Scrydon

Sessions et persistance de connexion

Fonctionnement de l'échelle des méthodes de connexion de Scrydon, durée de validité de votre session, rôle de « Se souvenir de moi » et « Faire confiance à cet appareil », et raisons d'une déconnexion inattendue.

Méthodes de connexion

Après la saisie de votre adresse e-mail, Scrydon présente les méthodes de connexion disponibles par ordre de préférence — de la plus sûre à la moins sûre :

  1. Clé d'accès (passkey) — un identifiant lié à votre appareil (Touch ID, Face ID, Windows Hello ou une clé de sécurité matérielle). Aucun mot de passe requis, et résistante au hameçonnage par conception. Recommandée pour tous les utilisateurs.
  2. Code par e-mail — un code à usage unique envoyé à votre adresse e-mail. Valable 15 minutes, et il doit être saisi dans le navigateur qui l'a demandé (voir ci-dessous).
  3. Lien de connexion par e-mail — un lien à usage unique envoyé à votre adresse e-mail. Ouvre une session lorsque vous le suivez.
  4. Mot de passe — un mot de passe classique. Disponible en secours ; présenté en dernier afin que les options plus solides soient vues en premier.

Vous pouvez choisir n'importe quelle méthode disponible pour votre compte : cet ordre reflète notre recommandation, pas une obligation. Les méthodes proposées sont adaptées à votre compte — une clé d'accès n'apparaît que si vous en avez enregistré une, et les options par e-mail ne sont pas proposées sur les comptes protégés par l'authentification à deux facteurs (voir ci-dessous). Le mot de passe reste toujours disponible en dernier recours.

Votre organisation peut exiger une connexion plus forte

Les administrateurs d'organisation peuvent relever le niveau requis pour leur propre organisation dans Paramètres → Gouvernance → Identité. Les deux réglages sont désactivés tant que personne ne les active : rien ne change pour vous sans décision de votre administrateur.

ExigenceCe qui change pour vous
Deux facteursUn lien ou un code envoyé par e-mail ne suffit plus à lui seul. Connectez-vous avec une clé d'accès, ou avec votre mot de passe suivi de votre application d'authentification.
Résistance au hameçonnage uniquementSeule une clé d'accès ouvre cette organisation. Si vous n'en avez pas enregistré, demandez-en une à votre administrateur avant d'en avoir besoin.
Pas de connexion par e-mailLes liens et les codes par e-mail sont désactivés, tout comme « mot de passe oublié » — c'est un administrateur qui réinitialise votre mot de passe à votre place.

À prévoir lorsque « pas de connexion par e-mail » est activé : un lien ou un code de connexion qui vous a déjà été envoyé avant le changement cesse de fonctionner au moment où vous l'utilisez. Seul un lien de réinitialisation de mot de passe envoyé auparavant fait exception : il reste utilisable jusqu'à sa propre expiration, au plus quelques minutes.

L'exigence appartient à l'organisation, pas à vous. Si vous êtes membre de plusieurs organisations, vous n'êtes soumis qu'aux exigences de celle que vous ouvrez. Vous continuez à vous connecter comme d'habitude pour vos autres organisations ; il vous sera demandé de vous reconnecter avec une méthode plus forte au moment précis où vous basculez vers la plus stricte.

Les exigences s'appliquent au moment où vous ouvrez une organisation, et non rétroactivement. En activer une ne déconnecte personne : une méthode plus forte est demandée à la prochaine entrée dans cette organisation.

Les codes par e-mail sont liés au navigateur qui les a demandés

Un code à usage unique ne fonctionne que dans le navigateur où vous avez commencé à vous connecter. Si vous demandez un code sur votre ordinateur portable et tentez de le saisir sur votre téléphone, il sera refusé : le code n'est pas un mot de passe que l'on transporte d'un appareil à l'autre.

C'est volontaire. Parce que le code est lié à votre navigateur, personne d'autre ne peut l'utiliser, et les tentatives d'un tiers ne peuvent pas interférer avec les vôtres : quelqu'un qui connaît votre adresse e-mail ne peut pas demander des codes pour « épuiser » vos tentatives ni invalider le code présent dans votre boîte de réception.

Si vous souhaitez vous connecter depuis un appareil différent de celui qui héberge votre boîte de réception, utilisez plutôt le lien de connexion par e-mail. Le lien fonctionne depuis n'importe quel appareil.

Quelques comportements liés :

  • Demander un nouveau code remplace le précédent. Utilisez toujours l'e-mail le plus récent.
  • Vous disposez de cinq essais par code. Au-delà, demandez-en un nouveau — cela n'affecte que votre propre tentative de connexion.
  • Si vous demandez plusieurs codes coup sur coup, nous en envoyons un seul et le réutilisons, afin de ne pas vous laisser deviner lequel de trois e-mails ouvrir.

Se connecter avec l'authentification à deux facteurs

Si l'authentification à deux facteurs (2FA) est activée sur votre compte, Scrydon exige l'un de ces parcours vérifiés côté serveur :

  • Une clé d'accès termine la connexion uniquement après que votre appareil vous a vérifié, par exemple avec Touch ID, Face ID, Windows Hello ou le code PIN d'une clé de sécurité. Une clé d'accès avec vérification de l'utilisateur satisfait à elle seule l'exigence.
  • Une connexion par mot de passe, compte social ou SSO d'organisation se poursuit avec le code à 6 chiffres de votre application d'authentification (TOTP). Le formulaire est envoyé lorsque vous sélectionnez Vérifier : rien ne vous presse pendant la saisie.

Les méthodes par e-mail (code et lien de connexion) ne sont pas acceptées comme substitut à l'application d'authentification lorsque la 2FA est activée.

Si vous perdez l'accès à votre application d'authentification, utilisez un code de récupération — un jeu de codes de secours à usage unique remis lors de votre inscription à la 2FA. Rendez-vous sur la page de connexion, effectuez l'étape du mot de passe, puis choisissez Utiliser un code de récupération sur l'écran de l'application d'authentification. Chaque code ne peut servir qu'une fois. Générez de nouveaux codes de récupération dans Paramètres → Sécurité tant que vous avez encore accès à votre application d'authentification.

Après 5 échecs consécutifs de vérification (application d'authentification ou code de récupération), Scrydon verrouille temporairement la vérification du second facteur pendant 15 minutes. Les tentatives suivantes renvoient une réponse « réessayez plus tard » (HTTP 429) jusqu'à l'expiration de ce délai. Une vérification réussie remet le compteur d'échecs à zéro.


Scrydon utilise des cookies de session sécurisés, uniquement HTTP. La durée de validité d'une session dépend des choix effectués lors de la connexion.

Durée de session

Choix à la connexionDurée de la sessionSurvit à la fermeture du navigateur ?
Se souvenir de moi coché (par défaut)30 jours, prolongée tant que vous utilisez la plateformeOui
Se souvenir de moi décoché24 heures maximum, non prolongéeNon — se termine à la fermeture complète du navigateur

Avec Se souvenir de moi (valeur par défaut), votre session est valide pendant 30 jours et l'expiration se prolonge automatiquement à chaque utilisation de la plateforme — vous restez connecté sur ce navigateur jusqu'à ce que vous vous déconnectiez, que votre compte soit désactivé ou que vous n'utilisiez plus Scrydon pendant 30 jours.

Si vous décochez Se souvenir de moi, Scrydon émet une session plus stricte : elle se termine à la fermeture complète du navigateur (y compris les navigateurs mobiles éjectés en arrière-plan) et expire au maximum après 24 heures dans tous les cas. Choisissez cette option sur les appareils partagés ou publics.

Les connexions via SSO, clé d'accès et lien magique utilisent toujours le comportement de mémorisation sur 30 jours.

Authentification à deux facteurs et « Faire confiance à cet appareil »

Si votre compte dispose de l'authentification à deux facteurs, les connexions par mot de passe, compte social ou SSO d'organisation se poursuivent avec le code à 6 chiffres de votre application d'authentification. Une clé d'accès termine plutôt la connexion uniquement lorsque son authentificateur confirme vous avoir vérifié localement. Le formulaire est envoyé lorsque vous sélectionnez Vérifier — prenez votre temps ; rien n'est envoyé pendant la saisie. Un code de récupération à usage unique peut remplacer l'application si vous n'y avez plus accès ; les méthodes par e-mail ne remplacent pas l'authentificateur.

Après 5 vérifications consécutives infructueuses de l'authentificateur ou d'un code de récupération, Scrydon bloque temporairement la vérification du second facteur pendant 15 minutes. Les nouvelles tentatives renvoient une réponse invitant à réessayer plus tard (HTTP 429) jusqu'à la fin de cette période. Une vérification réussie remet le compteur d'échecs à zéro.

Cocher Faire confiance à cet appareil avant de vérifier une connexion par identifiants enregistre le navigateur comme approuvé pendant 30 jours : vous ne serez pas invité à fournir un second facteur sur cet appareil durant cette période. La confiance est liée à votre compte et à votre appareil, et est revalidée côté serveur. Les connexions fédérées par compte social ou SSO d'organisation exigent toujours le défi local de l'authentificateur, même sur un appareil déjà approuvé pour les connexions par identifiants.

Pourquoi ai-je été déconnecté ?

  • Vous (ou un administrateur) vous avez déconnecté ou révoqué vos sessions — par exemple après une désactivation ou une réinitialisation de mot de passe.
  • Vous vous êtes connecté avec Se souvenir de moi décoché et le navigateur s'est fermé, ou la limite de 24 heures s'est écoulée.
  • Votre session a atteint le maximum de 30 jours sans activité.

Si vous êtes déconnecté de façon inattendue sur un appareil d'entreprise, vérifiez également les politiques de navigation qui effacent les cookies à la fermeture.

Sur cette page

Sur cette page