Freiner les attaques par essais et sécuriser la récupération de compte
Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.
Ce qu’il faut faire
Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.
La preuve à réunir
Essais répétés et test du parcours « mot de passe oublié ».
Textes et normes de référence
- OWASP Top 10:2025A07:2025Authentication Failures
- OWASP ASVS 5.0V6Authentication
Questions fréquentes
Que faut-il faire concrètement ?
Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.
Comment prouver que c’est fait ?
Essais répétés et test du parcours « mot de passe oublié ».
Sur quels textes repose ce contrôle ?
OWASP Top 10:2025, A07:2025 (Authentication Failures) ; OWASP ASVS 5.0, V6 (Authentication).