Authentification à deux facteurs
Protégez votre connexion intoCHAT par e-mail et mot de passe avec un code d'une application d'authentification : activation, connexion avec un code, codes de récupération, désactivation, connexion Google et accès perdu.
L'authentification à deux facteurs ajoute une seconde étape quand vous vous connectez avec votre e-mail et votre mot de passe : après le mot de passe, intoCHAT demande un code à 6 chiffres provenant d'une application d'authentification sur votre téléphone ou votre ordinateur. Quelqu'un qui découvre votre mot de passe ne peut toujours pas se connecter sans le code.
Elle est personnelle. Elle protège votre propre identifiant intoCHAT, quels que soient les comptes dans lesquels vous travaillez, et vous l'activez ou la désactivez vous-même sous Settings puis Account.
Fonctionnement
- Les codes viennent d'une application d'authentification comme Google Authenticator, Microsoft Authenticator, 1Password ou Authy. L'application génère un nouveau code à 6 chiffres toutes les 30 secondes, sans avoir besoin de connexion.
- Chaque code ne fonctionne qu'une fois. Le code juste avant ou juste après le code actuel est aussi accepté, pour tenir compte d'une horloge légèrement décalée.
- Vous recevez 10 codes de récupération à l'activation. Chacun remplace une fois un code de l'application, pour les moments où vous n'avez pas votre téléphone.
- Elle s'applique à la connexion avec votre e-mail et votre mot de passe. La connexion avec Google ne demande pas de code. Voir Connexion avec Google.
Activer l'authentification à deux facteurs
Votre compte a besoin d'un mot de passe. Si vous vous connectez uniquement avec Google, lisez d'abord Connexion avec Google.
- Allez dans Settings puis Account.
- Dans le bloc Two-factor authentication, cliquez sur Turn on.
- Saisissez votre mot de passe et cliquez sur Continue.
- Ajoutez intoCHAT à votre application d'authentification de l'une de ces trois façons :
- scannez le QR code ;
- saisissez dans l'application la Key affichée à côté (basée sur le temps, 6 chiffres, toutes les 30 secondes) ;
- sur un appareil équipé d'une application d'authentification, cliquez sur Open in an authenticator app.
- Saisissez le code à 6 chiffres affiché par l'application et cliquez sur Confirm and turn on.
- Enregistrez vos codes de récupération. Cliquez sur Copy ou Download (.txt), conservez-les en lieu sûr, puis cliquez sur I've saved them.
L'application affiche l'entrée sous le nom intoCHAT, avec votre adresse e-mail. Tant que vous n'avez pas confirmé un code à l'étape 5, l'authentification à deux facteurs reste désactivée. Si vous quittez la page avant, cliquez de nouveau sur Turn on pour obtenir un nouveau QR code.
Se connecter avec un code
- Sur la page de connexion, saisissez votre e-mail et votre mot de passe, puis cliquez sur Se connecter.
- Quand la page affiche « Saisissez le code à 6 chiffres de votre application d'authentification. », saisissez le code actuel et cliquez sur Vérifier.
Si vous n'avez pas votre application, cliquez sur Utiliser un code de récupération et saisissez plutôt l'un de vos codes de récupération. Cliquez sur Retour pour recommencer avec votre e-mail et votre mot de passe.
- « Ce code est incorrect ou a déjà été utilisé. Réessayez. » Le code est faux, expiré ou a déjà servi à une connexion. Attendez que l'application affiche un nouveau code et saisissez celui-ci. Vérifiez que l'heure de votre téléphone est réglée automatiquement.
- « Trop de tentatives. Attendez 15 minutes et réessayez. » Les codes sont limités à 10 essais par compte et 30 par adresse réseau toutes les 15 minutes. Les connexions réussies comptent aussi.
- Un e-mail ou un mot de passe erroné affiche « E-mail ou mot de passe invalide », comme sans authentification à deux facteurs. L'étape du code n'apparaît qu'après le bon mot de passe.
Chaque connexion avec votre e-mail et votre mot de passe demande un code. Il n'existe pas d'option « mémoriser cet appareil ».
Codes de récupération
Vous recevez 10 codes de récupération, chacun de la forme abcd-efgh-jkmn. Chacun fonctionne une fois, à la place d'un code de l'application : à la connexion et pour désactiver l'authentification à deux facteurs. Majuscules, espaces et tirets n'ont pas d'importance quand vous en saisissez un.
Le bloc Two-factor authentication indique combien il en reste. Quand il en reste 3 ou moins, il vous suggère d'en générer de nouveaux.
intoCHAT ne conserve qu'une empreinte (hash) de chaque code, jamais les codes eux-mêmes.
Régénérer les codes de récupération
- Allez dans Settings puis Account.
- Dans le bloc Two-factor authentication, cliquez sur Regenerate recovery codes.
- Saisissez le code à 6 chiffres actuel de votre application et cliquez sur Regenerate. Un code de récupération n'est pas accepté ici.
- Enregistrez les 10 nouveaux codes comme lors de l'activation.
Vos anciens codes de récupération cessent immédiatement de fonctionner, y compris ceux que vous n'avez pas utilisés.
Désactiver l'authentification à deux facteurs
- Allez dans Settings puis Account.
- Dans le bloc Two-factor authentication, cliquez sur Turn off.
- Saisissez votre mot de passe, et soit le code actuel de votre application, soit l'un de vos codes de récupération.
- Cliquez sur Turn off two-factor.
La connexion ne demande alors que votre e-mail et votre mot de passe. L'entrée dans votre application d'authentification ne fonctionne plus ; vous pouvez la supprimer. Si vous réactivez l'authentification à deux facteurs, vous obtenez un nouveau QR code et de nouveaux codes de récupération.
Connexion avec Google
L'authentification à deux facteurs d'intoCHAT s'applique à la connexion avec votre e-mail et votre mot de passe. La connexion avec Google ne demande jamais de code intoCHAT : elle s'appuie sur la sécurité de votre compte Google. Pour la protéger, activez la validation en deux étapes dans votre compte Google.
- Vous vous connectez uniquement avec Google. Votre compte intoCHAT n'a pas de mot de passe : le bloc Two-factor authentication l'explique au lieu de proposer Turn on. Pour utiliser l'authentification à deux facteurs, définissez d'abord un mot de passe : déconnectez-vous, cliquez sur Mot de passe oublié ? sur la page de connexion et suivez l'e-mail. La connexion avec Google continue de fonctionner, sans code.
- Vous utilisez à la fois Google et un mot de passe. L'authentification à deux facteurs protège le mot de passe. La connexion avec Google fonctionne toujours sans code.
- Vous avez activé l'authentification à deux facteurs avant de vous être jamais connecté avec Google. La connexion avec Google sous la même adresse e-mail est alors refusée avec « Ce compte utilise l'authentification à deux facteurs : la connexion Google ne peut pas y être associée. Connectez-vous avec votre e-mail, votre mot de passe et un code. » intoCHAT n'associe pas automatiquement Google au compte dans ce cas, car cela ajouterait un moyen d'entrer sans le code.
Application d'authentification perdue
- Il vous reste des codes de récupération. Connectez-vous avec l'un d'eux : cliquez sur Utiliser un code de récupération à l'étape du code. Ensuite, dans Settings puis Account, désactivez l'authentification à deux facteurs avec votre mot de passe et un autre code de récupération, puis réactivez-la avec votre nouveau téléphone. Le secret à l'origine des codes de votre ancienne application ne peut pas être affiché de nouveau : un nouveau téléphone demande donc toujours une nouvelle configuration.
- Vous n'avez ni l'application ni de code de récupération. Écrivez à support@intochat.ai depuis l'adresse e-mail de votre compte intoCHAT. Une fois que le support a confirmé qu'il s'agit bien de vous, il peut désactiver l'authentification à deux facteurs sur votre compte. Vous vous connectez alors avec votre e-mail et votre mot de passe, et pouvez la réactiver.
- Google est aussi associé à votre compte. La connexion avec Google ne demande pas de code : vous pouvez donc toujours accéder à votre compte de cette façon. La désactivation de l'authentification à deux facteurs demande quand même un code ou un code de récupération : sans l'un ni l'autre, contactez le support comme indiqué ci-dessus.
Réinitialiser votre mot de passe avec Mot de passe oublié ? ne désactive pas l'authentification à deux facteurs : un code reste nécessaire après le nouveau mot de passe.
Membres de l'équipe
Dans Settings puis Team, la liste des membres affiche un badge 2FA à côté des membres actifs qui ont activé l'authentification à deux facteurs. Un compte ne peut pas l'imposer à ses membres. Voir Membres de l'équipe et rôles.
Un super administrateur qui consulte votre compte pour le support ne peut ni voir, ni activer, ni désactiver votre authentification à deux facteurs.
Limites
- Les codes viennent uniquement d'une application d'authentification (TOTP). Pas de codes par SMS ou par e-mail, ni de passkeys ou de clés de sécurité.
- Elle ne protège que la connexion par e-mail et mot de passe, pas la connexion avec Google ni l'authentification unique, où c'est votre fournisseur d'identité qui gère l'authentification multifacteur.
- L'activer ne vous déconnecte pas ailleurs. Les navigateurs déjà connectés le restent jusqu'à ce que vous vous y déconnectiez.
- Pas d'option « mémoriser cet appareil » : chaque connexion avec votre mot de passe demande un code.
- Une seule application d'authentification par compte. Pour passer à un nouveau téléphone, désactivez puis réactivez l'authentification à deux facteurs, ou ajoutez la même clé dans les deux applications pendant la configuration.
- Un compte ne peut pas imposer l'authentification à deux facteurs aux membres de son équipe.