Aller au contenu

Sécurité

Comment AuthPlus protège les comptes et les codes, et ce que l’on attend de vous.

MesureDétail
Stockage des mots de passeLes mots de passe ne sont jamais conservés et ne peuvent être récupérés par personne, administrateurs compris. Seule est conservée une empreinte à sens unique, moderne et volontairement lente : une base de données dérobée ne livre donc aucun mot de passe exploitable.
Règles de mot de passeHuit caractères au minimum. Aucune complexité supplémentaire n’est imposée — la robustesse relève de votre responsabilité.
Codes à usage uniqueSix chiffres, valables 10 minutes, cinq tentatives au maximum, usage unique. Demander un nouveau code annule le précédent.
Protection contre les abus automatisésLa connexion, la création de compte, la réinitialisation de mot de passe et chaque scan public comportent un contrôle de preuve de travail invisible qui rend coûteuses les tentatives automatisées en masse (Le contrôle anti-robot invisible).
Séparation des rôlesLes utilisateurs ordinaires n’ont pas accès aux fonctions administratives, et les administrateurs ne peuvent pas modifier le compte superadministrateur.

La connexion crée une session qui se renouvelle silencieusement pendant que vous travaillez, afin de ne pas vous interrompre. Les sessions sont volontairement de longue durée, pour éviter que les équipes de terrain aient à se reconnecter sans cesse.

ActionEffet sur les sessions
Se déconnecterMet fin à la session sur cet appareil uniquement.
Réinitialisation du mot de passe (depuis la page de connexion)Met fin à toutes les sessions, sur tous les appareils.
Changement de mot de passe (depuis votre profil)Les autres appareils restent connectés.
Changement d’e-mailLes sessions ne sont pas affectées.

Ce qui rend un code difficile à falsifier

Section titled “Ce qui rend un code difficile à falsifier”
  • Impossible à deviner. Les codes sont aléatoires, tirés d’un alphabet de 32 caractères qui exclut les glyphes facilement confondus, et comptent de 12 à 20 caractères. Ils ne sont pas séquentiels : en connaître un n’apprend rien à un attaquant sur un autre.
  • Vérifié de façon centralisée. Un code n’a aucune valeur en lui-même — l’authenticité est déterminée par le serveur, et non par ce qui est imprimé sur l’étiquette.
  • Signé pour les actifs et les documents. Les certificats portent une signature cryptographique sur l’identité de l’enregistrement ; altérer l’enregistrement rompt la signature et le verdict devient Échec de la vérification.
  • Doté d’une empreinte pour les fichiers. Un document certifié est lié à une empreinte numérique de son contenu exact : toute modification est donc détectable.
  • Détection des copies. Parce qu’il est impossible d’empêcher physiquement la recopie d’un code authentique sur de nombreuses contrefaçons, AuthPlus la détecte statistiquement, au moyen des plafonds de vérification et des conflits de détention (Authentique, avec un avertissement).

Avant qu’une connexion, une création de compte, une réinitialisation de mot de passe ou un scan public ne soit acceptée, votre appareil effectue un petit calcul qui prouve la présence d’un client réel. Il n’y a ni énigme, ni case à cocher, ni rien à lire.

Ce que vous pouvez remarquerExplication
Un bref délai avant que le bouton ne réagisseNormal, en particulier sur les appareils plus anciens.
Échec de la vérification du défiLe contrôle a expiré — généralement une page laissée ouverte trop longtemps. Rechargez et réessayez.
Impossible de récupérer le défi de vérificationL’appareil n’a pas pu joindre le serveur. Vérifiez la connexion.
  • Attribuez à chaque personne son propre compte et son propre profil de vérificateur ; ne partagez jamais d’identifiants.
  • Limitez au strict minimum le nombre d’administrateurs et réexaminez la liste régulièrement (Gestion des utilisateurs).
  • Archivez les comptes et les profils de vérificateur le jour du départ d’une personne.
  • Changez à la première connexion tout mot de passe initial défini pour vous par un administrateur.
  • Déconnectez-vous sur les ordinateurs partagés ou publics — fermer l’onglet ne suffit pas.
  • Traitez le CSV des codes émis comme un document confidentiel : il énumère en masse des codes valides.
  • Consultez Alertes et Opérations à intervalles réguliers ; personne n’est prévenu par e-mail lorsque quelque chose de suspect se produit (Notifications).