MFA & sécurité du compte
AfriPhish protège la connexion avec l'authentification à deux facteurs pour chaque utilisateur, et une politique de sécurité de la plateforme qui renforce tous les comptes à la fois.
Authentification à deux facteurs (TOTP)
Tout utilisateur peut ajouter un second facteur à l'aide d'une application d'authentification (Google Authenticator, Microsoft Authenticator, 1Password, Authy, et similaires).
- Allez dans Paramètres → Sécurité / Authentification à deux facteurs.
- Scannez le code QR avec votre application d'authentification (ou collez la clé de configuration).
- Saisissez le code à 6 chiffres pour confirmer, et AfriPhish affiche vos codes de secours.
- Conservez les codes de secours en lieu sûr — chacun est à usage unique et vous permet de vous connecter si vous perdez votre appareil.
À partir de là, la connexion demande votre mot de passe, puis un code de l'application. Vous pouvez utiliser un code de secours à la place du code de l'application si besoin.
Où s'applique la MFA — le second facteur conditionne les connexions par mot de passe ainsi que les connexions par mot de passe de l'éditeur. Si votre organisation se connecte via SSO ou Clerk, c'est ce fournisseur qui gère le second facteur à sa place (voir ci-dessous).
Politique de sécurité de la plateforme
Au-delà de la 2FA individuelle, la plateforme applique une politique de sécurité à l'échelle de l'organisation, configurée par l'éditeur dans la console d'administration. Elle couvre :
| Contrôle | Ce qu'il fait |
|---|---|
| Délai d'expiration de session | Déconnecte les utilisateurs inactifs après N minutes (30 par défaut) |
| Verrouillage de connexion | Verrouille un compte après plusieurs tentatives échouées, pendant une période d'attente (15 min par défaut) |
| Politique de mot de passe | Longueur minimale (12 par défaut) et exigence de complexité optionnelle |
| Liste blanche d'IP | Restreint l'accès aux réseaux approuvés lorsqu'elle est configurée |
| Forcer la MFA | Exige un second facteur complété avant que l'accès ne soit accordé |
Comment se comporte « Forcer la MFA »
Lorsque la politique a Forcer la MFA activé :
- Les connexions par mot de passe / de l'éditeur doivent avoir le TOTP configuré. Quiconque ne l'a pas est redirigé vers l'inscription avant de pouvoir continuer.
- Les clients authentifiés via Clerk doivent avoir complété la MFA dans Clerk — la plateforme vérifie que la session Clerk satisfait la MFA et bloque l'accès dans le cas contraire, afin que l'exigence s'applique aussi aux clients Clerk.
- Les flux SSO/SAML et de rafraîchissement de jeton reposent sur le fournisseur d'identité et ne sont pas conditionnés par le TOTP propre à la plateforme.
Configuration requise — la politique de sécurité est gérée par l'éditeur de la plateforme (console Super Admin), et non par organisation. Si vous avez besoin de paramètres spécifiques de session, de verrouillage, de mot de passe, d'IP ou de mise en application de la MFA pour votre organisation, demandez-les à votre contact AfriPhish.