Clustraly
Authentification, 2FA & anti-intrusion

Rendez l'accès à vos utilisateurs sans faille : mot de passe oublié et réinitialisation en libre-service

Mot de passe oublié / réinitialisation une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. La réinitialisation de mot de passe permet à un utilisateur de regagner l'accès à son compte via un lien à usage unique par email.

Offrez à vos utilisateurs un retour en autonomie : un lien unique reçu par email, une fenêtre de validité courte et toutes les anciennes sessions fermées, sans jamais révéler quels comptes existent.

Parcours en libre-service

Vos utilisateurs reprennent la main, sans vous solliciter

Un utilisateur bloqué demande lui-même sa réinitialisation depuis le formulaire /admin/forgot-password, reçoit un lien par email, puis choisit un nouveau mot de passe. Vous n'ouvrez aucun ticket et ne touchez à aucune base.

Clustraly guide chaque étape ; l'utilisateur reste seul décideur de son nouveau mot de passe.

  • Demande depuis le formulaire /admin/forgot-password
  • Lien de réinitialisation envoyé par email
  • Nouveau mot de passe choisi par l'utilisateur
  • Zéro intervention administrateur
Lien à usage unique

Un seul lien, envoyé une seule fois, impossible à rejouer

Chaque demande émet un token de 256 bits, envoyé une unique fois par email. Seule son empreinte SHA-256 est conservée en base : même exposée, elle ne redonne pas le lien.

Un garde-fou anti-bombardement bloque tout renvoi si un token frais a déjà été demandé dans les 90 dernières secondes, et les tokens périmés sont purgés automatiquement.

  • Token de 256 bits, envoyé une seule fois
  • Seul le hachage SHA-256 est stocké
  • Anti-bombardement : pas de renvoi sous 90 secondes
  • Purge automatique des tokens périmés
Anti-énumération

Aucun attaquant n'apprend si un compte existe

Le formulaire répond toujours de la même façon, que l'adresse existe ou non. Impossible de moissonner vos comptes en testant des emails un à un.

Un champ honeypot caché piège au passage les robots, sans jamais gêner un utilisateur légitime.

  • Réponse neutre identique dans tous les cas
  • Aucune énumération de comptes possible
  • Honeypot intégré contre les bots
Fenêtre courte, usage unique

Le lien expire vite et ne sert qu'une seule fois

Le token reste valable 60 minutes et devient inutilisable dès la première réinitialisation. Sa consommation est atomique : deux clics simultanés ne peuvent pas le rejouer.

Vous exigez au passage un mot de passe d'au moins 8 caractères, saisi puis confirmé.

  • Validité limitée à 60 minutes
  • Consommation atomique, à usage strictement unique
  • Mot de passe de 8 caractères minimum, avec confirmation
Remise à zéro propre

Après la réinitialisation, tout repart sur des bases saines

Le nouveau mot de passe remplace l'ancien, les tentatives de connexion échouées et le verrouillage éventuel sont purgés, et toutes les sessions ouvertes de l'utilisateur sont invalidées.

Un appareil oublié ou compromis perd immédiatement son accès, sans démarche supplémentaire de votre part.

  • Compteur d'échecs et verrouillage remis à zéro
  • Toutes les sessions existantes invalidées
  • Aucun accès résiduel sur un ancien appareil
Pourquoi ça compte

Sécurisé par défaut, sans friction pour l'utilisateur

De la demande à la reconnexion, chaque étape rend l'accès sans jamais élargir la surface d'attaque : réponse neutre, lien éphémère à usage unique, sessions invalidées. Clustraly gère la mécanique, vous gardez le contrôle.

FAQ

Questions fréquentes

Un administrateur doit-il réinitialiser le mot de passe à la place de l'utilisateur ?
Non. La réinitialisation est en libre-service : l'utilisateur la demande depuis /admin/forgot-password et reçoit un lien par email. Aucune action administrateur n'est requise.
Que voit un attaquant qui teste des adresses email sur le formulaire ?
Toujours la même réponse neutre. Le formulaire ne révèle jamais si un compte existe, ce qui empêche toute énumération, et un honeypot piège en plus les robots.
Combien de temps le lien de réinitialisation reste-t-il valide ?
60 minutes, et il ne fonctionne qu'une seule fois. Passé ce délai ou après un premier usage, le token est inutilisable ; les tokens périmés sont purgés automatiquement.
Que deviennent les sessions déjà ouvertes après une réinitialisation ?
Elles sont toutes invalidées. Un appareil perdu ou compromis perd son accès dès que le mot de passe change, et le compteur d'échecs comme le verrouillage sont remis à zéro.
Prêt à commencer ?

Donnez à vos utilisateurs une reprise d'accès sûre et autonome

Avec la réinitialisation de mot de passe Clustraly, un utilisateur bloqué se débloque seul en quelques minutes : lien unique par email, fenêtre courte, sessions anciennes fermées. Vous offrez de l'autonomie sans jamais céder sur la sécurité, l'IA propose le cadre, vos utilisateurs décident.