Picto thématique

Règle n° 199 - Le site propose une procédure de réinitialisation du mot de passe.

Perdre son identifiant ou son mot de passe arrive à tout le monde. La procédure à suivre pour le réinitialiser doit être simple, possible à faire en ligne et sécurisée. Un mot de passe perdu peut être synonyme d’utilisateur perdu.

#Sécurité #Développement

Objectif

  • Permettre à l'utilisateur d'accéder à son compte en cas de perte du mot de passe.
  • Simplifier la gestion des comptes utilisateurs.
  • Renforcer la sécurité en évitant le stockage de mots de passe non cryptés afin de pouvoir les communiquer de nouveau à l'utilisateur.

Mise en œuvre

Fournir un lien permettant l'envoi d'un mail à l'adresse associée au compte indiquant la procédure de réinitialisation.

Placer de préférence ce lien dans le formulaire de connexion.

Contrôle

Dans un site proposant un compte personnel protégé par mot de passe :

  • Sans être identifié sur le site, vérifier la présence d'un lien du type « Mot de passe oublié ? » à proximité du formulaire de connexion ;
  • Vérifier la présence d'une procédure permettant la création d'un nouveau mot de passe sur la page pointée par le lien « Mot de passe oublié ? » ;
  • Vérifier qu'il s'agit bien d'une procédure de réinitialisation et non pas d'un simple renvoi du mot de passe actuel.

Auteur Opquast - Consulter la licence