Sécurisez chaque connexion : authentification, 2FA et anti-intrusion réunis
Le module Sécurité de Clustraly protège chaque connexion via 2FA, verrouillage anti-force-brute, CAPTCHA, honeypot et un journal d'audit complet. Explorez ci-dessous les 12 fonctionnalités de ce module.
Bloquez la force brute, les bots et les intrusions avant qu'ils n'atteignent vos comptes, et imposez la double authentification à qui vous voulez. Vous fixez les règles, Clustraly les applique à chaque connexion.
Arrêtez la force brute avant qu'elle n'entre
Chaque tentative suspecte est ralentie puis bloquée automatiquement, sans que vous ayez à surveiller. Le verrouillage IP s'intensifie au fil des échecs 30 minutes, puis 1 heure, puis 24 heures pendant qu'un rate-limiting à fenêtre glissante plafonne les tentatives par minute et renvoie une réponse 429 propre en cas d'abus.
Un CAPTCHA respectueux de la vie privée (Turnstile ou hCaptcha) n'apparaît qu'après plusieurs échecs, et un champ honeypot caché piège les bots en silence sur la connexion comme sur le mot de passe oublié.
- Verrouillage IP progressif après échecs répétés
- Limites par minute pour l'authentification, l'API et l'IA
- CAPTCHA Turnstile ou hCaptcha déclenché au bon moment
- Honeypot anti-bots sur les formulaires sensibles
Ajoutez une seconde clé à chaque compte sensible
Vos utilisateurs activent la 2FA en toute autonomie depuis leur page de sécurité : un QR code à scanner, un code à confirmer, et le second facteur est en place. Le secret n'est stocké, chiffré, qu'une fois un code vérifié, en conformité avec le standard TOTP (RFC 6238).
Dix codes de récupération à usage unique évitent tout blocage en cas de perte d'appareil, un administrateur peut réinitialiser la 2FA d'un utilisateur en un clic, et vous pouvez imposer la double authentification à tout le monde.
- Activation 2FA en self-service avec QR code
- 10 codes de récupération à usage unique
- Politique require_2fa imposable à tous
- Réinitialisation admin en cas d'appareil perdu
Gardez une trace inaltérable de tout ce qui se passe
Qui s'est connecté, qui a échoué, qui a désactivé sa 2FA : chaque action sensible est consignée dans un journal d'audit append-only que vous consultez et filtrez par utilisateur, action ou plage de dates. Les tentatives de connexion, succès comme échecs, s'affichent avec un badge de statut clair.
Les données sensibles mots de passe, tokens, codes sont automatiquement caviardées, et une purge par ancienneté garde vos journaux propres dans la durée.
- Journal d'audit consultable et filtrable
- Journal des tentatives de connexion réussies et échouées
- Caviardage automatique des secrets
- Purge par ancienneté pour la rétention
Réinitialisez les mots de passe et vérifiez les emails sans faille
Un utilisateur bloqué se débloque seul, en sécurité : le lien de réinitialisation est à usage unique, il expire, et il invalide toutes les sessions existantes une fois le mot de passe changé. Aucune réponse ne révèle si un compte existe, ce qui coupe court à l'énumération.
La vérification d'email fonctionne même déconnecté et peut être imposée avant tout accès au CMS.
- Réinitialisation par lien à usage unique et expirable
- Invalidation de toutes les sessions après changement
- Réponses neutres contre l'énumération de comptes
- Vérification d'email imposable
Vous fixez la politique, Clustraly l'applique
La sécurité s'adapte à votre niveau d'exigence, pas l'inverse. Imposez la 2FA ou la vérification d'email, activez le CAPTCHA formulaire par formulaire, ajustez les seuils de verrouillage et les limites par minute, définissez la durée de rétention des journaux : chaque réglage reste entre vos mains.
- 2FA et vérification d'email imposables
- Seuils de verrouillage et limites ajustables
- CAPTCHA activable par formulaire
- Rétention des journaux paramétrable
Les 12 fonctionnalités de ce module
Chaque fonctionnalité a (ou aura) sa page dédiée. Cliquez pour explorer.
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mode ouvert
DécouvrirCAPTCHA de connexion (Turnstile ou hCaptcha)
Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CSP
DécouvrirPiège à bots honeypot
Piéger les bots • Rediriger en silence • Déclencher le hook auth.failed
DécouvrirJournal d'audit visionneuse admin
Consulter • Filtrer par utilisateur • Filtrer par action • Filtrer par dates • Paginer
DécouvrirMoteur de journalisation d'audit
Enregistrer • Caviarder les secrets • Plafonner la charge • Purger
DécouvrirActivation 2FA (TOTP)
Afficher le statut • Générer secret + QR • Activer par vérification • Désactiver par code
DécouvrirCodes de récupération 2FA
Émettre le lot • Régénérer • Consommer • Afficher le restant
DécouvrirÉtape de connexion 2FA
Différer la connexion • Vérifier le TOTP • Basculer vers un code de récupération • Finalis
DécouvrirPolitique require_2fa imposée & reset 2FA par admin
Imposer la 2FA • Rediriger vers le setup • Réinitialiser la 2FA d'un utilisateur • Effacer
DécouvrirMot de passe oublié / réinitialisation
Demander la réinitialisation • Émettre le token • Réinitialiser • Invalider les sessions
DécouvrirVérification d'email
Vérifier l'adresse • Renvoyer le lien • Imposer la vérification
DécouvrirInvisible pour vos équipes, redoutable pour les intrus
De la première tentative de connexion jusqu'au journal d'audit, chaque brique travaille ensemble : verrouillage, rate-limiting, CAPTCHA, honeypot, 2FA et traçabilité. Vos utilisateurs ne voient qu'un login fluide ; les attaquants, eux, se heurtent à un mur.
Questions fréquentes
Faut-il forcer tous les utilisateurs à activer la 2FA ?
Que se passe-t-il si un utilisateur perd son téléphone 2FA ?
Le CAPTCHA gêne-t-il les connexions normales ?
Comment le module se défend-il contre la force brute ?
Verrouillez vos accès dès aujourd'hui
Activez l'authentification forte, l'anti-intrusion et l'audit en quelques clics, et donnez à vos comptes le niveau de protection qu'ils méritent sans ajouter de complexité pour vos équipes.