Gestionnaire d'authentification
Vos rôles les plus puissants ne sont plus permanents : les personnes autorisées les obtiennent en prouvant leur identité pour une durée limitée. Un compte Discord piraté ne donne alors aucun pouvoir à l'attaquant.
Niveaux (grades)
| Grade | Méthode |
|---|---|
| S | Passkey (biométrie, code de l'appareil ou clé physique) — résiste au hameçonnage |
| A | Code OTP d'une application (Google Authenticator, Aegis…), à usage unique |
| B | Code PIN de 6 à 12 chiffres, saisi sur un clavier à touches mélangées |
Mise en place
- Chaque personne configure sa méthode sur dashboard → son avatar → Sécurité du compte (valable pour tous les serveurs).
- Dashboard → Authentification : protégez un ou plusieurs rôles (niveau minimum par rôle), autorisez les utilisateurs, choisissez la durée de session, puis activez.
- Au quotidien :
/auth start→ lien personnel (10 min, usage unique) → validation → les rôles sont accordés ; ils sont retirés à l'expiration ou avec/auth logout.
Garanties
- Un rôle protégé ajouté à la main sans session est retiré aussitôt.
- Après 5 échecs, blocage de 15 minutes. Les codes OTP ne servent qu'une fois.
- Ajouter ou retirer une méthode exige de confirmer avec une méthode existante.
- Les secrets sont chiffrés au repos ; le propriétaire du serveur n'est jamais affecté ; le dashboard refuse d'activer la protection si personne ne peut se connecter.