Jump to content

Authentification à deux facteurs obligatoire pour les utilisateurs ayant certains droits étendus

From Meta, a Wikimedia project coordination wiki
This page is a translated version of the page Mandatory two-factor authentication for users with some extended rights and the translation is 100% complete.
Depuis décembre 2025, l'authentification à deux facteurs (2FA) est disponible pour tous les utilisateurs enregistrés sur les projets de Wikimédia. Voir la page d'aide.

Comparés à d'autres plateformes internet, un nombre exceptionnellement élevé d'utilisateurs de Wikimédia sont capables d'effectuer des actions sensibles en matière de sécurité et de confidentialité. Bien qu'il s'agisse généralement de membres communautaires compétents et dignes de confiance, tout le monde peut être victime d'hameçonnage ou se faire voler son mot de passe. Si un compte disposant de tels droits est compromis, il pourrait être utilisé à mauvais escient pour nuire à d'autres utilisateurs.

C’est pourquoi la Fondation Wikimedia passe à un système plus sécurisé en exigeant la double authentification (2FA) pour se connecter aux comptes disposant d’autorisations sensibles.

Nous avons développé plusieurs nouvelles fonctionnalités pour simplifier la procédure. En particulier, les utilisateurs peuvent désormais configurer autant de méthodes d'authentification à deux facteurs qu'ils le souhaitent, y compris des clés d'accès. Une fois une clé d'accès enregistrée, l'utilisateur peut se connecter sans mot de passe. Pour certains, les clés d'accès permettront une connexion plus rapide qu'avant l'activation de l'authentification à deux facteurs!

Quelles sont les permissions sensibles?

Pour déterminer les groupes d'utilisateurs impactés, l'équipe de sécurité et intégrité des produits de la Fondation Wikimédia a pris en compte tous ceux qui avaient la capacité de:

  • Consulter des informations privées ou confidentielles (par exemple, adresses IP, contenu supervisé)
  • Modifier le code JS/CSS pour d'autres utilisateurs (ou pour tous)
  • Accorder des autorisations supplémentaires / promouvoir des utilisateurs (ajouter des personnes à des groupes, y compris eux-mêmes)
  • Et les groupes impliquant un rôle officiel.

Application technique de l'authentification à deux facteurs et suppression automatique des autorisations

Les utilisateurs disposant d'autorisations sensibles mais n'ayant pas activé l'authentification à deux facteurs (2FA) seront contactés directement avant la date d'entrée en vigueur de la mesure et recevront des instructions pour l'activer. Ils devront se rendre sur la page spéciale et configurer une application d'authentification ou une clé de sécurité. Nous les encourageons ensuite à ajouter un mot de passe, ce qui simplifie considérablement la connexion et la réauthentification (voir le guide).

L'application commence par une période de grâce de deux semaines. Pendant cette période, il est impossible d'accorder des autorisations sensibles aux utilisateurs n'ayant pas activé l'authentification à deux facteurs (2FA). De plus, le logiciel ne permet pas aux utilisateurs ayant des autorisations sensibles de désactiver la 2FA. Si un utilisateur souhaite désactiver temporairement la 2FA pendant cette période, il doit d'abord demander la suppression des autorisations sensibles, ou les supprimer lui-même s'il le peut. Il doit ensuite se concerter avec les stewards pour la clarifier procédure de désactivation et de réactivation de la 2FA.

Passé ce délai, les utilisateurs n'ayant pas activé l'authentification à deux facteurs verront leurs autorisations sensibles automatiquement supprimées. Ils pourront solliciter à nouveau ces autorisations via la procédure habituelle de la communauté.

Autorisations nécessitant une authentification à deux facteurs

Groupes locaux

Groupe local Explication Date d'application
Administrateurs des notifications centralisées Modifier JS/CSS pour les autres utilisateurs mars 2026
Vérificateurs d’utilisateurs Accès à des informations privées ou confidentielles mars 2026
Administrateurs d’interface Modifier JS/CSS pour les autres utilisateurs mars 2026
Masqueurs de modifications Accès à des informations privées ou confidentielles mars 2026
Membres du personnel de Wikidata Rôle officiel mars 2026
Équipe de Wikifunctions Modifier JS/CSS pour les autres utilisateurs mars 2026
Bureau TIC de la WMF Rôle officiel mars 2026
Confiance et sécurité de la WMF Rôle officiel mars 2026
Rédacteurs sur foundationwiki Rôle officiel avril 2026
Administrateurs de OAuth Accès à des informations privées ou confidentielles avril 2026
Stewards[1] Accès à des informations privées ou confidentielles avril 2026
Administrateurs de traduction sur foundationwiki Rôle officiel avril 2026
Membres du comité d’arbitrage Accès à des informations privées ou confidentielles mai 2026
Bureaucrates Augmenter les autorisations mai 2026/juin 2026

Groupes mondiaux

Groupe mondial Explication Date d'application
Assistants de filtres anti-abus Accès à des informations privées ou confidentielles juin 2026
Mainteneurs des filtres anti-abus Accès à des informations privées ou confidentielles juin 2026
Fondateur Rôle officiel juin 2026
Modificateurs d’interface globaux Modifier JS/CSS pour les autres utilisateurs juin 2026
Administrateurs globaux Modifier JS/CSS pour les autres utilisateurs juin 2026
Importateurs de nouveaux wikis Accès à des informations privées ou confidentielles juin 2026
Médiateurs Accès à des informations privées ou confidentielles juin 2026
Personnel Rôle officiel juin 2026
Administrateurs système Accès à des informations privées ou confidentielles juin 2026
membres d'U4C Accès à des informations privées ou confidentielles juin 2026
wmf-email-block-override Rôle officiel juin 2026
Chercheurs de la WMF Rôle officiel juin 2026

Contexte

En avril 2025, la Fondation Wikimedia, en collaboration avec les responsables de la communauté, a enquêté sur une compromission massive d'environ 36 000 comptes utilisateurs. Une partie essentielle de la réponse appropriée à tout incident de sécurité consiste à apporter des améliorations systémiques afin de réduire la probabilité et l'impact de ce type d'incident à l'avenir.

L'une des mesures que nous avons prises dans le cadre de ce travail a été de rendre obligatoire l'authentification à deux facteurs pour les interface administrators|administrateurs d'interface de wiki. Nous avons également étendu l'application technique de la 2FA aux masquers et aux vérificateurs d'adresses IP, compte tenu de leur accès privilégié à des informations non publiques concernant les contributeurs.

En mars 2026, la Fondation Wikimédia a rendu l'authentification à deux facteurs obligatoire pour les utilisateurs pour lesquels elle était déjà requise par sa politique. Cependant, de nombreuses autres autorisations sensibles ne bénéficient pas de cette protection. Afin de garantir la sécurité de nos projets et de nos utilisateurs, nous avons décidé d'étendre l'application technique de l'authentification à deux facteurs à tous les groupes d'utilisateurs qui prennent ces actions.

Nous contacter

Cet avis est publié afin d'avertir à l'avance de ce changement et de recueillir les commentaires des membres de la communauté. Nous vous invitons à nous faire part de vos suggestions sur la meilleure façon d'appliquer l'authentification à deux facteurs (2FA) et similaire, maintenant et dans le futur, ainsi que sur les améliorations techniques à apporter à la 2FA et aux fonctionnalités associées afin d'offrir une expérience plus fluide à tous.

Veuillez poster vos commentaires sur la page de discussion, ou si vous avez des commentaires privés, vous pouvez envoyer un e-mail à security-help(_AT_)wikimedia.org. Nous sommes particulièrement intéressés par:

  • Quels problèmes avez-vous rencontré, ou vu d'autres rencontrer, avec l'authentification à deux facteurs sur les projets de Wikimédia? Veuillez signaler tout bug logiciel, problème de sécurité, manque de documentation, difficulté de compatibilité avec certains appareils, ou tout autre problème.
  • Existe-t-il d'autres exigences techniques en matière de sécurité à part la 2FA que nous devrions envisager comme exigences potentielles pour maintenir un accès privilégié aux wikis?
  • Sur quels autres groupes d'utilisateurs ou privilèges devrions-nous nous concentrer dans le cadre du renforcement de nos politiques de sécurité?
  • À quoi devons-nous le plus faire attention dans le cadre de ce travail?
  • Tout autre commentaire ou question que vous pourriez avoir.

FAQ

Références

  1. Techniquement, il y a deux groupes de stewards: Mondiaux et locaux. Ce dernier est uniquement disponible aux membres du groupe mondial. L'authentification à deux facteurs (2FA) sera d'abord mise en place au niveau local. De ce fait, son application au niveau global (prévue ultérieurement) n'aura aucune conséquence concrète, puisque tous les gestionnaires auront alors activé la 2FA.

Voir aussi