Authentification et contrôle d'accès
Méthodes de connexion, authentification à deux facteurs, authentification unique, sessions, rôles d'organisation et jetons d'API dans Cothon
Authentification et contrôle d'accès
L'authentification de Cothon repose sur Supabase Auth. Cette page décrit les méthodes de connexion, l'authentification multifacteur, l'authentification unique d'entreprise, le comportement des sessions, les rôles d'organisation et les jetons d'API tels qu'ils fonctionnent réellement dans le produit.
Méthodes de connexion
Courriel et mot de passe
Créez un compte avec votre adresse courriel et un mot de passe d'au moins 12 caractères. Les mots de passe sont stockés au moyen d'un hachage unidirectionnel conforme aux normes de l'industrie par Supabase Auth — jamais en clair, et irrécupérables par quiconque, y compris le personnel de Cothon.
- Changer votre mot de passe (Paramètres → Sécurité) exige d'abord la revalidation de votre mot de passe actuel.
- Mot de passe oublié? Utilisez le lien de réinitialisation à l'écran de connexion; un courriel à usage unique est envoyé à votre adresse enregistrée.
Connexion avec Google ou Microsoft
Vous pouvez vous connecter avec un compte Google ou Microsoft par OAuth. Cothon ne reçoit que votre adresse courriel et vos renseignements de profil de base — jamais votre mot de passe, vos courriels ni vos fichiers.
Authentification à deux facteurs (TOTP)
Cothon prend en charge l'authentification à deux facteurs par application d'authentification (TOTP) :
- Allez à Paramètres → Sécurité → Authentification à deux facteurs et cliquez sur Activer.
- Balayez le code QR avec votre application (1Password, Authy, Google Authenticator, etc.) ou saisissez la clé manuellement.
- Confirmez avec un code à 6 chiffres. Par la suite, chaque nouvelle session doit franchir un défi MFA.
Prévenir le verrouillage — le TOTP de Supabase ne génère pas de codes de récupération à usage unique, alors :
- Inscrivez plus d'un appareil (un second facteur, comme votre gestionnaire de mots de passe); tout facteur inscrit satisfait le défi
- Privilégiez les applications avec sauvegarde infonuagique chiffrée
- Conservez le secret de saisie manuelle dans votre gestionnaire de mots de passe
Si vous perdez l'accès à tous vos facteurs, la récupération du compte exige une vérification d'identité auprès du soutien et peut prendre plusieurs jours ouvrables.
Note
Les codes SMS et les clés de sécurité matérielles (FIDO2/WebAuthn) ne sont pas pris en charge. Le TOTP est le seul second facteur, délibérément : la norme NIST 800-63B déconseille le SMS en raison des attaques par substitution de carte SIM.
Application du MFA à l'échelle de l'organisation
Les propriétaires et administrateurs peuvent exiger le MFA de tous les membres, avec une période de grâce configurable pour laisser aux membres existants le temps de s'inscrire. Les administrateurs voient la conformité d'inscription par membre. Les changements de politique sont consignés au journal d'audit.
Authentification unique d'entreprise (SAML)
Les organisations au forfait entreprise peuvent fédérer la connexion à leur fournisseur d'identité (Okta, Microsoft Entra ID, Google Workspace et autres IdP SAML 2.0) :
- Vérification de domaine avec approbation — vos administrateurs soumettent votre domaine de courriel depuis les paramètres de sécurité; l'équipe des opérations de Cothon vérifie la propriété et approuve avant l'activation. Les revendications de domaine en libre-service ne sont pas acceptées, ce qui prévient l'usurpation.
- Approvisionnement juste-à-temps — les utilisateurs sont créés dans Cothon à leur première connexion SSO. L'appartenance à l'organisation se gère dans l'application.
- Pas de SCIM — l'approvisionnement SCIM et la synchronisation groupes-rôles ne sont pas pris en charge actuellement.
Les demandes, approbations, rejets et retraits de domaines SSO sont tous consignés au journal d'audit.
Sessions
Cothon utilise le modèle de session JWT standard de Supabase Auth :
- À la connexion, vous recevez un jeton d'accès (JWT, valide 1 heure) et un jeton d'actualisation. Le jeton d'accès accompagne chaque requête; à son expiration, le client l'actualise automatiquement en arrière-plan — vous restez connecté sans interruption.
- Les jetons sont conservés dans le stockage local de votre navigateur par la bibliothèque cliente Supabase. Déconnectez-vous sur les ordinateurs partagés — fermer l'onglet ne met pas fin à la session.
- Changer votre mot de passe ou vous déconnecter invalide votre session. En cas de soupçon de compromission, changez votre mot de passe immédiatement et contactez le soutien.
Avertissement
Il n'existe pas d'écran de gestion des « sessions actives » listant vos appareils. Pour mettre fin aux sessions sur d'autres appareils, changez votre mot de passe.
Rôles d'organisation
Chaque membre d'une organisation a l'un de trois rôles :
| Capacité | Propriétaire | Administrateur | Membre |
|---|---|---|---|
| Utiliser le produit (analyses, propositions, occasions) | ✓ | ✓ | ✓ |
| Inviter et retirer des membres, changer les rôles | ✓ | ✓ | ✗ |
| Politique de sécurité (application du MFA, domaines SSO) | ✓ | ✓ | ✗ |
| Consulter et exporter le journal d'audit | ✓ | ✓ | ✗ |
| Supprimer l'organisation | ✓ | ✗ | ✗ |
Les rôles sont appliqués dans l'API et au niveau de la base de données par la sécurité au niveau des lignes, et les changements de rôle sont consignés au journal d'audit. Un utilisateur peut appartenir à plusieurs organisations avec un rôle différent dans chacune.
Jetons d'API
Pour l'accès programmatique, créez des jetons d'API plutôt que d'utiliser vos identifiants :
- Les jetons portent le préfixe
cothon_live_(détectable par les outils d'analyse de secrets) et ne sont affichés qu'une seule fois à la création — Cothon n'en conserve qu'une empreinte - Chaque jeton est limité à une organisation avec un rôle : viewer, member ou admin
- Expiration par défaut de 90 jours, maximum de 365 jours
- La création d'un jeton exige une session vérifiée par MFA
- Révoquez un jeton à tout moment; la révocation est immédiate
À l'exécution, le jeton est échangé contre un justificatif de courte durée et toutes les requêtes s'exécutent sous la même sécurité au niveau des lignes qu'un utilisateur interactif. Voir Sécurité de l'API.
Piste d'audit
Les événements d'authentification — connexions, changements de mot de passe, inscription et défis MFA, cycle de vie SSO, création et révocation de jetons d'API, changements de rôles — sont consignés dans le journal d'audit en ajout seul de l'organisation, consultable par les propriétaires et administrateurs.
Bonnes pratiques
- Activez le 2FA immédiatement et inscrivez un second facteur de secours
- Utilisez un gestionnaire de mots de passe avec des mots de passe uniques et robustes (minimum 12 caractères; 16+ recommandés)
- Appliquez le moindre privilège : la plupart des collègues devraient être membres; limitez le rôle de propriétaire à une ou deux personnes
- Retirez promptement les employés partis — ou utilisez le SSO pour que le retrait dans votre IdP mette fin à l'accès automatiquement
Pages connexes
- Sécurité de l'API — jetons, validation JWT et limites de débit
- Aperçu de la sécurité et de la confidentialité — l'architecture de sécurité complète
- Confidentialité des données — conformité LPRPDE et traitement des données
Related Articles
Was this page helpful?