Codes de secours MFA : ne soyez plus jamais bloqué hors de votre compte

Codes de secours MFA : ne soyez plus jamais bloqué hors de votre compte
Annonces

13 mai 2026 — Le dernier trou de notre histoire MFA se ferme aujourd'hui. Perdre toutes ses applications d'authenticator et toutes ses passkeys d'un coup, c'est comme ça que de vrais utilisateurs finissent bloqués hors de leur propre compte. SyAuth livre désormais 10 codes de secours à usage unique par utilisateur comme solution de repli — imprimés, stockés dans un gestionnaire de mots de passe, ou scotchés dans un tiroir.

Propriétés

  • Dix codes par utilisateur, format XXXXX-XXXXX dans un alphabet non ambigu (pas de zéro/O, pas de un/I).
  • Stockés hashés en SHA-256 ; le texte en clair est retourné une seule fois à la génération et ne peut jamais être récupéré ensuite.
  • Usage unique. Chaque vérification réussie marque le code consommé ; les rejeux échouent immédiatement.
  • La régénération invalide tous les codes existants, utilisés ou non — pour le cas « j'ai perdu ma liste, je repars de zéro ».
  • Pas un facteur principal. Avoir uniquement des codes de secours n'active pas la MFA — la porte de connexion exige toujours un TOTP ou une passkey d'abord. La récupération est le filet quand le facteur principal n'est pas disponible, pas un remplacement.

Enrôlement

Dans le dashboard SyAuth (/security/mfa), le nouveau panneau Codes de secours affiche combien de codes inutilisés restent (badge jaune à partir de ≤ 2) et un bouton Générer / Régénérer. La grille en clair est montrée exactement une fois, avec une aide Tout copier qui place les codes séparés par des sauts de ligne dans le presse-papiers.

Utilisation d'un code de secours

Le défi MFA à la connexion accepte soit un code TOTP, soit un code de secours dans le même champ de saisie. Le serveur essaie d'abord TOTP ; en cas d'échec, il retombe sur la vérification des codes de secours. Les utilisations réussies de codes de secours sont consignées séparément dans l'audit (mfa_recovery_consume) — vous voyez d'un coup d'œil quand un utilisateur s'appuie sur ses codes de secours, un signal que son facteur principal mérite peut-être un ré-enrôlement.

Aucune migration nécessaire

Les codes de secours vivent dans la table UserMFADevice existante sous device_type='recovery' — un type de ligne que nous avions réservé lors du premier shipping de la MFA. Aucun nouveau schéma, aucun piège au déploiement. Redéployez simplement le backend, l'option apparaît dans les paramètres MFA de chaque utilisateur.

Docs : developers.nexorix.com/syauth. Disponible dès aujourd'hui sur toutes les offres SyAuth.

Partager cet article