Vérification d'email : confirmez que chaque adresse appartient bien à son propriétaire
Vérification d'email une fonctionnalité du module Authentification, 2FA & anti-intrusion de Clustraly. La vérification d'email confirme qu'une adresse appartient à son titulaire via un lien à usage unique valable 24 heures, et peut bloquer l'accès tant qu'elle n'est pas validée.
Un simple lien prouve qu'une adresse est réelle et relevée par la bonne personne. Vous décidez si un compte non vérifié peut aller plus loin ; Clustraly applique la règle à chaque connexion. L'IA propose, vous décidez.
Un lien qui prouve l'adresse, sans friction
Vous vous assurez qu'une adresse existe vraiment et que la personne y a bien accès : elle ouvre le lien reçu, l'adresse est confirmée. Rien d'autre à faire.
La page de résultat est autonome et s'affiche même déconnecté. Le destinataire n'a donc pas besoin d'être connecté ni de saisir un mot de passe pour valider son adresse.
- Confirmation par simple ouverture du lien reçu
- Page de résultat autonome, accessible déconnecté
- Aucune saisie ni mot de passe demandé
Bloquez l'accès tant que l'adresse n'est pas confirmée
Vous activez la politique require_email_verification et Clustraly canalise chaque utilisateur non vérifié vers une page d'atterrissage dédiée, tant qu'il n'a pas confirmé son adresse.
La consigne est appliquée par le middleware d'authentification à chaque requête : pas de contournement possible, pas d'oubli. À vous de décider si la règle s'applique, ou si la vérification reste simplement disponible.
- Politique require_email_verification activable
- Redirection automatique des comptes non vérifiés
- Page d'atterrissage dédiée pour reprendre la vérification
- Appliquée par le middleware, à chaque requête
Un renvoi à la demande, à l'abri du spam
L'email s'est perdu ou a expiré ? L'utilisateur redemande son lien en un geste, sans passer par le support.
Clustraly refuse tout renvoi si un lien frais a déjà été demandé dans les 90 dernières secondes : la boîte de réception n'est jamais bombardée. Chaque renvoi est en plus protégé par jeton CSRF et limité en cadence côté serveur.
- Renvoi du lien en libre-service
- Anti-bombardement : pas de renvoi avant 90 secondes
- Protégé par jeton CSRF et limitation de débit
Un jeton à usage unique, inutilisable une fois périmé
Le lien ne sert qu'une fois et expire au bout de 24 heures : impossible de le rejouer ou de le réutiliser des semaines plus tard. Clustraly ne conserve jamais le jeton en clair, seulement son empreinte SHA-256.
Sécurité supplémentaire : le lien n'est validé que si l'adresse actuelle correspond toujours à celle liée au jeton. Si l'email a changé entre-temps, l'ancien lien devient automatiquement inopérant.
- Jeton à usage unique, valable 24 heures
- Seule l'empreinte SHA-256 est stockée, jamais le jeton en clair
- Validé uniquement si l'adresse liée n'a pas changé
De l'inscription au changement d'adresse
À l'inscription, vous n'ouvrez l'accès qu'une fois la boîte prouvée relevée. Lors d'un changement d'adresse, l'ancien lien cesse de fonctionner de lui-même : une adresse saisie par erreur ou détournée reste sans effet.
Sur un espace sensible, vous imposez la vérification à tous : personne n'avance sans une adresse confirmée.
- Onboarding : ouvrir l'accès sur une adresse prouvée
- Changement d'adresse : l'ancien lien devient inopérant
- Espaces sensibles : vérification imposée à tous
L'IA propose, vous décidez
Clustraly suggère d'imposer la vérification d'email et prépare tout le nécessaire : lien de confirmation, renvoi encadré, page d'atterrissage. Vous gardez la main pour activer la règle, la réserver à certains espaces, ou laisser la vérification simplement disponible.
Questions fréquentes
Que se passe-t-il si le lien de vérification a expiré ?
Peut-on forcer tous les utilisateurs à vérifier leur adresse ?
Le lien fonctionne-t-il si l'utilisateur n'est pas connecté ?
Comment évitez-vous le spam de mails de vérification ?
Fonctionnalités liées
Journal des tentatives de connexion (dashboard)
Consulter • Filtrer par email • Filtrer par IP • Paginer
DécouvrirVerrouillage progressif après échecs & rate-limiting à fenêtre glissante
Verrouiller progressivement • Limiter par minute • Renvoyer 429 • Échouer en mod
DécouvrirCAPTCHA de connexion (Turnstile ou hCaptcha)
Détecter le fournisseur • Afficher le widget • Vérifier le token • Émettre la CS
DécouvrirDes adresses prouvées, dès la première connexion
Activez la vérification d'email pour n'ouvrir l'accès qu'à des adresses réelles et maîtrisées. Lien à usage unique, renvoi encadré, vérification imposable quand vous le décidez : la confiance commence par une adresse confirmée.