- Le cookie ne contient qu’un identifiant
- Aucun role, aucune adresse, aucun droit n’est stocke dans le cookie : uniquement un identifiant opaque et sa signature. C’est ce qui permet de revoquer une session a distance, immediatement, depuis Compte > Securite.
- Chaque connexion est journalisee
- Date, reseau tronque, navigateur, resultat. Une connexion depuis un appareil inconnu declenche un message. Vous pouvez relire ce journal a tout moment, y compris les tentatives echouees.
- Le nombre d’essais est limite
- Cinq echecs sur une adresse bloquent les tentatives un quart d’heure. La limite s’applique aussi par reseau, pour freiner un bourrage d’identifiants distribue. Une connexion reussie remet le compteur a zero.
- Le second facteur est un vrai TOTP
- Codes a six chiffres, fenetre de 90 secondes, refus du rejeu d’un code deja consomme. Compatible avec toute application conforme a la RFC 6238 : Aegis, Ente Auth, 1Password, Google Authenticator.
- Nous ne demanderons jamais votre mot de passe
- Ni par e-mail, ni par telephone, ni via un formulaire envoye en message prive. Si on vous le demande, c’est une tentative d’hameconnage : signalez-la a l’adresse de securite publiee sur la page Securite.