# Sécuriser votre compte : mot de passe, 2FA et sessions

> Les réglages de sécurité de votre compte, et les quatre délais à connaître avant d'en avoir besoin, dont celui qui rouvre un compte dont vous avez tout perdu.
> https://facteur.eu/aide/compte-et-securite

Tout est dans [**Réglages → Profil**](https://app.facteur.eu/settings/profile) et
[**Réglages → Sécurité**](https://app.facteur.eu/settings/security).

## Les quatre délais à connaître d'avance

| Ce que vous faites | Le délai |
|---|---|
| Révoquer une session | Jusqu'à **5 minutes** avant qu'elle cesse de répondre |
| Ouvrir un lien de réinitialisation de mot de passe | **Immédiat** : toutes vos autres sessions sont coupées |
| Lever la double authentification sans votre téléphone | **72 heures** |
| Laisser votre adresse non confirmée | **7 jours** avant que le compte soit supprimé |

## Changer votre mot de passe

**Douze caractères au minimum**, depuis
[**Réglages → Profil**](https://app.facteur.eu/settings/profile). Pas de majuscule
obligatoire, pas de caractère spécial imposé : ces règles produisent des mots de passe
courts et prévisibles, là où la longueur fait le travail.

## Réinitialiser un mot de passe oublié

Demandez un lien depuis l'[écran de connexion](https://app.facteur.eu/login). Le
formulaire répond la même chose que l'adresse existe ou non, pour qu'il ne serve pas à
savoir qui est client.

Le lien reçu est **à usage unique** et vaut une heure.

> **Ouvrir ce lien coupe toutes vos autres sessions**, immédiatement. C'est ce qu'il
> faut quand vous soupçonnez un accès : changer le mot de passe expulse aussi celui qui
> était entré.

Trois envois par heure et par adresse destinataire, plus une limite par adresse IP.

## Activer la double authentification

Ouvrez [**Réglages → Sécurité**](https://app.facteur.eu/settings/security) et scannez le
QR code avec l'application d'authentification de votre choix. Le code vous est ensuite
demandé à chaque connexion. Conservez les codes de secours que l'écran affiche.

**Votre organisation peut l'exiger.** Tant que vous ne l'avez pas activée, vous restez
connecté et vous continuez à tout lire, mais créer, modifier ou supprimer quoi que ce
soit est refusé, avec un message qui vous renvoie ici. L'accès revient dès l'activation,
sans avoir à vous reconnecter.

Deux précisions :

- **L'exigence appartient à l'organisation**, pas à votre compte. Si vous appartenez à
  plusieurs organisations, elle ne s'applique que dans celle qui l'a posée.
- **Une passkey ne la satisfait pas.** Elle vous connecte seule, mais la règle porte
  aujourd'hui sur le code à usage unique.

## Vous avez perdu votre téléphone et vos codes de secours

Il y a une sortie, et elle prend **72 heures**.

1. Depuis l'écran qui vous demande votre code, choisissez **« levée après un délai de
   sécurité »**.
2. Saisissez votre mot de passe. C'est ce qui prouve que c'est bien vous.
3. Revenez trois jours plus tard et reconnectez-vous : vous pourrez alors lever la
   double authentification.

Pendant ces trois jours :

- vous recevez un message contenant **un lien pour annuler la demande d'un clic** ;
- les responsables de vos organisations sont prévenus, **sans ce lien**. Ils sont
  informés, ils ne décident pas à votre place ;
- un bandeau apparaît dans chacune de vos sessions encore ouvertes, avec le même bouton
  d'annulation. Si vous êtes encore connecté quelque part, le courrier ne vous est même
  pas nécessaire.

À l'échéance, la levée détruit votre application d'authentification, vos codes de
secours et vos appareils de confiance, et ferme toutes vos sessions. Reconnectez-vous
avec votre mot de passe seul, puis réactivez une double authentification.

> **Nous ne pouvons pas raccourcir ce délai, et personne chez nous ne vous le
> proposera.** Il n'existe aucun bouton, pour personne, qui accélère une demande. C'est
> ce qui fait qu'un appel téléphonique convaincant ne suffit pas à entrer dans votre
> compte. Sans ce délai, quelqu'un qui a volé votre mot de passe retirerait votre double
> authentification en une minute.

**Si vous avez encore une passkey, ce parcours vous est refusé.** Vous n'en avez pas
besoin : retournez à la [connexion](https://app.facteur.eu/login) et choisissez **Se
connecter avec une passkey**.

Trois demandes par jour au maximum. Annuler puis redemander n'avance pas l'échéance.

## Révoquer une session

[**Réglages → Sécurité**](https://app.facteur.eu/settings/security) liste vos sessions
actives et permet de les révoquer. Une session dure sept jours.

Comptez **jusqu'à cinq minutes** avant qu'une session révoquée cesse de répondre : le
cookie porte une copie signée de son état, et supprimer une ligne en base n'atteint pas
un cookie déjà présent dans un navigateur.

Si cinq minutes sont cinq minutes de trop, changez votre mot de passe : l'ouverture du
lien de réinitialisation coupe tout, immédiatement.

## Confirmer votre adresse email

Un lien valable 24 heures part à l'inscription. Vous entrez sans l'attendre et vous
nommez votre organisation, mais tant qu'il n'est pas ouvert vous ne pouvez créer aucune
inbox, inviter personne, ni générer de clé d'API, voir [Premier message](premiers-pas).

Cliquez sur **Renvoyer le lien** dans le bandeau en haut de l'application si les
24 heures sont passées.

Cliquez sur **Ce n'est pas la bonne adresse**, dans le même bandeau, pour corriger une
faute de frappe : le nouveau lien part immédiatement. L'adresse reste aussi modifiable
dans [**Réglages → Profil**](https://app.facteur.eu/settings/profile) tant qu'elle n'est
pas confirmée.

Un compte dont l'adresse n'est jamais confirmée est supprimé au bout de 7 jours, avec
l'organisation qu'il a créée. Un rappel part la veille. Après la suppression, vous
pouvez vous réinscrire avec la même adresse.

## Vous connecter par Google ou par le SSO de votre entreprise

Le bouton Google n'apparaît que si l'instance a réellement des identifiants Google. La
connexion SSO se fait par domaine d'adresse et suppose un fournisseur configuré et
vérifié, voir [SSO](sso).

## Supprimer votre compte

[**Réglages → Profil**](https://app.facteur.eu/settings/profile), zone dangereuse. Tapez
`SUPPRIMER`, puis confirmez par le lien envoyé à votre adresse.

Vos inboxes, vos messages et vos clés d'API sont supprimés, sauvegardes comprises. Cela
ne supprime pas votre organisation, voir [Votre organisation](organisation).
