Sécurité du compte et de l’organisation

Protégez la connexion, l’authentification à deux facteurs, les invitations, les intégrations et les identifiants d’organisation.

La sécurité comporte deux niveaux : le compte utilisateur à /account et les paramètres de l’organisation. Protégez-les tous les deux lors d’un changement d’administrateur, de bénévole ou de prestataire.

Protéger le compte

Dans /account :

  • Gardez l’adresse e-mail à jour pour recevoir les confirmations du compte.
  • Définissez ou modifiez le mot de passe dans les contrôles de sécurité.
  • Vérifiez les comptes sociaux associés et conservez uniquement les connexions nécessaires.
  • Activez l’authentification à deux facteurs avec une application d’authentification.
  • Conservez les codes de secours générés dans un lieu sûr.

L’activation de l’authentification à deux facteurs demande le mot de passe actuel, puis affiche un QR code et demande un code à six chiffres. La désactivation et la régénération des codes de secours demandent également le mot de passe.

Ne placez pas le QR code ou les codes de secours dans un document public. S’ils ont pu être exposés, régénérez-les immédiatement et vérifiez leur stockage.

Protéger l’organisation

Dans le profil de l’organisation :

  1. Invitez des utilisateurs identifiés qui ont besoin d’accès.
  2. Attribuez le rôle minimal adapté.
  3. Retirez les anciens membres et annulez les invitations inutilisées.
  4. Consultez l’activité lorsqu’elle est proposée aux administrateurs.
  5. Renouvelez les tokens API et les clés gérées après un changement d’équipe ou de fournisseur.

Ne partagez pas un compte administrateur. Les comptes individuels rendent les invitations et modifications d’accès traçables.

Protéger les intégrations

Les intégrations peuvent contenir des identifiants Telegram, des données de compte de service Firebase, des connexions WhatsApp, des topics de notification, des clés API et un accès MCP. Traitez-les comme des secrets ou des connexions privilégiées :

  • Collez les identifiants uniquement dans le champ prévu.
  • Ne les placez pas dans les pages, le code personnalisé, les captures ou les vidéos.
  • Restreignez les clés chez le fournisseur lorsque c’est possible.
  • Testez les notifications avec une destination privée.
  • Déconnectez ou renouvelez une intégration qui n’est plus fiable.

Suppression et récupération

La suppression d’un compte ou d’une organisation est une action administrative potentiellement définitive. Exportez les éléments à conserver et vérifiez les dépendances avant de confirmer. Suivez le texte de confirmation affiché par l’application.

En cas de perte d’accès

Utilisez la récupération de compte en cas de mot de passe oublié ou de problème de vérification e-mail. Si un membre se connecte mais ne voit pas une fonction, vérifiez le rôle, l’organisation active, la vérification, le plan et l’accès à la fonction avant de modifier des identifiants.