Votre mot de passe est haché
Lors de sa création, votre mot de passe est transformé avec l’algorithme bcrypt et un sel aléatoire. Cette transformation est à sens unique : l’application peut vérifier qu’un mot de passe est correct, mais ne peut pas retrouver le mot de passe original à partir de la valeur enregistrée.
Une connexion protégée
Après une connexion réussie, l’accès est conservé dans un cookie de session inaccessible au JavaScript de la page. Il utilise également les protections SameSite et, en production, Secure afin de limiter l’interception et les utilisations provenant d’un autre site.
Sur l’adresse officielle du site, vérifiez toujours la présence du cadenas HTTPS dans votre navigateur avant de saisir votre mot de passe. HTTPS chiffre les informations pendant leur transport entre votre navigateur et le serveur.
Invitations et réinitialisations temporaires
Les invitations sont personnelles, utilisables une seule fois et expirent après 48 heures. Les codes de récupération expirent après 15 minutes et sont bloqués après cinq essais incorrects. Les tokens et codes de sécurité sont eux-mêmes enregistrés sous une forme hachée.
Accès aux données de l’atelier
Les pages privées et leurs API vérifient l’identité et le rôle de la personne connectée. Un client ne peut demander que les projets, messages et documents rattachés à son propre compte ; l’administration dispose de contrôles séparés.
Les bons réflexes
Utilisez un mot de passe unique, ne transmettez jamais un code reçu par e-mail et déconnectez-vous des appareils partagés. Elohim Atelier ne vous demandera jamais votre mot de passe complet par e-mail ou par message.
Vous avez une question ou remarquez une activité inhabituelle ? Contactez l’atelier.
