Aller au contenu principal
Aller au contenu TechNorm
Authentification et sessions · AUTH-04

Freiner les attaques par essais et sécuriser la récupération de compte

Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.

ImportantRéférentiel technique

Ce qu’il faut faire

Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.

La preuve à réunir

Essais répétés et test du parcours « mot de passe oublié ».

Textes et normes de référence

En bref

Questions fréquentes

Que faut-il faire concrètement ?

Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.

Comment prouver que c’est fait ?

Essais répétés et test du parcours « mot de passe oublié ».

Sur quels textes repose ce contrôle ?

OWASP Top 10:2025, A07:2025 (Authentication Failures) ; OWASP ASVS 5.0, V6 (Authentication).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet