelle. C'est la méthode recommandée pour les maintenances régulières ou les procédures de remédiation.
Méthode 3 : Via l'extension Salts Manager
Pour les administrateurs qui n'ont pas accès FTP ni SSH, des plugins comme Salt Shaker permettent de régénérer les clés depuis le tableau de bord WordPress. Vous pouvez même programmer une rotation automatique mensuelle.
Note de sécurité : Cette méthode est acceptable pour une rotation préventive, mais lors d'une compromission avérée, préférez la méthode FTP directe — si votre tableau de bord est compromis, un plugin ne suffit pas.
Quand faut-il obligatoirement régénérer les clés ?
La rotation des clés de sécurité est obligatoire dans ces situations :
- ✅ Après un hack ou toute compromission suspectée de votre site
- ✅ Après une attaque supply chain sur un plugin installé (ex : affaire EssentialPlugin avril 2026)
- ✅ Après la fuite d'un accès FTP, d'un mot de passe d'hébergement ou de credentials serveur
- ✅ Lors d'un départ d'administrateur ayant eu accès à wp-config.php
- ✅ Après la désinstallation d'un plugin malveillant ou suspect
- ✅ En prévention : idéalement tous les 6 à 12 mois
Pour aller plus loin sur la procédure complète après une compromission, consultez notre guide récupérer un site WordPress hacké.
Bonnes pratiques avancées pour wp-config.php
Les clés de sécurité ne sont qu'un aspect de la sécurisation de wp-config.php. Ce fichier est le cœur névralgique de votre installation WordPress — sa protection globale est critique. Notre guide complet sur sécuriser wp-config.php couvre toutes les techniques : déplacement hors de la racine web, restrictions de lecture, variables d'environnement, et plus encore.
Concernant spécifiquement les clés, voici les meilleures pratiques :
- Ne jamais réutiliser les clés entre plusieurs installations WordPress
- Ne jamais stocker les clés dans un dépôt Git — utilisez des variables d'environnement si votre hébergement le supporte
- Valeur minimale de 60 caractères incluant majuscules, minuscules, chiffres et caractères spéciaux
- Ne pas utiliser de clés vides ou les valeurs par défaut de certains hébergeurs (type
put your unique phrase here)
FAQ : Clés de sécurité et salts WordPress
La rotation des clés déconnecte-t-elle tous les utilisateurs ?
Oui, c'est le comportement attendu. Tous les cookies de session existants deviennent immédiatement invalides. Les utilisateurs devront se reconnecter avec leur identifiant et mot de passe. C'est précisément l'objectif lors d'une rotation de sécurité : neutraliser toute session potentiellement compromise.
Les clés WordPress protègent-elles les mots de passe ?
Non directement. Les mots de passe WordPress sont hashés avec phpass, indépendamment des clés. Les clés protègent les cookies de session — c'est-à-dire le jeton d'authentification qu'un utilisateur utilise après s'être connecté. Sans clés solides, un attaquant possédant un cookie volé peut accéder au site sans connaître le mot de passe.
Peut-on vérifier si les clés actuelles sont compromises ?
Pas directement, car une clé compromise n'est pas détectable en elle-même. En revanche, si votre wp-config.php a pu être exposé (via une faille LFI, un accès serveur non autorisé, ou un plugin de sauvegarde mal configuré), vous devez considérer les clés comme compromises et les régénérer immédiatement. Consultez notre guide d'audit de sécurité WordPress pour identifier les vecteurs d'exposition.
La rotation des clés est-elle incluse dans une checklist de sécurité WordPress ?
Oui. Elle fait partie des mesures fondamentales de notre checklist sécurité WordPress 2026, aux côtés de la 2FA, des mises à jour automatiques et de la protection de wp-login.php.
Conclusion : Une rotation régulière qui ne prend que 5 minutes
Les clés de sécurité et salts WordPress sont souvent négligées parce qu'elles sont invisibles au quotidien — votre site fonctionne de la même façon qu'elles soient solides ou non, jusqu'au jour où elles sont compromises. Régénérer ces clés prend moins de cinq minutes via WP-CLI ou l'API officielle, mais peut faire la différence entre une compromission contenue et une backdoor persistante qui survit à toutes vos autres mesures de nettoyage.
Intégrez la rotation des clés dans votre procédure de maintenance semestrielle et, systématiquement, dans toute procédure post-incident. C'est l'une des actions les plus simples et les plus sous-estimées de la sécurité WordPress.
Votre site a subi une attaque ? Contactez SecuriteWP — nous intervenons en urgence pour l'analyse forensique, la rotation des secrets et la remédiation complète.
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Forcer HTTPS et Configurer HSTS sur WordPress : Guide SSL Complet 2026
En 2026, plus de 98 % des sites WordPress populaires utilisent HTTPS, et Google pénalise explicitement les sites en HTTP dans ses classements depuis 2018.
· 7 min de lecture

Surveillance de l'Intégrité des Fichiers WordPress : Détecter les Backdoors et Modifications Malveillantes (2026)
En avril 2026, plus de 200 000 sites WordPress ont été exposés lors de la compromission supply chain d'EssentialPlugin, où des backdoors ont été injectées…
· 7 min de lecture

Désactiver l'Éditeur de Fichiers WordPress : Guide Sécurité Complet 2026
WordPress intègre nativement un éditeur de fichiers accessible depuis Apparence → Éditeur de thème et Extensions → Éditeur d'extensions .
· 6 min de lecture
wp-cron.php WordPress : Désactiver, Sécuriser et Remplacer le CRON Natif (Guide 2026)
Selon le rapport Patchstack 2025 , plus de 50 % des sites WordPress compromis présentaient des configurations par défaut non sécurisées — parmi lesquelles…
· 7 min de lecture