Rendez l'accès à vos utilisateurs sans faille : mot de passe oublié et réinitialisation en libre-service
Mot de passe oublié / réinitialisation une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. La réinitialisation de mot de passe permet à un utilisateur de regagner l'accès à son compte via un lien à usage unique par email.
Offrez à vos utilisateurs un retour en autonomie : un lien unique reçu par email, une fenêtre de validité courte et toutes les anciennes sessions fermées, sans jamais révéler quels comptes existent.
Vos utilisateurs reprennent la main, sans vous solliciter
Un utilisateur bloqué demande lui-même sa réinitialisation depuis le formulaire /admin/forgot-password, reçoit un lien par email, puis choisit un nouveau mot de passe. Vous n'ouvrez aucun ticket et ne touchez à aucune base.
Clustraly guide chaque étape ; l'utilisateur reste seul décideur de son nouveau mot de passe.
- Demande depuis le formulaire /admin/forgot-password
- Lien de réinitialisation envoyé par email
- Nouveau mot de passe choisi par l'utilisateur
- Zéro intervention administrateur
Un seul lien, envoyé une seule fois, impossible à rejouer
Chaque demande émet un token de 256 bits, envoyé une unique fois par email. Seule son empreinte SHA-256 est conservée en base : même exposée, elle ne redonne pas le lien.
Un garde-fou anti-bombardement bloque tout renvoi si un token frais a déjà été demandé dans les 90 dernières secondes, et les tokens périmés sont purgés automatiquement.
- Token de 256 bits, envoyé une seule fois
- Seul le hachage SHA-256 est stocké
- Anti-bombardement : pas de renvoi sous 90 secondes
- Purge automatique des tokens périmés
Aucun attaquant n'apprend si un compte existe
Le formulaire répond toujours de la même façon, que l'adresse existe ou non. Impossible de moissonner vos comptes en testant des emails un à un.
Un champ honeypot caché piège au passage les robots, sans jamais gêner un utilisateur légitime.
- Réponse neutre identique dans tous les cas
- Aucune énumération de comptes possible
- Honeypot intégré contre les bots
Le lien expire vite et ne sert qu'une seule fois
Le token reste valable 60 minutes et devient inutilisable dès la première réinitialisation. Sa consommation est atomique : deux clics simultanés ne peuvent pas le rejouer.
Vous exigez au passage un mot de passe d'au moins 8 caractères, saisi puis confirmé.
- Validité limitée à 60 minutes
- Consommation atomique, à usage strictement unique
- Mot de passe de 8 caractères minimum, avec confirmation
Après la réinitialisation, tout repart sur des bases saines
Le nouveau mot de passe remplace l'ancien, les tentatives de connexion échouées et le verrouillage éventuel sont purgés, et toutes les sessions ouvertes de l'utilisateur sont invalidées.
Un appareil oublié ou compromis perd immédiatement son accès, sans démarche supplémentaire de votre part.
- Compteur d'échecs et verrouillage remis à zéro
- Toutes les sessions existantes invalidées
- Aucun accès résiduel sur un ancien appareil
Sécurisé par défaut, sans friction pour l'utilisateur
De la demande à la reconnexion, chaque étape rend l'accès sans jamais élargir la surface d'attaque : réponse neutre, lien éphémère à usage unique, sessions invalidées. Clustraly gère la mécanique, vous gardez le contrôle.
Questions fréquentes
Un administrateur doit-il réinitialiser le mot de passe à la place de l'utilisateur ?
Que voit un attaquant qui teste des adresses email sur le formulaire ?
Combien de temps le lien de réinitialisation reste-t-il valide ?
Que deviennent les sessions déjà ouvertes après une réinitialisation ?
Fonctionnalités liées
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mod
DécouvrirCAPTCHA de connexion (Turnstile ou hCaptcha)
Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CS
DécouvrirDonnez à vos utilisateurs une reprise d'accès sûre et autonome
Avec la réinitialisation de mot de passe Clustraly, un utilisateur bloqué se débloque seul en quelques minutes : lien unique par email, fenêtre courte, sessions anciennes fermées. Vous offrez de l'autonomie sans jamais céder sur la sécurité, l'IA propose le cadre, vos utilisateurs décident.