Accéder au contenu
cutty.dev
All posts

Sécurité des liens avec mot de passe — ce qui se passe quand vous cliquez

Vous pouvez ajouter un mot de passe à votre lien court. Nous vous montrons ce qui se passe en coulisses — sans jargon — et pourquoi cela en vaut la peine.

La moitié des tutoriels sur les liens avec mot de passe commencent par la phrase selon laquelle il s'agit d'une « couche de sécurité supplémentaire ». Et c'est là que cela s'arrête. À mon avis, c'est précisément la chose la moins importante que l'on puisse dire à ce sujet.

Car la « couche de sécurité » n'explique rien. Elle ne vous dit pas ce qu'il advient de ce mot de passe, qui peut le voir, ni quand il a quelconque sens. Et ce sont les seules questions qu'il vaut la peine de se poser avant de cliquer sur « Ajouter un mot de passe ».

Donc, l'un après l'autre.

Le mot de passe sur le lien n'est pas la même chose que le cadenas sur la porte

Les gens imaginent qu'un mot de passe verrouille un lien de manière définitive. Ce n'est pas le cas. La sécurité des liens avec mot de passe fonctionne plutôt comme un billet de concert : celui qui a le billet entre. Celui qui le donne à quelqu'un d'autre laissera également entrer une autre personne.

Cela ressemble à un défaut. Ce n'en est pas un. Il faut simplement savoir à quoi sert ce mécanisme.

Trois situations où cela est vraiment utile :

Tarif pour les clients premium ou document en version bêta, avant qu'il ne soit diffusé dans le monde. Sans mot de passe, un tel lien finira tôt ou tard sur Google ou passera de main en main.

Contenu avec date d'expiration. Offre valable uniquement le vendredi. Matériel de conférence exclusivement pour les participants. Le mot de passe transforme le lien en une entrée contrôlée — vous savez que quelqu'un l'a reçu de votre part, et ne l'a pas trouvé par hasard.

Et une chose que vous publiez de manière totalement publique, mais dont vous voulez garder le contrôle. Le lien peut circuler. Sans mot de passe, personne ne pourra entrer de toute façon.

Et maintenant, ce que ce guide ne devait pas omettre

Vous saisissez un mot de passe dans le formulaire. Au même moment, il disparaît. Littéralement. Le fait que vous ayez configuré "tajne123" cesse d'exister sous une forme lisible avant même que vous n'ayez eu le temps de relâcher la touche.

Que reste-t-il dans la base de données ? Pas le mot de passe. Une empreinte digitale après lui. Professionnellement : un hash. Une chaîne de caractères qui correspond à votre mot de passe uniquement si quelqu'un saisit exactement la même chose que vous. Elle ne révèle rien par elle-même.

Je vais le dire franchement, car c'est important : moi, l'administrateur du service, je n'ai aucun moyen de lire votre mot de passe. Non pas parce que je suis poli. Mais parce qu'il n'y a physiquement rien à lire. Si quelqu'un s'introduisait dans la base de données, il ne repartirait qu'avec une pile de ces empreintes, et c'est tout.

L'algorithme qui calcule cela est délibérément lent. Je sais que « lent » ressemble à une plainte, mais c'est un avantage. L'idée est que quelqu'un qui aurait volé la base de données doive consacrer une quantité absurde de temps pour deviner un seul mot de passe. On parle d'années, pas de secondes.

Clic de l'autre côté

Quelqu'un reçoit votre lien et clique. Au lieu d'arriver immédiatement à destination, il voit un écran : "ce lien est protégé par un mot de passe", un champ de saisie, un bouton.

Il saisit. Le serveur compare ce qui a été saisi avec l'empreinte enregistrée. Cela correspond ? Il reçoit un jeton de session valable 24 heures. Pendant les 24 prochaines heures, il revient au lien sans rien avoir à saisir. Il n'a pas besoin de s'en souvenir, il n'a pas besoin de faire d'effort.

Pas d'accord ? Erreur. Cinq erreurs provenant de la même adresse IP et l'accès est bloqué pendant cinq minutes. Un bot qui tente de tester des mots de passe à la chaîne se heurtera à un mur.

Ce qui n'est tout simplement pas ici

Nous n'enregistrons pas de mots de passe en texte clair. Nulle part. Même pas dans les logs, que je consulte lors de la recherche d'erreurs.

Nous n'envoyons pas de mots de passe par e-mail. Cela signifie que si quelqu'un oublie son mot de passe, je ne pourrai pas le lui renvoyer car je ne le connais pas. Vous devez l'envoyer vous-même, par le même canal qu'auparavant.

Et nous ne transmettons pas de mots de passe à l'extérieur. Aucune analyse, aucun marketing, aucune AB ne touche ces données. (C'est précisément une règle qui s'applique à l'ensemble de cutty.dev, pas seulement ici.)

Deux habitudes qui font la différence

Premier : ne l'inventez pas de tête. Le nom de l'entreprise plus l'année de fondation est un cadeau pour tous ceux qui vous connaissent. Un générateur dans le navigateur en sortira quelque chose de meilleur en une seconde.

Le deuxième, plus important : n'envoyez pas le mot de passe par le même canal que le lien. Le lien est parti par e-mail ? Envoyez le mot de passe par SMS. Ou inversement. L'idée est que la prise de contrôle d'une seule boîte ne donne à personne l'ensemble des éléments.

Un petit détail que peu de gens connaissent : vous pouvez créer plusieurs liens menant à la même adresse, mais avec des mots de passe différents. Vous donnez l'accès à cinq personnes, un lien distinct pour chacune. L'une d'entre elles doit partir ? Vous bloquez son lien, et les autres ne s'en apercevront même pas.

Vous pouvez changer le mot de passe sans créer de nouveau lien. Panneau, "Modifier", nouveau mot de passe. Remarque : toutes les sessions actives de 24 heures expirent immédiatement. Tout le monde devra saisir à nouveau le mot de passe.

Une limite qu'il vaut mieux connaître à l'avance

Revenons au billet de concert. Le mot de passe protège contre le moteur de recherche et contre un invité accidentel. Il ne protège pas contre quelqu'un qui connaît le mot de passe et décide de le partager avec le monde.

Si votre scénario ressemble à « c'est pour que cette personne précise le voie et personne d'autre », alors un mot de passe ne suffira pas. Ici, vous avez besoin de comptes, de connexion, d'autorisation. Une autre ligue, un autre problème.

Mais levez la main, à quelle fréquence avez-vous vraiment un tel scénario ? D'après mon expérience, c'est rare. Dans l'immense majorité des cas, il s'agit simplement de "je ne veux pas que quelqu'un de la rue arrive ici". Et cette phrase suffit amplement.

Si vous voulez voir à quoi cela ressemble de l'intérieur — lors de la création d'un lien, développez "Options avancées" et cochez "Ajouter un mot de passe". Le reste se fait tout seul.