Sécurité
Comment AuthPlus protège les comptes et les codes, et ce que l’on attend de vous.
Comment votre compte est protégé
Section titled “Comment votre compte est protégé”| Mesure | Détail |
|---|---|
| Stockage des mots de passe | Les mots de passe ne sont jamais conservés et ne peuvent être récupérés par personne, administrateurs compris. Seule est conservée une empreinte à sens unique, moderne et volontairement lente : une base de données dérobée ne livre donc aucun mot de passe exploitable. |
| Règles de mot de passe | Huit caractères au minimum. Aucune complexité supplémentaire n’est imposée — la robustesse relève de votre responsabilité. |
| Codes à usage unique | Six chiffres, valables 10 minutes, cinq tentatives au maximum, usage unique. Demander un nouveau code annule le précédent. |
| Protection contre les abus automatisés | La connexion, la création de compte, la réinitialisation de mot de passe et chaque scan public comportent un contrôle de preuve de travail invisible qui rend coûteuses les tentatives automatisées en masse (Le contrôle anti-robot invisible). |
| Séparation des rôles | Les utilisateurs ordinaires n’ont pas accès aux fonctions administratives, et les administrateurs ne peuvent pas modifier le compte superadministrateur. |
Sessions et appareils
Section titled “Sessions et appareils”La connexion crée une session qui se renouvelle silencieusement pendant que vous travaillez, afin de ne pas vous interrompre. Les sessions sont volontairement de longue durée, pour éviter que les équipes de terrain aient à se reconnecter sans cesse.
| Action | Effet sur les sessions |
|---|---|
| Se déconnecter | Met fin à la session sur cet appareil uniquement. |
| Réinitialisation du mot de passe (depuis la page de connexion) | Met fin à toutes les sessions, sur tous les appareils. |
| Changement de mot de passe (depuis votre profil) | Les autres appareils restent connectés. |
| Changement d’e-mail | Les sessions ne sont pas affectées. |
Ce qui rend un code difficile à falsifier
Section titled “Ce qui rend un code difficile à falsifier”- Impossible à deviner. Les codes sont aléatoires, tirés d’un alphabet de 32 caractères qui exclut les glyphes facilement confondus, et comptent de 12 à 20 caractères. Ils ne sont pas séquentiels : en connaître un n’apprend rien à un attaquant sur un autre.
- Vérifié de façon centralisée. Un code n’a aucune valeur en lui-même — l’authenticité est déterminée par le serveur, et non par ce qui est imprimé sur l’étiquette.
- Signé pour les actifs et les documents. Les certificats portent une signature cryptographique sur l’identité de l’enregistrement ; altérer l’enregistrement rompt la signature et le verdict devient Échec de la vérification.
- Doté d’une empreinte pour les fichiers. Un document certifié est lié à une empreinte numérique de son contenu exact : toute modification est donc détectable.
- Détection des copies. Parce qu’il est impossible d’empêcher physiquement la recopie d’un code authentique sur de nombreuses contrefaçons, AuthPlus la détecte statistiquement, au moyen des plafonds de vérification et des conflits de détention (Authentique, avec un avertissement).
Le contrôle anti-robot invisible
Section titled “Le contrôle anti-robot invisible”Avant qu’une connexion, une création de compte, une réinitialisation de mot de passe ou un scan public ne soit acceptée, votre appareil effectue un petit calcul qui prouve la présence d’un client réel. Il n’y a ni énigme, ni case à cocher, ni rien à lire.
| Ce que vous pouvez remarquer | Explication |
|---|---|
| Un bref délai avant que le bouton ne réagisse | Normal, en particulier sur les appareils plus anciens. |
| Échec de la vérification du défi | Le contrôle a expiré — généralement une page laissée ouverte trop longtemps. Rechargez et réessayez. |
| Impossible de récupérer le défi de vérification | L’appareil n’a pas pu joindre le serveur. Vérifiez la connexion. |
Bonnes pratiques pour votre organisation
Section titled “Bonnes pratiques pour votre organisation”- Attribuez à chaque personne son propre compte et son propre profil de vérificateur ; ne partagez jamais d’identifiants.
- Limitez au strict minimum le nombre d’administrateurs et réexaminez la liste régulièrement (Gestion des utilisateurs).
- Archivez les comptes et les profils de vérificateur le jour du départ d’une personne.
- Changez à la première connexion tout mot de passe initial défini pour vous par un administrateur.
- Déconnectez-vous sur les ordinateurs partagés ou publics — fermer l’onglet ne suffit pas.
- Traitez le CSV des codes émis comme un document confidentiel : il énumère en masse des codes valides.
- Consultez Alertes et Opérations à intervalles réguliers ; personne n’est prévenu par e-mail lorsque quelque chose de suspect se produit (Notifications).