Clustraly
Sécurité & conformité

Sécurisez chaque connexion : authentification, 2FA et anti-intrusion réunis

Le module Sécurité de Clustraly protège chaque connexion via 2FA, verrouillage anti-force-brute, CAPTCHA, honeypot et un journal d'audit complet. Explorez ci-dessous les 12 fonctionnalités de ce module.

Bloquez la force brute, les bots et les intrusions avant qu'ils n'atteignent vos comptes, et imposez la double authentification à qui vous voulez. Vous fixez les règles, Clustraly les applique à chaque connexion.

Anti-intrusion

Arrêtez la force brute avant qu'elle n'entre

Chaque tentative suspecte est ralentie puis bloquée automatiquement, sans que vous ayez à surveiller. Le verrouillage IP s'intensifie au fil des échecs 30 minutes, puis 1 heure, puis 24 heures pendant qu'un rate-limiting à fenêtre glissante plafonne les tentatives par minute et renvoie une réponse 429 propre en cas d'abus.

Un CAPTCHA respectueux de la vie privée (Turnstile ou hCaptcha) n'apparaît qu'après plusieurs échecs, et un champ honeypot caché piège les bots en silence sur la connexion comme sur le mot de passe oublié.

  • Verrouillage IP progressif après échecs répétés
  • Limites par minute pour l'authentification, l'API et l'IA
  • CAPTCHA Turnstile ou hCaptcha déclenché au bon moment
  • Honeypot anti-bots sur les formulaires sensibles
Découvrir l'anti-intrusion
Double authentification

Ajoutez une seconde clé à chaque compte sensible

Vos utilisateurs activent la 2FA en toute autonomie depuis leur page de sécurité : un QR code à scanner, un code à confirmer, et le second facteur est en place. Le secret n'est stocké, chiffré, qu'une fois un code vérifié, en conformité avec le standard TOTP (RFC 6238).

Dix codes de récupération à usage unique évitent tout blocage en cas de perte d'appareil, un administrateur peut réinitialiser la 2FA d'un utilisateur en un clic, et vous pouvez imposer la double authentification à tout le monde.

  • Activation 2FA en self-service avec QR code
  • 10 codes de récupération à usage unique
  • Politique require_2fa imposable à tous
  • Réinitialisation admin en cas d'appareil perdu
Activer la 2FA
Traçabilité

Gardez une trace inaltérable de tout ce qui se passe

Qui s'est connecté, qui a échoué, qui a désactivé sa 2FA : chaque action sensible est consignée dans un journal d'audit append-only que vous consultez et filtrez par utilisateur, action ou plage de dates. Les tentatives de connexion, succès comme échecs, s'affichent avec un badge de statut clair.

Les données sensibles mots de passe, tokens, codes sont automatiquement caviardées, et une purge par ancienneté garde vos journaux propres dans la durée.

  • Journal d'audit consultable et filtrable
  • Journal des tentatives de connexion réussies et échouées
  • Caviardage automatique des secrets
  • Purge par ancienneté pour la rétention
Explorer les journaux
Accès & comptes

Réinitialisez les mots de passe et vérifiez les emails sans faille

Un utilisateur bloqué se débloque seul, en sécurité : le lien de réinitialisation est à usage unique, il expire, et il invalide toutes les sessions existantes une fois le mot de passe changé. Aucune réponse ne révèle si un compte existe, ce qui coupe court à l'énumération.

La vérification d'email fonctionne même déconnecté et peut être imposée avant tout accès au CMS.

  • Réinitialisation par lien à usage unique et expirable
  • Invalidation de toutes les sessions après changement
  • Réponses neutres contre l'énumération de comptes
  • Vérification d'email imposable
Sécuriser les accès
Vos règles

Vous fixez la politique, Clustraly l'applique

La sécurité s'adapte à votre niveau d'exigence, pas l'inverse. Imposez la 2FA ou la vérification d'email, activez le CAPTCHA formulaire par formulaire, ajustez les seuils de verrouillage et les limites par minute, définissez la durée de rétention des journaux : chaque réglage reste entre vos mains.

  • 2FA et vérification d'email imposables
  • Seuils de verrouillage et limites ajustables
  • CAPTCHA activable par formulaire
  • Rétention des journaux paramétrable
Configurer la sécurité
Le détail

Les 12 fonctionnalités de ce module

Chaque fonctionnalité a (ou aura) sa page dédiée. Cliquez pour explorer.

Journal des tentatives de connexion (dashboard)

Consulter • Filtrer par email • Filtrer par IP • Paginer

Découvrir

Verrouillage progressif après échecs & rate-limiting à fenêtre glissante

Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mode ouvert

Découvrir

CAPTCHA de connexion (Turnstile ou hCaptcha)

Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CSP

Découvrir

Piège à bots honeypot

Piéger les bots • Rediriger en silence • Déclencher le hook auth.failed

Découvrir

Journal d'audit visionneuse admin

Consulter • Filtrer par utilisateur • Filtrer par action • Filtrer par dates • Paginer

Découvrir

Moteur de journalisation d'audit

Enregistrer • Caviarder les secrets • Plafonner la charge • Purger

Découvrir

Activation 2FA (TOTP)

Afficher le statut • Générer secret + QR • Activer par vérification • Désactiver par code

Découvrir

Codes de récupération 2FA

Émettre le lot • Régénérer • Consommer • Afficher le restant

Découvrir

Étape de connexion 2FA

Différer la connexion • Vérifier le TOTP • Basculer vers un code de récupération • Finalis

Découvrir

Politique require_2fa imposée & reset 2FA par admin

Imposer la 2FA • Rediriger vers le setup • Réinitialiser la 2FA d'un utilisateur • Effacer

Découvrir

Mot de passe oublié / réinitialisation

Demander la réinitialisation • Émettre le token • Réinitialiser • Invalider les sessions

Découvrir

Vérification d'email

Vérifier l'adresse • Renvoyer le lien • Imposer la vérification

Découvrir
Pourquoi ça compte

Invisible pour vos équipes, redoutable pour les intrus

De la première tentative de connexion jusqu'au journal d'audit, chaque brique travaille ensemble : verrouillage, rate-limiting, CAPTCHA, honeypot, 2FA et traçabilité. Vos utilisateurs ne voient qu'un login fluide ; les attaquants, eux, se heurtent à un mur.

FAQ

Questions fréquentes

Faut-il forcer tous les utilisateurs à activer la 2FA ?
Non, c'est votre choix. La 2FA est en self-service par défaut, mais la politique require_2fa vous permet de l'imposer à tous : les utilisateurs concernés sont alors guidés vers sa mise en place dès la connexion.
Que se passe-t-il si un utilisateur perd son téléphone 2FA ?
Il peut utiliser l'un de ses dix codes de récupération à usage unique. Si tout est perdu, un administrateur réinitialise sa 2FA en un clic une action tracée dans le journal d'audit.
Le CAPTCHA gêne-t-il les connexions normales ?
Non. Le CAPTCHA n'apparaît qu'après plusieurs échecs depuis une même adresse IP ; un utilisateur légitime qui se connecte du premier coup ne le voit jamais. Turnstile et hCaptcha sont respectueux de la vie privée.
Comment le module se défend-il contre la force brute ?
À deux niveaux : un verrouillage IP qui s'intensifie avec les échecs (30 min, 1 h, puis 24 h) et un rate-limiting par minute. Au-delà, la requête reçoit une réponse 429 assortie d'un délai d'attente.
Prêt à commencer ?

Verrouillez vos accès dès aujourd'hui

Activez l'authentification forte, l'anti-intrusion et l'audit en quelques clics, et donnez à vos comptes le niveau de protection qu'ils méritent sans ajouter de complexité pour vos équipes.