C
Docs

Authentification et contrôle d'accès

Méthodes de connexion, authentification à deux facteurs, authentification unique, sessions, rôles d'organisation et jetons d'API dans Cothon

Updated 2026-07-226 min read

Authentification et contrôle d'accès

L'authentification de Cothon repose sur Supabase Auth. Cette page décrit les méthodes de connexion, l'authentification multifacteur, l'authentification unique d'entreprise, le comportement des sessions, les rôles d'organisation et les jetons d'API tels qu'ils fonctionnent réellement dans le produit.

Méthodes de connexion

Courriel et mot de passe

Créez un compte avec votre adresse courriel et un mot de passe d'au moins 12 caractères. Les mots de passe sont stockés au moyen d'un hachage unidirectionnel conforme aux normes de l'industrie par Supabase Auth — jamais en clair, et irrécupérables par quiconque, y compris le personnel de Cothon.

  • Changer votre mot de passe (Paramètres → Sécurité) exige d'abord la revalidation de votre mot de passe actuel.
  • Mot de passe oublié? Utilisez le lien de réinitialisation à l'écran de connexion; un courriel à usage unique est envoyé à votre adresse enregistrée.

Connexion avec Google ou Microsoft

Vous pouvez vous connecter avec un compte Google ou Microsoft par OAuth. Cothon ne reçoit que votre adresse courriel et vos renseignements de profil de base — jamais votre mot de passe, vos courriels ni vos fichiers.

Authentification à deux facteurs (TOTP)

Cothon prend en charge l'authentification à deux facteurs par application d'authentification (TOTP) :

  1. Allez à ParamètresSécuritéAuthentification à deux facteurs et cliquez sur Activer.
  2. Balayez le code QR avec votre application (1Password, Authy, Google Authenticator, etc.) ou saisissez la clé manuellement.
  3. Confirmez avec un code à 6 chiffres. Par la suite, chaque nouvelle session doit franchir un défi MFA.

Prévenir le verrouillage — le TOTP de Supabase ne génère pas de codes de récupération à usage unique, alors :

  • Inscrivez plus d'un appareil (un second facteur, comme votre gestionnaire de mots de passe); tout facteur inscrit satisfait le défi
  • Privilégiez les applications avec sauvegarde infonuagique chiffrée
  • Conservez le secret de saisie manuelle dans votre gestionnaire de mots de passe

Si vous perdez l'accès à tous vos facteurs, la récupération du compte exige une vérification d'identité auprès du soutien et peut prendre plusieurs jours ouvrables.

Note

Les codes SMS et les clés de sécurité matérielles (FIDO2/WebAuthn) ne sont pas pris en charge. Le TOTP est le seul second facteur, délibérément : la norme NIST 800-63B déconseille le SMS en raison des attaques par substitution de carte SIM.

Application du MFA à l'échelle de l'organisation

Les propriétaires et administrateurs peuvent exiger le MFA de tous les membres, avec une période de grâce configurable pour laisser aux membres existants le temps de s'inscrire. Les administrateurs voient la conformité d'inscription par membre. Les changements de politique sont consignés au journal d'audit.

Authentification unique d'entreprise (SAML)

Les organisations au forfait entreprise peuvent fédérer la connexion à leur fournisseur d'identité (Okta, Microsoft Entra ID, Google Workspace et autres IdP SAML 2.0) :

  • Vérification de domaine avec approbation — vos administrateurs soumettent votre domaine de courriel depuis les paramètres de sécurité; l'équipe des opérations de Cothon vérifie la propriété et approuve avant l'activation. Les revendications de domaine en libre-service ne sont pas acceptées, ce qui prévient l'usurpation.
  • Approvisionnement juste-à-temps — les utilisateurs sont créés dans Cothon à leur première connexion SSO. L'appartenance à l'organisation se gère dans l'application.
  • Pas de SCIM — l'approvisionnement SCIM et la synchronisation groupes-rôles ne sont pas pris en charge actuellement.

Les demandes, approbations, rejets et retraits de domaines SSO sont tous consignés au journal d'audit.

Sessions

Cothon utilise le modèle de session JWT standard de Supabase Auth :

  • À la connexion, vous recevez un jeton d'accès (JWT, valide 1 heure) et un jeton d'actualisation. Le jeton d'accès accompagne chaque requête; à son expiration, le client l'actualise automatiquement en arrière-plan — vous restez connecté sans interruption.
  • Les jetons sont conservés dans le stockage local de votre navigateur par la bibliothèque cliente Supabase. Déconnectez-vous sur les ordinateurs partagés — fermer l'onglet ne met pas fin à la session.
  • Changer votre mot de passe ou vous déconnecter invalide votre session. En cas de soupçon de compromission, changez votre mot de passe immédiatement et contactez le soutien.

Avertissement

Il n'existe pas d'écran de gestion des « sessions actives » listant vos appareils. Pour mettre fin aux sessions sur d'autres appareils, changez votre mot de passe.

Rôles d'organisation

Chaque membre d'une organisation a l'un de trois rôles :

CapacitéPropriétaireAdministrateurMembre
Utiliser le produit (analyses, propositions, occasions)
Inviter et retirer des membres, changer les rôles
Politique de sécurité (application du MFA, domaines SSO)
Consulter et exporter le journal d'audit
Supprimer l'organisation

Les rôles sont appliqués dans l'API et au niveau de la base de données par la sécurité au niveau des lignes, et les changements de rôle sont consignés au journal d'audit. Un utilisateur peut appartenir à plusieurs organisations avec un rôle différent dans chacune.

Jetons d'API

Pour l'accès programmatique, créez des jetons d'API plutôt que d'utiliser vos identifiants :

  • Les jetons portent le préfixe cothon_live_ (détectable par les outils d'analyse de secrets) et ne sont affichés qu'une seule fois à la création — Cothon n'en conserve qu'une empreinte
  • Chaque jeton est limité à une organisation avec un rôle : viewer, member ou admin
  • Expiration par défaut de 90 jours, maximum de 365 jours
  • La création d'un jeton exige une session vérifiée par MFA
  • Révoquez un jeton à tout moment; la révocation est immédiate

À l'exécution, le jeton est échangé contre un justificatif de courte durée et toutes les requêtes s'exécutent sous la même sécurité au niveau des lignes qu'un utilisateur interactif. Voir Sécurité de l'API.

Piste d'audit

Les événements d'authentification — connexions, changements de mot de passe, inscription et défis MFA, cycle de vie SSO, création et révocation de jetons d'API, changements de rôles — sont consignés dans le journal d'audit en ajout seul de l'organisation, consultable par les propriétaires et administrateurs.

Bonnes pratiques

  • Activez le 2FA immédiatement et inscrivez un second facteur de secours
  • Utilisez un gestionnaire de mots de passe avec des mots de passe uniques et robustes (minimum 12 caractères; 16+ recommandés)
  • Appliquez le moindre privilège : la plupart des collègues devraient être membres; limitez le rôle de propriétaire à une ou deux personnes
  • Retirez promptement les employés partis — ou utilisez le SSO pour que le retrait dans votre IdP mette fin à l'accès automatiquement

Pages connexes

Was this page helpful?