il y a 42 j
Appareils, 2FA et approbation des nouvelles connexions
Framelab · Équipe
Framelab traite désormais chaque navigateur comme un appareil connecté. Cette note explique ce que cela change pour les Tenno — surtout les comptes qui n’avaient encore aucun appareil de confiance avant cette fonction.
Le premier appareil est de confiance
Si votre compte n’a encore aucun appareil de confiance (inscription neuve, ou ancien compte qui rencontre les sessions d’appareils pour la première fois), la première connexion réussie devient automatiquement de confiance. Vous ne devriez pas avoir besoin d’un QR ou d’un e-mail pour utiliser Framelab sur ce premier navigateur.
Les appareils suivants peuvent exiger une approbation
Se connecter depuis un autre téléphone, ordinateur ou navigateur peut laisser cet appareil en attente jusqu’à ce que vous :
- L’approuviez depuis un appareil de confiance dans Paramètres → Sécurité (scanner le QR ou saisir le code à 6 chiffres), ou
- Utilisiez un lien d’approbation e-mail à usage unique lorsque le mail est configuré (au plus une fois / 24 h), ou
- Fassiez confiance à cet appareil sur l’écran d’attente seulement s’il ne reste vraiment aucune autre session de confiance (le claim est refusé s’il existe déjà un appareil de confiance)
Tant que l’approbation n’est pas faite, la plupart des API connectées restent bloquées pour qu’un mot de passe volé soit plus difficile à exploiter depuis une nouvelle machine.
2FA authenticator optionnelle (garde de connexion)
Dans Paramètres → Sécurité vous pouvez activer la TOTP (Google Authenticator, Authy, 1Password, etc.). Les secrets sont stockés chiffrés ; les codes de récupération s’affichent une fois à l’activation — copiez-les d’abord ; ils ne commencent à disparaître qu’après copie (environ 60 s). La désactivation exige un code actuel.
Quand la 2FA est active :
- Après la connexion par mot de passe (ou OAuth) sur un appareil déjà de confiance, Framelab exige encore un code TOTP ou de récupération avant l’accès complet aux API — distinct de l’approbation d’appareil
- Les étapes sensibles demandent aussi un code : Faire confiance à cet appareil, approuver une autre connexion, déconnecter les autres / tous les appareils, et supprimer votre compte (remplace le code e-mail)
CSRF et Turnstile
Les requêtes mutatives doivent envoyer un en-tête x-csrf-token qui correspond au cookie CSRF et à votre session d’appareil (le cookie seul ne suffit pas). La connexion, l’inscription et certains formulaires à risque (par exemple Feedback) peuvent afficher Cloudflare Turnstile — un court contrôle anti-bots, pas de la publicité analytics. En production, Turnstile est exigé lorsqu’il est configuré ; un secret manquant échoue de façon fermée.
Où le gérer
- Paramètres → Sécurité — liste d’appareils, approuver une connexion en attente, activer ou désactiver la 2FA, révoquer d’autres appareils
- Politique de confidentialité → Appareils, 2FA & anti-bots
- Conditions → Comptes, connexion & outils staff, Suppression de compte, et Bots, scraping & automatisation
À lire aussi : Connexion tierce et liaison de comptes. Questions via Feedback.