Clustraly
Authentification, 2FA & anti-intrusion

Verrouillez votre compte en moins d'une minute avec l'activation 2FA (TOTP)

Activation 2FA (TOTP) une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. L'activation 2FA (TOTP) ajoute un second facteur à votre compte : vous scannez un QR code, saisissez un code à six chiffres, et c'est actif.

Scannez, vérifiez, c'est protégé. Votre secret n'est enregistré, chiffré, qu'après un premier code validé jamais avant, jamais en clair.

Le bénéfice

Un second verrou sur votre compte, posé par vous

Un mot de passe se devine, se rejoue, se vole. En activant la 2FA TOTP, vous exigez en plus un code éphémère que vous seul générez l'accès à votre compte ne tient plus à un seul secret.

Tout se pilote depuis votre page de sécurité, sur votre propre compte, sans demander la moindre permission ni passer par un administrateur. Vous décidez, vous activez.

  • Self-service, aucune permission requise
  • Sur votre propre compte, depuis la page de sécurité
  • Un facteur qui change toutes les 30 secondes
Ouvrir ma page de sécurité
Le fonctionnement

Un secret, un QR code, un code à vérifier

Clustraly génère pour vous un secret candidat, gardé en session le temps du réglage. Il s'affiche en QR code un SVG net, intégré à la page que vous scannez avec votre application d'authentification. Pas de caméra ? La clé base32 se recopie à la main.

Vous saisissez ensuite le premier code affiché par l'application. Tant que ce code n'est pas vérifié, rien n'est enregistré : l'activation ne se conclut que sur la preuve que le lien fonctionne.

  • Secret candidat gardé en session, pas encore stocké
  • QR code SVG intégré, sans appel externe
  • Clé base32 pour la saisie manuelle
  • Activation confirmée par un premier code vérifié
L'activation sécurisée

Le secret n'est stocké que chiffré, et seulement après vérification

Le secret n'est écrit en base qu'une fois un code TOTP validé, et il l'est chiffré en AES. À aucun moment il ne repose en clair.

Si la clé de chiffrement de l'application est absente, l'activation est refusée plutôt que de risquer un secret exposé. La requête d'activation passe par une protection CSRF et un rate limit.

  • Secret persisté chiffré AES, jamais en clair
  • Écrit seulement après un code vérifié
  • Activation refusée sans clé de chiffrement
  • POST d'activation protégé par CSRF et rate limit
Le standard

Du TOTP conforme, compatible avec vos applications

L'implémentation suit la RFC 6238 : secret base32, HMAC-SHA1, codes à six chiffres, période de 30 secondes. Elle est autonome, sans service tiers.

Concrètement, vous restez libre de votre application d'authentification. Une tolérance de plus ou moins un pas absorbe les petits décalages d'horloge, et la vérification s'exécute à temps constant.

  • Conforme RFC 6238, TOTP autonome
  • 6 chiffres, période de 30 s, HMAC-SHA1
  • Tolérance ±1 pas pour le décalage d'horloge
  • Vérification à temps constant
Les garde-fous

Désactiver aussi exige une preuve

Couper la 2FA n'est pas anodin : il faut présenter un code TOTP valide ou un code de récupération. Chaque tentative nourrit le throttle par IP, comme à la connexion.

Le résultat : personne ne relâche votre garde sans prouver qu'il détient bien votre second facteur.

  • Désactivation soumise à un code TOTP ou de récupération valide
  • Chaque tentative comptée dans le throttle par IP
  • Aucune coupure sans preuve du second facteur
Pourquoi ça compte

Vous gardez la main sur votre second facteur

Clustraly prépare tout secret, QR code, vérification, chiffrement mais l'activation reste votre décision, sur votre compte, quand vous le jugez utile.

FAQ

Questions fréquentes

Ai-je besoin d'un administrateur pour activer la 2FA ?
Non. L'activation est en self-service, sans permission particulière, depuis votre page de sécurité et sur votre propre compte.
Quelle application d'authentification puis-je utiliser ?
Toute application conforme au standard TOTP (RFC 6238) : secret base32, codes à six chiffres, période de 30 secondes. Vous scannez le QR code ou recopiez la clé à la main.
Mon secret 2FA est-il stocké en clair ?
Jamais. Le secret n'est enregistré qu'après vérification d'un premier code, et uniquement chiffré en AES. Sans clé de chiffrement de l'application, l'activation est refusée.
Comment désactiver la 2FA ?
En présentant un code TOTP valide ou un code de récupération. Chaque tentative est comptée dans le throttle par IP, pour empêcher qu'on la coupe à votre insu.
Prêt à commencer ?

Posez votre second verrou dès maintenant

Ouvrez votre page de sécurité, scannez le QR code, vérifiez un code : la 2FA TOTP protège votre compte en moins d'une minute, sans secret exposé et sans dépendre de qui que ce soit.