Clustraly
Authentification, 2FA & anti-intrusion

Étape de connexion 2FA : bloquez l'intrus même quand il a le mot de passe

Étape de connexion 2FA une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. L'étape de connexion 2FA exige un second facteur après le mot de passe : code TOTP ou code de récupération, avant toute finalisation de session.

Après un mot de passe correct, Clustraly met la connexion en pause et réclame un code TOTP ou un code de récupération. L'accès ne se finalise qu'une fois l'identité prouvée deux fois.

Le second verrou

Un mot de passe correct n'ouvre plus la porte tout seul

Vous imposez un deuxième facteur juste après le mot de passe. Même si un identifiant fuite, l'intrus reste bloqué devant le code vous gardez la main sur qui entre vraiment.

Dès que la 2FA est active sur un compte, la connexion ne se finalise jamais sans un code TOTP valide ou un code de récupération à usage unique.

  • Second facteur imposé dès que la 2FA est active
  • Code TOTP ou code de récupération accepté
  • Aucune session ouverte sans vérification
Renforcer mes connexions
Le déroulé

La connexion se met en pause, se vérifie, puis se finalise

Vous saisissez le mot de passe, la connexion passe en attente et Clustraly régénère la session pour couper toute fixation. Le prompt de code n'apparaît que pendant ce login en cours.

Le système contrôle d'abord le code TOTP ; à défaut, il accepte un code de récupération à usage unique. La connexion n'est finalisée qu'ensuite.

  • Connexion différée sur une fenêtre limitée (600 s)
  • Régénération de session anti-fixation
  • TOTP d'abord, code de récupération en secours
  • Prompt joignable uniquement pendant le login
Le plan B

Téléphone perdu ? Un code de récupération vous fait entrer

Vous n'êtes jamais enfermé dehors. Si l'application d'authentification n'est pas sous la main, vous basculez vers un code de récupération et terminez la connexion.

Chaque code de récupération ne sert qu'une fois ; le nombre de codes restants s'affiche dès que vous en consommez un, pour anticiper leur renouvellement.

  • Bascule TOTP vers code de récupération en un pas
  • Code de récupération à usage unique
  • Compteur de codes restants affiché à l'usage
Les garde-fous

Chaque tentative de code nourrit votre défense anti-force-brute

Vous ne laissez aucune marge au bruteforce sur le second facteur. Chaque essai de code est enregistré dans le throttle IP, exactement comme un échec de mot de passe.

Choix délibéré : aucun succès n'est comptabilisé à l'étape mot de passe, pour que le verrouillage progressif reste actif sur la vérification du code.

  • Chaque tentative de code enregistrée dans le throttle IP
  • Fenêtre d'attente expirée : login à recommencer
  • Prompt inatteignable en dehors d'un login en cours
La preuve

Chaque accès réussi laisse une trace nette dans l'audit

Vous savez toujours comment un compte est entré. La connexion finalisée est auditée avec la méthode utilisée via=2fa ou via=2fa_recovery.

Cette distinction vous signale immédiatement les accès passés par un code de secours, souvent le signe d'un appareil perdu à traiter.

  • Entrée journalisée auth.login à la finalisation
  • Méthode tracée : via=2fa ou via=2fa_recovery
  • Usage d'un code de secours immédiatement visible
Pourquoi ça compte

L'IA propose, vous décidez

Clustraly diffère la connexion, vérifie le second facteur et journalise chaque accès. À vous de décider qui passe par la 2FA le contrôle reste entre vos mains, la porte ne s'ouvre que sur une identité prouvée deux fois.

FAQ

Questions fréquentes

Que se passe-t-il si je ferme la fenêtre avant de saisir le code ?
La connexion reste en attente sur une fenêtre limitée (600 secondes). Passé ce délai, ou si vous quittez, vous recommencez depuis le mot de passe : le prompt de code n'est atteignable que pendant un login en cours.
Je n'ai plus accès à mon application d'authentification, suis-je bloqué ?
Non. Vous basculez vers un code de récupération à usage unique pour finaliser la connexion. Le nombre de codes restants s'affiche pour vous inviter à en régénérer un lot quand ils s'épuisent.
Un attaquant peut-il forcer le code par essais successifs ?
Chaque tentative de code, réussie ou non, est enregistrée dans le throttle IP. Le verrouillage progressif s'applique donc aussi à la vérification du second facteur, pas seulement au mot de passe.
Comment savoir si quelqu'un est entré avec un code de secours ?
L'audit journalise chaque connexion finalisée avec sa méthode : via=2fa pour un code TOTP, via=2fa_recovery pour un code de récupération. Un accès par code de secours est ainsi immédiatement repérable.
Prêt à commencer ?

Faites du mot de passe une simple première étape

Activez l'étape de connexion 2FA et n'accordez l'accès qu'à ceux qui prouvent leur identité deux fois. Connexion différée, session régénérée, code vérifié puis chaque accès journalisé : l'IA propose le contrôle, vous décidez de qui entre.