## Pourquoi c'est important

Le moyen le plus rapide de détecter une prise de contrôle de compte, c'est de regarder où votre compte a réellement été utilisé. Kit enregistre chaque tentative de connexion — réussie ou non — et vous présente l'historique en langage clair. Si une entrée de la liste ne vient pas de vous, un seul bouton met fin à toutes vos autres sessions, révoque tous les navigateurs auxquels votre compte fait confiance et signale l'incident pour examen.

## Avant de commencer

La sécurité des connexions repose sur votre second facteur. Les deux se gèrent dans [**Paramètres du compte → Mot de passe**](/account/password/edit) :

- **Authentification à deux facteurs** — un code de vérification généré par une application d'authentification, demandé à chaque connexion.
- **Passkeys** — des identifiants liés à l'appareil (Touch ID, Face ID, clés de sécurité) qui remplacent entièrement les codes.

Si vous n'avez encore configuré ni l'un ni l'autre, commencez par là. Tout ce qui suit suppose qu'un compte digne d'être protégé est déjà couvert par un second facteur.

## Passer en revue votre activité de connexion

Ouvrez [**Paramètres du compte → Activité de connexion**](/user/sign_in_activity). Le tableau **Connexions récentes** liste vos 20 dernières tentatives de connexion :

| Colonne | Contenu |
|---|---|
| **Quand** | Date et heure de la tentative |
| **Appareil** | Navigateur et système d'exploitation, par exemple `Chrome · macOS` |
| **Lieu** | Ville et pays, déterminés à partir du réseau — ou « Lieu inconnu » |
| **Statut** | Issue de la tentative (voir ci-dessous) |

| Statut | Signification |
|---|---|
| **Réussie** | La connexion s'est déroulée normalement. |
| **Échec** | Les identifiants étaient incorrects. Une ou deux entrées de ce type relèvent en général de la faute de frappe — une série entière signifie que quelqu'un essaie de deviner votre mot de passe. |
| **Nouveau lieu** | La connexion a réussi, mais depuis un pays d'où vous ne vous étiez jamais connecté — ou votre compte a changé de pays plus vite qu'aucun voyage ne le permet. |

> [!TIP]
> Parcourez cette liste dès que quelque chose vous semble anormal — une alerte par e-mail, une session dont vous ne vous souvenez pas, un collègue qui signale du phishing. Une connexion que vous ne reconnaissez pas est le signal le plus précoce et le plus net d'un mot de passe compromis.

## Appareils de confiance

Lorsque vous saisissez un code à deux facteurs, vous pouvez cocher **Faire confiance à ce navigateur pendant 30 jours** sur l'écran de vérification. Ce navigateur ignore alors la demande de code à la connexion — sur cette machine, votre mot de passe suffit.

Comment la confiance se comporte :

- **Elle expire.** Au bout de 30 jours, le navigateur redemande un code.
- **Elle ne concerne que les codes d'authentification.** Les connexions par passkey n'ignorent jamais rien — une passkey est déjà liée à votre appareil, il n'y a donc aucun code à ignorer.
- **C'est un jeton, pas une empreinte.** Kit ne conserve aucune empreinte de navigateur. La confiance tient dans un jeton aléatoire stocké dans un cookie sécurisé de ce navigateur, renouvelé à chaque connexion ; côté serveur, seule une signature à sens unique est conservée.
- **Un changement de mot de passe efface tout.** Changer votre mot de passe révoque automatiquement tous les navigateurs de confiance — chacun devra repasser l'authentification à deux facteurs.

La section **Appareils de confiance**, en haut de la page Activité de connexion, liste chaque navigateur auquel vous avez fait confiance, avec sa dernière utilisation. Cliquez sur **Révoquer** à côté d'un navigateur, ou sur **Tout révoquer** pour vider la liste — par exemple après une connexion sur une machine partagée ou empruntée.

> [!NOTE]
> Ne faites confiance qu'aux navigateurs des appareils que vous possédez et contrôlez. Sur un ordinateur partagé, laissez la case décochée — la demande de code fait exactement son travail.

## Quand une connexion paraît suspecte

Sous la liste des connexions, vous trouverez la question *« Vous ne reconnaissez pas l'une de ces connexions ? »* et le bouton **Sécuriser mon compte**. En cliquant dessus :

1. **Toutes vos autres sessions prennent fin immédiatement** — chaque navigateur connecté à votre compte, hormis celui que vous utilisez, est déconnecté sur-le-champ. Les cookies « Rester connecté » cessent de fonctionner, et même une page qu'un intrus aurait gardée ouverte ne reçoit plus aucune mise à jour.
2. **Tous les navigateurs de confiance sont révoqués** — quiconque détient votre mot de passe retrouve la demande d'authentification à deux facteurs, partout.
3. **L'incident est signalé au niveau de gravité le plus élevé** — votre déclaration « ce n'était pas moi » pèse plus lourd que n'importe quel signal automatique et remonte tout en haut de la file d'examen de sécurité.
4. **Vous êtes redirigé vers la page de changement de mot de passe** pour terminer l'opération.

> [!IMPORTANT]
> **Sécuriser mon compte** coupe l'accès dont l'attaquant dispose déjà — mais il connaît toujours votre mot de passe. Tant que vous ne l'avez pas changé, rien ne l'empêche de se reconnecter. Allez au bout de la procédure : *« Nous avons mis fin à toutes vos autres sessions et révoqué vos navigateurs de confiance. Changez votre mot de passe maintenant pour finir de sécuriser votre compte. »*

## Alertes de nouvelle connexion

Quand votre compte est utilisé depuis un navigateur ou un pays que vous n'aviez jamais utilisés, Kit vous envoie immédiatement un e-mail : **« Nouvelle connexion à votre compte Kit »**, avec l'heure et le lieu de la connexion et un lien vers votre activité de connexion.

- Si c'était vous — nouveau portable, déplacement à l'étranger — aucune action n'est nécessaire.
- Si ce n'était pas vous, ouvrez le lien, cliquez sur **Sécuriser mon compte** et changez votre mot de passe.

Ces alertes sont toujours envoyées. Elles ne font pas partie de vos [préférences d'e-mail](/docs/email-preferences) et ne peuvent pas être désactivées — un attaquant capable de couper l'alarme la rendrait inutile. Votre toute première connexion n'en déclenche jamais ; les alertes ne s'activent qu'une fois qu'il existe un historique de comparaison.

## Ce que Kit enregistre, et pourquoi

Chaque tentative de connexion est enregistrée avec sa date, le navigateur, le lieu approximatif (pays, région, ville), l'adresse IP et l'issue. À partir de là, Kit calcule des signaux d'anomalie purement indicatifs :

| Signal | Signification |
|---|---|
| **Nouveau pays** | Première connexion depuis ce pays dans votre historique récent |
| **Nouvel appareil** | Première connexion avec cette combinaison navigateur + système d'exploitation |
| **Voyage impossible** | Un pays différent de la connexion précédente, à quelques minutes ou heures d'intervalle |
| **Origine anonymisée** | La connexion est passée par Tor, un VPN ou une IP de centre de données |

Ces signaux alertent — ils ne bloquent jamais. Une connexion signalée aboutit quand même ; vous et vos administrateurs en êtes simplement informés.

### Votre confidentialité

Le registre est **en ajout seul** : les entrées ne peuvent être ni modifiées ni supprimées après coup, par qui que ce soit — c'est ce qui en fait une preuve fiable. Les détails d'appareil et de lieu sont **chiffrés au repos**, et la page d'activité n'affiche que des résumés en langage clair, jamais d'adresses IP brutes. Les appareils de confiance bénéficient de la même protection : aucune prise d'empreinte, et les détails d'appareil conservés par Kit sont eux aussi chiffrés.

## En bref

- [ ] Activez l'authentification à deux facteurs ou ajoutez une passkey dans **Paramètres du compte → Mot de passe**.
- [ ] Passez en revue l'**Activité de connexion** et vérifiez que vous reconnaissez chaque entrée.
- [ ] Révoquez les navigateurs de confiance que vous n'utilisez plus — surtout sur les machines partagées.
- [ ] Accordez dix secondes à chaque e-mail « Nouvelle connexion » : *était-ce moi ?*
- [ ] Au moindre doute : **Sécuriser mon compte**, puis changez immédiatement votre mot de passe.

## Voir aussi

- [Surveillance des fuites de données](/docs/breach-monitoring)
- [SSO et provisionnement d'annuaire](/docs/single-sign-on-and-provisioning)
- [Préférences d'e-mail et de notification](/docs/email-preferences)