Double authentification (MFA)
Activer la vérification en deux étapes TOTP par application d'authentification.
Revault prend en charge la double authentification (MFA) par code temporaire TOTP (RFC 6238), compatible avec les applications d'authentification standard : Google Authenticator, Microsoft Authenticator, 1Password, Authy, etc.
La MFA se configure par compte : chaque utilisateur l'active pour lui-même. Une fois active, un code à 6 chiffres est demandé à chaque connexion, après l'e-mail et le mot de passe.
Activer la MFA
Depuis Paramètres → Profil → Double authentification :
- Cliquez sur Activer. Revault génère un secret et affiche un QR code.
- Scannez le QR code avec votre application d'authentification (ou saisissez la clé manuellement). L'entrée apparaît sous le nom Revault avec votre e-mail.
- Saisissez le code à 6 chiffres affiché par l'application pour confirmer, puis validez.
La MFA est alors active sur votre compte. Le secret n'est jamais stocké en clair : il est chiffré au repos (voir Chiffrement).
Le code TOTP change toutes les 30 secondes. Revault tolère un léger décalage d'horloge (±1 fenêtre) ; assurez-vous que l'heure de votre téléphone est synchronisée automatiquement.
Se connecter avec la MFA
Quand la MFA est active, la connexion se fait en deux étapes :
- e-mail + mot de passe ;
- code à 6 chiffres de l'application d'authentification.
Entre les deux étapes, aucune session n'est ouverte : un jeton intermédiaire à courte durée de vie (5 minutes) sert uniquement à porter la vérification du code. La session n'est créée qu'après un code valide.
Désactiver la MFA
Depuis Paramètres → Profil → Double authentification, cliquez sur Désactiver et confirmez avec un code valide en cours. Cela supprime le secret du compte ; la connexion redevient à une seule étape.
En cas de perte de l'appareil d'authentification, un super-admin peut désactiver la MFA du compte côté exploitation pour permettre une nouvelle configuration. Conservez vos codes/appareils en lieu sûr.
Recommandations
- Activez la MFA en priorité sur les comptes admin.
- Combinez-la avec un mot de passe fort (minimum 10 caractères) et des sessions révocables.