# 2. Se connecter La page de connexion demande votre **identifiant** et votre **mot de passe**. Si vous avez activé la double authentification (2FA), un troisième champ apparaît : le **code TOTP**, un code à 6 chiffres renouvelé toutes les 30 secondes par une application d'authentification. Par défaut, une seule session est active à la fois par compte : vous connecter ailleurs déconnecte automatiquement la session précédente. C'est une protection contre le partage involontaire d'un compte — si vous êtes déconnecté sans l'avoir demandé, c'est probablement le signe qu'une connexion a eu lieu ailleurs avec vos identifiants. ## Pourquoi activer la double authentification ? Le mot de passe seul protège contre un accès non autorisé tant qu'il reste secret. La double authentification (2FA) ajoute une seconde preuve d'identité, changeante toutes les 30 secondes : même si votre mot de passe venait à être compromis, un attaquant ne pourrait pas se connecter sans avoir aussi accès à votre application d'authentification. C'est la protection la plus efficace disponible sur ce compte contre le vol de mot de passe. ## Activer la double authentification Une fois connecté, l'activation de la 2FA se fait depuis votre profil. Un secret est généré et doit être ajouté à votre application d'authentification (saisie manuelle, généralement en choisissant l'algorithme lors de l'ajout). > ATTENTION : le secret généré utilise l'algorithme SHA-256. Google Authenticator n'est PAS compatible — cette application ne gère que l'algorithme SHA-1 et ne permet pas de le changer ; les codes qu'elle produirait ne fonctionneraient jamais avec ce compte. Choisissez une application qui permet de sélectionner l'algorithme SHA-256 lors de l'ajout manuel du secret (la plupart des applications sérieuses le proposent, sous un nom comme « algorithme » ou « type » lors de l'ajout manuel). À l'activation, le secret n'est affiché qu'une seule fois : notez-le dans un endroit sûr avant de continuer (une case à cocher de confirmation et un bouton « Copier » sont proposés sur la page). Il faut ensuite saisir le code à 6 chiffres actuellement affiché par l'application pour confirmer l'activation — cette étape garantit que l'application est correctement configurée AVANT que la 2FA ne devienne obligatoire à la connexion, pour éviter de vous retrouver bloqué dehors par une erreur de saisie du secret. Une fois activée, le code TOTP est demandé à chaque connexion, en plus de votre mot de passe. ## Calculateur TOTP de secours Une page publique dédiée, accessible sans connexion, permet de calculer un code TOTP à partir de votre secret déjà sauvegardé, en cas d'indisponibilité de votre application habituelle (téléphone perdu, changement d'appareil). Le calcul se fait entièrement dans le navigateur : le secret n'est jamais transmis ni conservé par le site. > ATTENTION : ne partagez votre secret TOTP avec personne — il donne un accès complet à votre double authentification, exactement comme votre mot de passe. Le calculateur de secours n'est utile que si VOUS l'utilisez ; toute personne qui obtiendrait ce secret pourrait générer vos codes à votre place. ## Mot de passe oublié Un mécanisme de récupération permet de reprendre l'accès à un compte sans mot de passe : sur la page de connexion, un lien « Mot de passe oublié » mène à un formulaire qui demande votre identifiant et votre **passphrase de récupération** — celle qui vous a été montrée une seule fois à la fin de votre inscription (voir la section « Créer un compte »). Cette passphrase est à usage unique : une réinitialisation en consomme la validité, il faut ensuite réactiver la 2FA si elle était active. > INFO : sans la passphrase de récupération sauvegardée à l'inscription, il n'existe aucun autre moyen de réinitialiser un mot de passe oublié — le site ne collecte pas d'adresse e-mail et ne peut donc pas s'appuyer sur un envoi de lien de réinitialisation comme la plupart des sites. *(Schéma disponible : `schema.svg`, dans ce dossier.)*