Sécurité de connexion : examiner aussi la récupération
Points à considérer
Inventoriez inscription, connexion, réinitialisation, changement d’e-mail et fermeture du compte. Attribuez chaque étape à une équipe, y compris le fournisseur d’identité. Externaliser la connexion ne couvre pas automatiquement tout le parcours.
Méthode de vérification
OWASP recommande notamment l’authentification multifacteur, la limitation des tentatives et la réauthentification pour les actions sensibles. Évaluez une politique cohérente, tout en examinant les blocages injustifiés d’utilisateurs légitimes.
Prochaines actions
Décrivez les actions permises au support en cas de perte d’accès. Évitez les décisions improvisées d’identité par simple message. Désignez un responsable d’escalade et répétez la récupération avec des comptes de test.
Liste pratique
- Inclure la récupération
- Protéger les comptes privilégiés
- Définir les changements sensibles
- Répéter l’escalade du support
Question fréquente
Le multifacteur suffit-il à terminer le travail ?
Non. La récupération, les changements de facteurs et les procédures du support demandent des protections compatibles.
Source et lectures complémentaires
OWASP Authentication Cheat SheetInformations pédagogiques générales, sans conclusion sur vos systèmes. Tout test nécessite un périmètre convenu et une autorisation.