Verrouillez votre compte en moins d'une minute avec l'activation 2FA (TOTP)
Activation 2FA (TOTP) une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. L'activation 2FA (TOTP) ajoute un second facteur à votre compte : vous scannez un QR code, saisissez un code à six chiffres, et c'est actif.
Scannez, vérifiez, c'est protégé. Votre secret n'est enregistré, chiffré, qu'après un premier code validé jamais avant, jamais en clair.
Un second verrou sur votre compte, posé par vous
Un mot de passe se devine, se rejoue, se vole. En activant la 2FA TOTP, vous exigez en plus un code éphémère que vous seul générez l'accès à votre compte ne tient plus à un seul secret.
Tout se pilote depuis votre page de sécurité, sur votre propre compte, sans demander la moindre permission ni passer par un administrateur. Vous décidez, vous activez.
- Self-service, aucune permission requise
- Sur votre propre compte, depuis la page de sécurité
- Un facteur qui change toutes les 30 secondes
Un secret, un QR code, un code à vérifier
Clustraly génère pour vous un secret candidat, gardé en session le temps du réglage. Il s'affiche en QR code un SVG net, intégré à la page que vous scannez avec votre application d'authentification. Pas de caméra ? La clé base32 se recopie à la main.
Vous saisissez ensuite le premier code affiché par l'application. Tant que ce code n'est pas vérifié, rien n'est enregistré : l'activation ne se conclut que sur la preuve que le lien fonctionne.
- Secret candidat gardé en session, pas encore stocké
- QR code SVG intégré, sans appel externe
- Clé base32 pour la saisie manuelle
- Activation confirmée par un premier code vérifié
Le secret n'est stocké que chiffré, et seulement après vérification
Le secret n'est écrit en base qu'une fois un code TOTP validé, et il l'est chiffré en AES. À aucun moment il ne repose en clair.
Si la clé de chiffrement de l'application est absente, l'activation est refusée plutôt que de risquer un secret exposé. La requête d'activation passe par une protection CSRF et un rate limit.
- Secret persisté chiffré AES, jamais en clair
- Écrit seulement après un code vérifié
- Activation refusée sans clé de chiffrement
- POST d'activation protégé par CSRF et rate limit
Du TOTP conforme, compatible avec vos applications
L'implémentation suit la RFC 6238 : secret base32, HMAC-SHA1, codes à six chiffres, période de 30 secondes. Elle est autonome, sans service tiers.
Concrètement, vous restez libre de votre application d'authentification. Une tolérance de plus ou moins un pas absorbe les petits décalages d'horloge, et la vérification s'exécute à temps constant.
- Conforme RFC 6238, TOTP autonome
- 6 chiffres, période de 30 s, HMAC-SHA1
- Tolérance ±1 pas pour le décalage d'horloge
- Vérification à temps constant
Désactiver aussi exige une preuve
Couper la 2FA n'est pas anodin : il faut présenter un code TOTP valide ou un code de récupération. Chaque tentative nourrit le throttle par IP, comme à la connexion.
Le résultat : personne ne relâche votre garde sans prouver qu'il détient bien votre second facteur.
- Désactivation soumise à un code TOTP ou de récupération valide
- Chaque tentative comptée dans le throttle par IP
- Aucune coupure sans preuve du second facteur
Vous gardez la main sur votre second facteur
Clustraly prépare tout secret, QR code, vérification, chiffrement mais l'activation reste votre décision, sur votre compte, quand vous le jugez utile.
Questions fréquentes
Ai-je besoin d'un administrateur pour activer la 2FA ?
Quelle application d'authentification puis-je utiliser ?
Mon secret 2FA est-il stocké en clair ?
Comment désactiver la 2FA ?
Fonctionnalités liées
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mod
DécouvrirCAPTCHA de connexion (Turnstile ou hCaptcha)
Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CS
DécouvrirPosez votre second verrou dès maintenant
Ouvrez votre page de sécurité, scannez le QR code, vérifiez un code : la 2FA TOTP protège votre compte en moins d'une minute, sans secret exposé et sans dépendre de qui que ce soit.