Aller au contenu
Parcourir la documentation

La double authentification

Un second facteur sur un compte qui possède le site d'un client : comment on l'active, et ce qu'on garde de côté.

Un mot de passe seul protège mal un compte qui possède un site en ligne. Le second facteur ajoute un code à six chiffres, produit par une application sur votre téléphone et renouvelé toutes les trente secondes.

Typoza n'accepte que ce facteur-là — une application d'authentification. Pas de code par SMS, pas de code par e-mail : votre boîte mail est déjà un chemin de connexion, et un facteur qui repasse par elle n'est pas un second facteur.

Activer le second facteur

Compte → Sécurité → Second facteur. Quatre écrans, deux minutes.

  1. Votre mot de passe. Il confirme que c'est bien vous. Si votre compte n'en a pas — créé par GitHub ou par lien e-mail — il faut d'abord en définir un : c'est lui qui protège l'activation, et c'est par lui que vous vous connecterez ensuite.

  2. Scannez le carré avec votre application d'authentification. Si le scan est impossible, la clé s'affiche en toutes lettres juste en dessous.

  3. Saisissez le code à six chiffres que l'application affiche. C'est cette confirmation qui active la protection : sans elle, rien n'est posé.

  4. Notez vos dix codes de secours — la section suivante n'est pas facultative.

Les codes de secours, et où les ranger

Dix codes s'affichent à l'activation. Chacun ne sert qu'une fois, et remplace le code à six chiffres.

Où les ranger ? Partout sauf sur le téléphone qui porte l'application. Le jour où vous en aurez besoin est le jour où ce téléphone aura disparu.

  • Un gestionnaire de mots de passe, sur un autre appareil.

  • Imprimés, dans un tiroir qui ferme.

  • Chez quelqu'un en qui vous avez confiance.

L'écran de sécurité affiche en permanence combien il vous en reste. Régénérer en produit dix neufs et annule les dix anciens — y compris ceux que vous n'avez pas utilisés.

Ce que le second facteur protège

Deux moments, pas un seul :

Le moment
Ce qui se passe
La connexion par mot de passe
Le code est demandé après le mot de passe
Un geste qui ne s'annule pas
Le code est redemandé, même en pleine session

Le second cas s'appelle une élévation. Supprimer un compte, supprimer un atelier : l'écran dit « Ce geste ne s'annule pas : il demande votre second facteur ». Une session volée ne suffit donc pas à détruire quelque chose.

Deux effets de bord à connaître :

  • Le lien de connexion par e-mail cesse de fonctionner sur ce compte, et c'est le but. Un message vous l'explique si vous en demandez un.

  • « Ne plus demander sur cet appareil pendant trente jours », à la connexion, évite d'en ressaisir un chaque matin. À ne pas cocher sur un poste partagé.

Perdre son téléphone sans perdre son compte

Dans l'ordre, et le premier qui marche suffit :

  1. Un code de secours. À la demande du code, « Utiliser un code de secours ». C'est exactement ce cas qu'ils couvrent.

  2. Une clé d'accès, si vous en avez posé une. Elle ouvre une session sans passer par le mot de passe ni par le code. Raison de plus pour en poser une avant d'en avoir besoin — voir Les clés d'accès.

  3. Nous écrire, en dernier recours, par le formulaire de contact. C'est long, et nous vérifierons.

Désactiver

Le même écran, bouton Désactiver. Le compte redevient protégé par le seul mot de passe, et le lien de connexion par e-mail refonctionne.

À faire seulement si vous savez pourquoi. Un atelier qui porte le site d'un client mérite mieux qu'un mot de passe.