Nous déployons aujourd'hui la plus importante amélioration de sécurité du tableau de bord Levlix depuis son lancement. Des versions 8.5.0 à 8.7.6, le tableau de bord impose désormais l'authentification à deux facteurs, le stockage chiffré des secrets, la protection contre la force brute et des sessions plus courtes.
Ces changements protègent la configuration de votre serveur contre les accès non autorisés, même si un compte Discord est compromis.
Ce qui change
Authentification à deux facteurs (TOTP)
Les membres de l'équipe disposant de permissions élevées doivent désormais configurer une authentification à deux facteurs basée sur TOTP sur le tableau de bord Levlix. C'est la même norme que celle utilisée par les banques, les fournisseurs cloud et toute plateforme sérieuse en 2026.
La procédure de configuration :
- Connectez-vous avec votre compte Discord comme d'habitude
- Un QR code s'affiche à l'écran
- Scannez-le avec n'importe quelle application d'authentification (Google Authenticator, Authy, Microsoft Authenticator ou toute application compatible TOTP)
- Saisissez le code à 6 chiffres pour valider
- Terminé. Les connexions suivantes demandent à la fois Discord et votre application d'authentification
Un code de saisie manuelle est également fourni pour les cas où le scan du QR code n'est pas possible.
Cela s'ajoute en plus de l'authentification multifacteur native de Discord. Les membres de l'équipe doivent avoir activé à la fois la 2FA de Discord et la 2FA du tableau de bord Levlix. Deux couches. Deux systèmes différents. Un seul compte compromis ne suffit pas.
Stockage chiffré des secrets
Vos secrets TOTP sont chiffrés avant d'atteindre la base de données. Nous utilisons le chiffrement symétrique Fernet, la même norme que celle utilisée dans tout le secteur pour la gestion des secrets. La clé de chiffrement est stockée séparément de la base de données : une fuite de la base de données seule ne peut donc pas exposer vos secrets 2FA.
Cette fonctionnalité est arrivée avec la v8.6.0, en même temps que le format de stockage étendu nécessaire aux données chiffrées.
Protection contre la force brute
Deviner un code TOTP à 6 chiffres est statistiquement improbable. Le rendre impossible, c'est mieux.
Après 5 tentatives de vérification échouées, le compte est bloqué pour la vérification 2FA pendant 15 minutes. Le compteur est remis à zéro après une vérification réussie. Cette limitation de débit est appliquée côté serveur via Redis, ce qui la rend insensible aux manipulations côté client.
Le calcul : les codes TOTP expirent toutes les 30 secondes. Quand le blocage de 15 minutes prend fin, les codes essayés ont expiré depuis longtemps. La limitation de débit combinée à l'expiration des codes rend la force brute pratiquement impossible en pratique, pas seulement lente.
Sessions plus courtes
Les sessions du tableau de bord expirent désormais par défaut après 8 heures, contre 24 heures auparavant. Les sessions sont stockées côté serveur dans Redis, pas dans les cookies du navigateur. Cela signifie :
- Fermer votre navigateur ne prolonge pas votre session
- Les sessions ne peuvent pas être falsifiées ni modifiées côté client
- Les sessions expirées exigent une nouvelle authentification complète, 2FA comprise
Ce que cela change pour vous
Si vous faites partie de l'équipe Levlix
La prochaine fois que vous vous connecterez au tableau de bord Levlix, il vous sera demandé de :
- Activer l'authentification à deux facteurs intégrée de Discord (si elle n'est pas déjà active)
- Configurer TOTP pour le tableau de bord Levlix
Cette configuration ne se fait qu'une fois. Ensuite, les connexions demandent le code de votre application d'authentification en plus de votre compte Discord. Comptez 10 secondes de plus par connexion.
Si vous êtes un membre ordinaire
Rien ne change pour vous. Ces exigences de sécurité ne s'appliquent qu'aux rôles de l'équipe Levlix (traducteurs, modérateurs, administrateurs, développeurs, propriétaire). Les propriétaires de serveur et les membres ordinaires continuent de se connecter avec Discord OAuth comme avant.
Chronologie des versions
| Version | Changement |
|---|---|
| v8.5.0 | Double 2FA obligatoire : MFA Discord + TOTP du tableau de bord |
| v8.6.0 | Limitation de débit TOTP et chiffrement au repos dans la base de données |
| v8.6.1-8.6.4 | Améliorations de l'interface du QR code et mises à jour des colonnes de chiffrement |
| v8.7.0 | Durée de session réduite à 8 heures |
| v8.7.1-8.7.2 | Améliorations de l'application du MFA Discord |
| v8.7.6 | Version qui a réuni tout ce qui précède |
Pourquoi c'est important
Les bots Discord gèrent les permissions des serveurs, les actions de modération, les systèmes d'économie et les données des membres. Une session de tableau de bord compromise pourrait permettre à un attaquant de modifier les paramètres du serveur, de bannir des membres ou d'accéder à une configuration sensible.
L'authentification à deux facteurs est la norme du secteur pour empêcher les accès non autorisés. En l'exigeant pour tous les utilisateurs disposant de droits élevés, nous garantissons que même si un compte Discord est victime d'hameçonnage ou compromis, l'attaquant ne peut pas accéder à votre tableau de bord Levlix sans accès physique à votre appareil d'authentification.
La sécurité n'est pas une fonctionnalité que l'on remarque quand elle fonctionne. C'est une fonctionnalité que l'on remarque quand elle manque.
Lisez le guide du tableau de bord web pour en savoir plus sur la sécurité et les contrôles d'accès du tableau de bord.
Votre équipe Levlix