Étape de connexion 2FA : bloquez l'intrus même quand il a le mot de passe
Étape de connexion 2FA une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. L'étape de connexion 2FA exige un second facteur après le mot de passe : code TOTP ou code de récupération, avant toute finalisation de session.
Après un mot de passe correct, Clustraly met la connexion en pause et réclame un code TOTP ou un code de récupération. L'accès ne se finalise qu'une fois l'identité prouvée deux fois.
Un mot de passe correct n'ouvre plus la porte tout seul
Vous imposez un deuxième facteur juste après le mot de passe. Même si un identifiant fuite, l'intrus reste bloqué devant le code vous gardez la main sur qui entre vraiment.
Dès que la 2FA est active sur un compte, la connexion ne se finalise jamais sans un code TOTP valide ou un code de récupération à usage unique.
- Second facteur imposé dès que la 2FA est active
- Code TOTP ou code de récupération accepté
- Aucune session ouverte sans vérification
La connexion se met en pause, se vérifie, puis se finalise
Vous saisissez le mot de passe, la connexion passe en attente et Clustraly régénère la session pour couper toute fixation. Le prompt de code n'apparaît que pendant ce login en cours.
Le système contrôle d'abord le code TOTP ; à défaut, il accepte un code de récupération à usage unique. La connexion n'est finalisée qu'ensuite.
- Connexion différée sur une fenêtre limitée (600 s)
- Régénération de session anti-fixation
- TOTP d'abord, code de récupération en secours
- Prompt joignable uniquement pendant le login
Téléphone perdu ? Un code de récupération vous fait entrer
Vous n'êtes jamais enfermé dehors. Si l'application d'authentification n'est pas sous la main, vous basculez vers un code de récupération et terminez la connexion.
Chaque code de récupération ne sert qu'une fois ; le nombre de codes restants s'affiche dès que vous en consommez un, pour anticiper leur renouvellement.
- Bascule TOTP vers code de récupération en un pas
- Code de récupération à usage unique
- Compteur de codes restants affiché à l'usage
Chaque tentative de code nourrit votre défense anti-force-brute
Vous ne laissez aucune marge au bruteforce sur le second facteur. Chaque essai de code est enregistré dans le throttle IP, exactement comme un échec de mot de passe.
Choix délibéré : aucun succès n'est comptabilisé à l'étape mot de passe, pour que le verrouillage progressif reste actif sur la vérification du code.
- Chaque tentative de code enregistrée dans le throttle IP
- Fenêtre d'attente expirée : login à recommencer
- Prompt inatteignable en dehors d'un login en cours
Chaque accès réussi laisse une trace nette dans l'audit
Vous savez toujours comment un compte est entré. La connexion finalisée est auditée avec la méthode utilisée via=2fa ou via=2fa_recovery.
Cette distinction vous signale immédiatement les accès passés par un code de secours, souvent le signe d'un appareil perdu à traiter.
- Entrée journalisée auth.login à la finalisation
- Méthode tracée : via=2fa ou via=2fa_recovery
- Usage d'un code de secours immédiatement visible
L'IA propose, vous décidez
Clustraly diffère la connexion, vérifie le second facteur et journalise chaque accès. À vous de décider qui passe par la 2FA le contrôle reste entre vos mains, la porte ne s'ouvre que sur une identité prouvée deux fois.
Questions fréquentes
Que se passe-t-il si je ferme la fenêtre avant de saisir le code ?
Je n'ai plus accès à mon application d'authentification, suis-je bloqué ?
Un attaquant peut-il forcer le code par essais successifs ?
Comment savoir si quelqu'un est entré avec un code de secours ?
Fonctionnalités liées
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mod
DécouvrirCAPTCHA de connexion (Turnstile ou hCaptcha)
Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CS
DécouvrirFaites du mot de passe une simple première étape
Activez l'étape de connexion 2FA et n'accordez l'accès qu'à ceux qui prouvent leur identité deux fois. Connexion différée, session régénérée, code vérifié puis chaque accès journalisé : l'IA propose le contrôle, vous décidez de qui entre.