Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
§ 3.1.1.2V6
Mots de passe, multifacteur, sessions et récupération de compte selon les règles actuelles.
Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
§ 3.1.1.2V6
Activer l’authentification à plusieurs facteurs pour l’administration, les comptes de paiement et l’accès aux données sensibles.
V6A07:2025PR.AA
Cookies Secure, HttpOnly et SameSite, protection CSRF, expiration d’inactivité, renouvellement de l’identifiant à la connexion et invalidation à la déconnexion.
V7
Limiter les tentatives, ne pas révéler si un compte existe, et rendre la réinitialisation de mot de passe aussi sûre que la connexion.
A07:2025V6
Ne pas imposer de test cognitif (recopier, mémoriser, résoudre une énigme) sans alternative ; autoriser le copier-coller et les gestionnaires de mots de passe.
3.3.8 Accessible Authentication (Minimum)
Vérifier signature, algorithme, émetteur, audience et expiration des jetons ; utiliser les flux OAuth/OIDC recommandés.
V9V10
Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.
L'essentiel de l'actu tech du Burkina & d'Afrique, chaque semaine dans votre boîte mail.
Gratuit · sans spam · désinscription en un clic