L'authentification à deux facteurs (TOTP) disponible sur tous les comptes SyAuth

L'authentification à deux facteurs (TOTP) disponible sur tous les comptes SyAuth
Sécurité

19 février 2026 — L'authentification à deux facteurs était la fonctionnalité la plus demandée de notre feuille de route depuis le lancement de SyAuth. Elle est disponible dès aujourd'hui : chaque compte SyAuth peut enrôler un authenticator TOTP et exiger un code à usage unique à chaque connexion.

Compatible avec tous les authenticators

Nous émettons une URI standard otpauth://, donc SyAuth fonctionne nativement avec Google Authenticator, 1Password, Authy, Aegis, Bitwarden, Yubico Authenticator, et toute autre application de l'écosystème. Scannez le QR code, entrez un code valide pour confirmer, c'est terminé.

Ce qui est imposé à la connexion

Après la vérification du mot de passe (ou la consommation d'un lien magique), SyAuth vérifie si le compte a un appareil MFA confirmé. Si oui, nous renvoyons un ticket de défi à courte durée au lieu d'un jeton de session. Le client poste le ticket avec le code à 6 chiffres sur POST /auth/mfa/verify/ et ne reçoit les vrais jetons qu'en cas de succès.

Les tickets sont à usage unique : un code valide ou invalide consomme le ticket. Le bruteforce hors-ligne d'un ticket compromis est impossible.

Conçu correctement

  • Secrets chiffrés au repos. Les graines TOTP sont stockées uniquement sous forme chiffrée via Fernet. Un vidage de base de données ne révèle rien d'exploitable sans la clé.
  • Tolérance ±30 s. Les utilisateurs dont l'horloge dérive légèrement ne sont pas bloqués.
  • Audit complet. Chaque enrôlement, confirmation, désactivation, succès et échec est consigné de manière immuable dans le journal d'audit de votre espace de travail, avec adresse IP et user-agent.
  • Compatible avec le futur. La table sous-jacente UserMFADevice modélise déjà les lignes WebAuthn et codes de récupération — le support des passkeys s'intègrera sans migration.

Pour les administrateurs

Les endpoints d'enrôlement et de désactivation sont documentés sur le portail développeurs. Une page dashboard est fournie à /security/mfa.

Sans coût supplémentaire — la MFA est incluse sur toutes les offres SyAuth, y compris le plan gratuit.

Partager cet article