Exiger un second facteur des rôles administrateur et RH

La matrice n° 15 l'impose ; les colonnes existaient en base depuis WP-01 mais
rien ne les remplissait. TOTP (RFC 6238) plutôt qu'un code envoyé par message :
le second facteur ne doit pas dépendre du canal qui sert déjà à réinitialiser le
mot de passe, faute de quoi un accès à la boîte donnerait les deux d'un coup.

L'algorithme est écrit ici plutôt qu'emprunté — trente lignes, et une dépendance
de moins sur le chemin d'authentification. Il est éprouvé contre les vecteurs
publiés de la RFC, ce qui distingue « le code change toutes les trente
secondes » de « le code est celui qu'attend l'application du téléphone ».

L'obligation est adossée aux capacités, pas à des rôles nommés qu'un client
renomme librement : distribuer les droits, ou lire les rémunérations. Elle est
tenue au point de passage de toutes les routes applicatives, où l'écran
d'enrôlement remplace le contenu. Il remplace plutôt qu'il ne redirige : une
redirection depuis un layout se joue aussi pendant la navigation qui suit la
connexion, et Next y répond par une page vide.

Le secret n'est enregistré qu'après qu'un code en a été tiré — l'enregistrer
d'avance laisserait des comptes porteurs d'un facteur que leur détenteur ne sait
pas produire, c'est-à-dire des comptes fermés. Le rejeu d'un code est refusé
dans sa propre fenêtre : sans cela le facteur protège d'un mot de passe volé,
pas d'un code lu par-dessus l'épaule.

Dix codes de secours accompagnent chaque activation, conservés hachés. Et parce
que PlanFlow est auto-hébergé et qu'il n'y a pas d'éditeur à appeler, un retrait
depuis le serveur existe — l'accès « break glass » que demande la même ligne de
la matrice. Sans lui, le second facteur deviendrait le risque principal plutôt
que la protection.

Un défaut trouvé par les tests, et il aurait été grave : la réactualisation de
la route après activation remplaçait l'écran par celui d'un compte déjà enrôlé,
emportant les codes de secours avant que leur destinataire ait pu les noter.

La suite de tests suit le produit : la mise en place enrôle réellement le compte
de direction et calcule les codes comme le ferait un téléphone. Les écrans qui
n'éprouvent pas l'authentification ont migré vers la session commune — deux
connexions parallèles sur un même compte se heurtent au refus de rejeu, ce qui
est le comportement voulu et non un défaut à contourner.

Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Claude-Session: https://claude.ai/code/session_01Cr9dkEHwbDgkWPnyGj1Rjv
This commit is contained in:
Claude committed 2026-08-08 22:05:57 +00:00
1 parent 8701fe8105
commit 2047d7f5cc
27 files changed
+1997 -79

No files matched your search

+31 -1
View File
@@ -1,7 +1,11 @@
import { redirect } from 'next/navigation';
import type { ReactNode } from 'react';
import { MfaSettings } from '@/components/settings/MfaSettings';
import { AppShell } from '@/components/shell/AppShell';
import { PageBody, PageHeader } from '@/components/shell/PageHeader';
import { Card, CardHeader } from '@/components/ui/Card';
import { mfaRequired } from '@/domain/access/mfa-policy';
import { currentSession } from '@/server/auth/session';
/**
@@ -16,6 +20,17 @@ export default async function AppLayout({ children }: { children: ReactNode }) {
const session = await currentSession();
if (!session) redirect('/connexion');
// Un rôle qui lit les rémunérations ou distribue les droits doit porter un
// second facteur (matrice n° 15). L'obligation est tenue ici, au point de
// passage de toutes les routes applicatives.
//
// L'écran d'enrôlement **remplace** le contenu au lieu de rediriger vers
// lui : une redirection depuis un layout se joue aussi pendant la navigation
// qui suit la connexion, et Next y répond par une page vide. Substituer le
// contenu tient la même garantie sans dépendre du chemin demandé.
const enrolmentDue =
mfaRequired(session.actor.permissions) && !session.user.mfaEnrolled;
return (
<AppShell
initials={session.user.initials}
@@ -23,7 +38,22 @@ export default async function AppLayout({ children }: { children: ReactNode }) {
roleName={session.roleName}
accountName={session.accountName}
>
{children}
{enrolmentDue ? <EnrolmentGate /> : children}
</AppShell>
);
}
function EnrolmentGate() {
return (
<PageBody>
<PageHeader
title="Sécurité"
subtitle="Votre rôle donne accès aux rémunérations ou à la distribution des droits : un second facteur est exigé avant d’aller plus loin."
/>
<Card>
<CardHeader title="Second facteur" />
<MfaSettings enrolled={false} required />
</Card>
</PageBody>
);
}
+37
View File
@@ -0,0 +1,37 @@
import { MfaSettings } from '@/components/settings/MfaSettings';
import { PageBody, PageHeader } from '@/components/shell/PageHeader';
import { Badge } from '@/components/ui/Badge';
import { Card, CardHeader } from '@/components/ui/Card';
import { mfaRequired } from '@/domain/access/mfa-policy';
import { requireSession } from '@/server/context';
export const metadata = { title: 'Sécurité · PlanFlow' };
export const dynamic = 'force-dynamic';
export default async function SecurityPage() {
const session = await requireSession();
const required = mfaRequired(session.actor.permissions);
return (
<PageBody>
<PageHeader
title="Sécurité"
subtitle="Le second facteur protège votre compte, pas celui des autres : chacun gère le sien."
actions={
session.user.mfaEnrolled ? (
<Badge tone="ok">Second facteur actif</Badge>
) : (
<Badge tone={required ? 'danger' : 'warn'}>
{required ? 'Exigé, non activé' : 'Non activé'}
</Badge>
)
}
/>
<Card>
<CardHeader title="Second facteur" />
<MfaSettings enrolled={session.user.mfaEnrolled} required={required} />
</Card>
</PageBody>
);
}
@@ -0,0 +1,46 @@
'use client';
import { useActionState } from 'react';
import { Button } from '@/components/ui/Button';
import { verifyMfaAction, type ChallengeState } from '@/server/auth/actions';
const empty: ChallengeState = {};
export function MfaChallengeForm() {
const [state, formAction, pending] = useActionState(verifyMfaAction, empty);
return (
<form action={formAction} className="flex flex-col gap-4">
<label className="flex flex-col gap-1">
<span className="text-micro font-medium tracking-[0.04em] text-ink-3 uppercase">
Code
</span>
<input
name="code"
// `one-time-code` permet aux gestionnaires de mots de passe de
// proposer le code sans le faire recopier.
autoComplete="one-time-code"
inputMode="text"
autoFocus
required
className="tnum h-9 rounded-2 border border-line-2 bg-surface px-2 text-sm text-ink-1"
/>
<span className="text-micro text-ink-3">
Six chiffres, ou l’un de vos codes de secours si vous n’avez pas votre
téléphone.
</span>
</label>
<Button type="submit" variant="primary" disabled={pending}>
Vérifier
</Button>
{state.error ? (
<p role="alert" className="text-xs text-danger">
{state.error}
</p>
) : null}
</form>
);
}
@@ -0,0 +1,45 @@
import { cookies } from 'next/headers';
import { redirect } from 'next/navigation';
import { MfaChallengeForm } from '@/app/(auth)/connexion/verification/MfaChallengeForm';
import { pendingChallenge, SESSION_COOKIE } from '@/server/auth/session';
export const metadata = { title: 'Vérification · PlanFlow' };
export const dynamic = 'force-dynamic';
/**
* Second facteur, à la connexion.
*
* La session existe déjà mais ne résout aucun acteur : elle ne porte que ce
* défi, et expire d'elle-même en dix minutes.
*/
export default async function VerificationPage() {
const token = (await cookies()).get(SESSION_COOKIE)?.value;
const challenge = token ? await pendingChallenge(token) : null;
// Sans défi en cours, il n'y a rien à vérifier : ou la session est pleine, ou
// elle a expiré. Dans les deux cas la page de connexion tranche.
if (!challenge) redirect('/connexion');
return (
<main className="flex min-h-dvh items-center justify-center bg-canvas p-6">
<div className="w-full max-w-sm">
<div className="mb-6 flex items-center gap-2.5">
<span aria-hidden className="size-6 rounded-2 bg-accent" />
<span className="text-xl font-semibold tracking-[-0.015em]">
PlanFlow
</span>
</div>
<div className="rounded-3 border border-line-1 bg-surface p-6 shadow-e1">
<h1 className="text-lg font-semibold">Vérification</h1>
<p className="mt-1 mb-5 text-sm text-ink-2">
Saisissez le code affiché par votre application
d’authentification pour {challenge.email}.
</p>
<MfaChallengeForm />
</div>
</div>
</main>
);
}
+219
View File
@@ -0,0 +1,219 @@
'use client';
import { useActionState, useState, useTransition } from 'react';
import { Button } from '@/components/ui/Button';
import { formatSecret } from '@/domain/access/totp';
import {
confirmEnrolmentAction,
disableMfaAction,
startEnrolmentAction,
type MfaState,
type OfferState,
} from '@/server/auth/mfa-actions';
const empty: MfaState = {};
/**
* Second facteur du compte courant.
*
* Trois états successifs et un seul écran : rien d'activé, un enrôlement en
* cours, un facteur en place. Les séparer en pages ferait perdre le secret
* proposé au premier retour arrière.
*/
export function MfaSettings({
enrolled,
required,
}: {
enrolled: boolean;
required: boolean;
}) {
const [offer, setOffer] = useState<OfferState | null>(null);
const [starting, startTransition] = useTransition();
const [confirmState, confirm, confirming] = useActionState(
confirmEnrolmentAction,
empty,
);
const [disableState, disable, disabling] = useActionState(
disableMfaAction,
empty,
);
const codes = confirmState.recoveryCodes;
const active = (enrolled || confirmState.ok) && !disableState.ok;
if (codes && codes.length > 0) {
return <RecoveryCodes codes={codes} />;
}
if (active) {
return (
<div className="flex flex-col gap-3 p-4">
<p className="text-sm text-ink-2">
Un second facteur est actif sur votre compte. Il vous sera demandé à
chaque connexion.
</p>
{required ? (
<p className="rounded-3 border border-info bg-info-soft p-3 text-sm text-info-soft-ink">
Votre rôle donne accès aux rémunérations ou à la distribution des
droits : le second facteur est <strong>exigé</strong> et ne peut pas
être retiré.
</p>
) : (
<form action={disable} className="flex flex-wrap items-end gap-3">
<label className="flex flex-col gap-1">
<span className="text-micro font-medium tracking-[0.04em] text-ink-3 uppercase">
Mot de passe
</span>
<input
name="password"
type="password"
autoComplete="current-password"
required
className="h-8 w-64 rounded-2 border border-line-2 bg-surface px-2 text-sm text-ink-1"
/>
<span className="text-micro text-ink-3">
Redemandé pour qu’un poste laissé ouvert ne suffise pas à
désarmer la protection.
</span>
</label>
<Button type="submit" disabled={disabling}>
Désactiver
</Button>
</form>
)}
{disableState.error ? (
<p role="alert" className="text-xs text-danger">
{disableState.error}
</p>
) : null}
</div>
);
}
if (!offer?.secret) {
return (
<div className="flex flex-col gap-3 p-4">
<p className="text-sm text-ink-2">
Un code à six chiffres, produit par une application
d’authentification, s’ajoute au mot de passe. Il change toutes les
trente secondes et ne transite par aucun réseau.
</p>
{required ? (
<p role="alert" className="rounded-3 border border-warn bg-warn-soft p-3 text-sm text-warn-soft-ink">
Votre rôle l’exige : tant qu’il n’est pas activé, l’accès aux
écrans reste fermé.
</p>
) : null}
<div>
<Button
variant="primary"
disabled={starting}
onClick={() =>
startTransition(async () => {
setOffer(await startEnrolmentAction());
})
}
>
Activer le second facteur
</Button>
</div>
{disableState.message ? (
<p className="text-xs text-ok-soft-ink">{disableState.message}</p>
) : null}
</div>
);
}
return (
<form action={confirm} className="flex flex-col gap-4 p-4">
<input type="hidden" name="secret" value={offer.secret} />
<ol className="flex flex-col gap-4 text-sm text-ink-2">
<li>
<p className="font-medium text-ink-1">
1. Ajoutez le compte à votre application
</p>
{offer.qr ? (
<div
aria-label="QR code d’enrôlement"
className="mt-2 w-40 [&>svg]:h-full [&>svg]:w-full"
// Le SVG vient du serveur, produit à partir d'une URI que nous
// avons nous-mêmes composée : il n'y a pas de contenu tiers.
dangerouslySetInnerHTML={{ __html: offer.qr }}
/>
) : null}
<p className="mt-2 text-micro text-ink-3">
Sans appareil photo, saisissez cette clé :
</p>
<p className="font-mono text-sm break-all text-ink-1">
{formatSecret(offer.secret)}
</p>
</li>
<li>
<label className="flex flex-col gap-1">
<span className="font-medium text-ink-1">
2. Recopiez le code affiché
</span>
<input
name="code"
inputMode="numeric"
autoComplete="one-time-code"
pattern="[0-9 ]*"
required
className="tnum h-9 w-40 rounded-2 border border-line-2 bg-surface px-2 text-sm text-ink-1"
/>
</label>
</li>
</ol>
<div className="flex items-center gap-3">
<Button type="submit" variant="primary" disabled={confirming}>
Valider
</Button>
<Button type="button" onClick={() => setOffer(null)}>
Annuler
</Button>
{confirmState.error ? (
<span role="alert" className="text-xs text-danger">
{confirmState.error}
</span>
) : null}
</div>
</form>
);
}
/**
* Codes de secours, affichés une seule fois.
*
* Ils sont conservés hachés : ni le support ni un administrateur ne peuvent les
* relire. La seule issue, ensuite, est d'en régénérer une série.
*/
function RecoveryCodes({ codes }: { codes: string[] }) {
return (
<div className="flex flex-col gap-3 p-4">
<p className="text-sm text-ink-1">
<strong>Second facteur activé.</strong> Conservez ces codes de secours :
ils sont votre seule issue si vous perdez votre téléphone.
</p>
<ul
data-testid="recovery-codes"
className="grid gap-1 rounded-3 border border-line-2 bg-surface-2 p-3 font-mono text-sm sm:grid-cols-2"
>
{codes.map((code) => (
<li key={code} className="tnum">
{code}
</li>
))}
</ul>
<p className="text-micro text-ink-3">
Affichés une seule fois : ils ne sont pas conservés en clair. Chacun ne
sert qu’une fois.
</p>
</div>
);
}
+1
View File
@@ -84,6 +84,7 @@ export const NAVIGATION: NavSection[] = [
{ id: 'sites', label: 'Établissements', href: '/reglages/etablissements' },
{ id: 'registre', label: 'Registre de paramétrage', href: '/reglages/registre' },
{ id: 'email', label: 'Envoi de courrier', href: '/reglages/email' },
{ id: 'securite', label: 'Sécurité', href: '/reglages/securite' },
{ id: 'convention', label: 'Convention collective' },
{ id: 'postes', label: 'Postes et étiquettes' },
{ id: 'roles', label: 'Rôles et permissions' },
+22
View File
@@ -0,0 +1,22 @@
/**
* Qui doit porter un second facteur — matrice n° 15.
*
* La matrice dit « administrateurs et RH ». Ces deux mots ne désignent pas des
* rôles nommés — un client renomme ses rôles librement — mais ce que le rôle
* permet de faire. La règle est donc adossée aux capacités :
*
* - `settings.roles.manage` — qui distribue les droits peut se les donner ;
* - `members.salary.view` — qui lit les rémunérations lit la donnée RH la plus
* sensible après la santé.
*
* Une liste plutôt qu'une condition dispersée : ce qui déclenche l'obligation
* doit se lire d'un seul endroit.
*/
export const MFA_REQUIRED_CAPABILITIES = [
'settings.roles.manage',
'members.salary.view',
] as const;
export function mfaRequired(permissions: ReadonlySet<string>): boolean {
return MFA_REQUIRED_CAPABILITIES.some((code) => permissions.has(code));
}
+183
View File
@@ -0,0 +1,183 @@
import { createHmac, timingSafeEqual } from 'node:crypto';
/**
* Second facteur temporel (TOTP, RFC 6238) — matrice n° 15.
*
* Implémenté ici plutôt qu'emprunté : l'algorithme tient en trente lignes, et
* une dépendance de plus sur le chemin d'authentification est une surface de
* plus à surveiller.
*
* Le choix du TOTP plutôt que d'un code envoyé par message tient à une raison
* simple : le second facteur ne doit pas dépendre du canal qui sert déjà à
* réinitialiser le mot de passe. Un accès à la boîte électronique donnerait
* sinon les deux facteurs d'un coup.
*/
/** 30 secondes — la valeur qu'attendent toutes les applications d'authentification. */
export const TOTP_STEP_SECONDS = 30;
export const TOTP_DIGITS = 6;
/**
* Tolérance d'un pas de part et d'autre.
*
* Zéro rejetterait un téléphone désynchronisé de quelques secondes, ce qui est
* courant ; élargir davantage allongerait d'autant la fenêtre exploitable par
* un code intercepté.
*/
export const TOTP_WINDOW = 1;
const BASE32_ALPHABET = 'ABCDEFGHIJKLMNOPQRSTUVWXYZ234567';
export function base32Encode(bytes: Uint8Array): string {
let bits = 0;
let value = 0;
let output = '';
for (const byte of bytes) {
value = (value << 8) | byte;
bits += 8;
while (bits >= 5) {
output += BASE32_ALPHABET[(value >>> (bits - 5)) & 31];
bits -= 5;
}
}
if (bits > 0) {
output += BASE32_ALPHABET[(value << (5 - bits)) & 31];
}
return output;
}
export function base32Decode(encoded: string): Uint8Array {
// Les utilisateurs recopient parfois le secret à la main : espaces, minuscules
// et remplissage « = » sont tolérés plutôt que refusés sans explication.
const cleaned = encoded.replace(/[\s=]/g, '').toUpperCase();
let bits = 0;
let value = 0;
const output: number[] = [];
for (const character of cleaned) {
const index = BASE32_ALPHABET.indexOf(character);
if (index === -1) {
throw new Error('Secret TOTP invalide : caractère hors alphabet base32');
}
value = (value << 5) | index;
bits += 5;
if (bits >= 8) {
output.push((value >>> (bits - 8)) & 0xff);
bits -= 8;
}
}
return Uint8Array.from(output);
}
/** Numéro de pas courant. Sert aussi à interdire le rejeu d'un code déjà employé. */
export function totpStep(atMs: number): number {
return Math.floor(atMs / 1000 / TOTP_STEP_SECONDS);
}
export function totpCodeAtStep(secret: string, step: number): string {
const key = base32Decode(secret);
const counter = Buffer.alloc(8);
// Compteur sur 64 bits big-endian. `writeBigUInt64BE` évite le débordement
// qu'un décalage 32 bits produirait au-delà de 2038.
counter.writeBigUInt64BE(BigInt(step));
const digest = createHmac('sha1', key).update(counter).digest();
// Troncature dynamique (RFC 4226 §5.3).
const offset = digest[digest.length - 1]! & 0x0f;
const binary =
((digest[offset]! & 0x7f) << 24) |
((digest[offset + 1]! & 0xff) << 16) |
((digest[offset + 2]! & 0xff) << 8) |
(digest[offset + 3]! & 0xff);
return String(binary % 10 ** TOTP_DIGITS).padStart(TOTP_DIGITS, '0');
}
export function totpCode(secret: string, atMs: number): string {
return totpCodeAtStep(secret, totpStep(atMs));
}
export interface TotpVerification {
ok: boolean;
/** Pas employé, à mémoriser pour refuser le rejeu du même code. */
step?: number;
}
/**
* Vérifie un code.
*
* `lastUsedStep` interdit qu'un code intercepté serve une seconde fois dans sa
* fenêtre de validité : sans cela, le TOTP protège d'un mot de passe volé mais
* pas d'un code lu par-dessus l'épaule.
*/
export function verifyTotp(
secret: string,
code: string,
atMs: number,
lastUsedStep: number | null = null,
): TotpVerification {
const cleaned = code.replace(/\s/g, '');
if (!/^\d{6}$/.test(cleaned)) return { ok: false };
const current = totpStep(atMs);
for (let offset = -TOTP_WINDOW; offset <= TOTP_WINDOW; offset += 1) {
const step = current + offset;
if (lastUsedStep !== null && step <= lastUsedStep) continue;
if (equals(totpCodeAtStep(secret, step), cleaned)) {
return { ok: true, step };
}
}
return { ok: false };
}
/**
* Comparaison à durée constante.
*
* Sur six chiffres le gain est théorique, mais un comparateur qui s'arrête au
* premier écart n'a aucune raison d'être employé ici.
*/
function equals(a: string, b: string): boolean {
const left = Buffer.from(a, 'utf8');
const right = Buffer.from(b, 'utf8');
if (left.length !== right.length) return false;
return timingSafeEqual(left, right);
}
export interface OtpauthInput {
secret: string;
/** Ce que l'application affichera dans sa liste : l'adresse du salarié. */
account: string;
issuer: string;
}
/**
* URI `otpauth://` que lit une application d'authentification.
*
* L'émetteur est répété dans le chemin **et** en paramètre : les applications
* n'ont jamais convergé sur l'une des deux formes, et n'en fournir qu'une donne
* des entrées mal nommées chez la moitié des utilisateurs.
*/
export function otpauthUri({ secret, account, issuer }: OtpauthInput): string {
const label = `${encodeURIComponent(issuer)}:${encodeURIComponent(account)}`;
const parameters = new URLSearchParams({
secret,
issuer,
algorithm: 'SHA1',
digits: String(TOTP_DIGITS),
period: String(TOTP_STEP_SECONDS),
});
return `otpauth://totp/${label}?${parameters.toString()}`;
}
/** Groupes de quatre — un secret recopié à la main l'est sans erreur. */
export function formatSecret(secret: string): string {
return secret.replace(/(.{4})/g, '$1 ').trim();
}
+41 -1
View File
@@ -4,7 +4,10 @@ import { cookies, headers } from 'next/headers';
import { redirect } from 'next/navigation';
import { z } from 'zod';
import { answerChallenge } from '@/server/auth/mfa';
import {
pendingChallenge,
satisfyMfa,
SESSION_COOKIE,
SESSION_COOKIE_OPTIONS,
signIn,
@@ -57,7 +60,44 @@ export async function signInAction(
expires: result.expiresAt,
});
redirect('/');
// La session existe mais ne résout aucun acteur tant que le second facteur
// n'est pas présenté : rediriger vers l'application produirait une boucle.
redirect(result.mfaPending ? '/connexion/verification' : '/');
}
export interface ChallengeState {
error?: string;
}
/**
* Éprouve le second facteur.
*
* L'échec ne détruit pas la session en attente : elle expire d'elle-même en dix
* minutes, et la supprimer au premier code mal recopié renverrait ressaisir le
* mot de passe sans motif.
*/
export async function verifyMfaAction(
_previous: ChallengeState,
formData: FormData,
): Promise<ChallengeState> {
const store = await cookies();
const token = store.get(SESSION_COOKIE)?.value;
if (!token) return { error: 'Session expirée. Reconnectez-vous.' };
const challenge = await pendingChallenge(token);
if (!challenge) return { error: 'Session expirée. Reconnectez-vous.' };
const code = String(formData.get('code') ?? '');
const result = await answerChallenge(challenge.userId, code);
if (!result.ok) return { error: result.error };
const expiresAt = await satisfyMfa(token);
store.set(SESSION_COOKIE, token, {
...SESSION_COOKIE_OPTIONS,
expires: expiresAt,
});
redirect(result.usedRecoveryCode ? '/reglages/securite' : '/');
}
export async function signOutAction(): Promise<void> {
+145
View File
@@ -0,0 +1,145 @@
'use server';
import { revalidatePath } from 'next/cache';
import { mfaRequired } from '@/domain/access/mfa-policy';
import { recordAudit } from '@/server/audit';
import { requireSession } from '@/server/context';
import { confirmEnrolment, disableMfa, enrolmentOffer } from '@/server/auth/mfa';
import { verifyPassword } from '@/server/auth/session';
import { withTenant } from '@/server/tenant';
import { unscoped } from '@/server/tenant';
/**
* Enrôlement et retrait du second facteur.
*
* Aucune capacité n'est exigée : chacun gère **son** facteur. Nul ne peut en
* poser un sur le compte d'autrui, ce qui reviendrait à en prendre le contrôle.
*/
export interface MfaState {
error?: string;
ok?: boolean;
message?: string;
/** Rendus une seule fois, à l'écran qui vient de les produire. */
recoveryCodes?: string[];
}
export interface OfferState extends MfaState {
secret?: string;
uri?: string;
qr?: string;
}
/**
* Propose un secret.
*
* Il n'est **pas** enregistré à ce stade : il transite par le formulaire, et
* n'entre en base qu'une fois qu'un code en a été tiré. Un secret enregistré
* d'avance ferme le compte de qui abandonne l'enrôlement en cours de route.
*/
export async function startEnrolmentAction(): Promise<OfferState> {
const session = await requireSession();
const offer = enrolmentOffer(session.user.email, session.accountName);
// Import différé : le générateur de QR n'a rien à faire dans le lot commun
// des pages qui n'affichent jamais de code.
const { toString: renderQr } = await import('qrcode');
const qr = await renderQr(offer.uri, {
type: 'svg',
margin: 0,
errorCorrectionLevel: 'M',
});
return { ok: true, secret: offer.secret, uri: offer.uri, qr };
}
export async function confirmEnrolmentAction(
_previous: MfaState,
formData: FormData,
): Promise<MfaState> {
const session = await requireSession();
const userId = session.actor.userId;
const secret = String(formData.get('secret') ?? '');
const code = String(formData.get('code') ?? '');
if (!secret) return { error: 'Recommencez l’activation.' };
// Un membership sans compte utilisateur n'a pas de session : le cas ne peut
// pas se produire ici, mais le type le permet et l'ignorer masquerait un
// câblage fautif.
if (!userId) return { error: 'Compte introuvable.' };
const result = await confirmEnrolment(userId, secret, code);
if (!result.ok) return { error: result.error ?? 'Code refusé.' };
await withTenant(session.actor.accountId, (db) =>
recordAudit(db, {
actorMembershipId: session.actor.membershipId,
action: 'security.mfa.enable',
entityType: 'User',
entityId: userId,
after: { enrolled: true },
}),
);
// Pas de `revalidatePath` ici, délibérément : réactualiser la route
// remplacerait l'écran par celui d'un compte déjà enrôlé, et emporterait les
// codes de secours avant que leur destinataire ait pu les noter. Ils ne sont
// affichés qu'une fois — les perdre à l'instant même où ils sont produits est
// précisément ce qui rend un second facteur dangereux.
return {
ok: true,
message: 'Second facteur activé.',
...(result.recoveryCodes ? { recoveryCodes: result.recoveryCodes } : {}),
};
}
/**
* Retire le second facteur.
*
* Le mot de passe est redemandé : sans cela, un poste laissé ouvert suffirait à
* désarmer la protection que le facteur est censé apporter à ce poste précis.
*/
export async function disableMfaAction(
_previous: MfaState,
formData: FormData,
): Promise<MfaState> {
const session = await requireSession();
const userId = session.actor.userId;
const password = String(formData.get('password') ?? '');
if (!userId) return { error: 'Compte introuvable.' };
// L'écran masque déjà le bouton, mais un bouton masqué n'est pas un contrôle :
// l'obligation se tient là où l'effet se produit.
if (mfaRequired(session.actor.permissions)) {
return {
error:
'Votre rôle exige un second facteur : il ne peut pas être retiré. Faites d’abord modifier votre rôle.',
};
}
const user = await unscoped().user.findUnique({
where: { id: userId },
select: { passwordHash: true },
});
if (!user?.passwordHash || !(await verifyPassword(user.passwordHash, password))) {
return { error: 'Mot de passe incorrect.' };
}
await disableMfa(userId);
await withTenant(session.actor.accountId, (db) =>
recordAudit(db, {
actorMembershipId: session.actor.membershipId,
action: 'security.mfa.disable',
entityType: 'User',
entityId: userId,
before: { enrolled: true },
after: { enrolled: false },
}),
);
revalidatePath('/reglages/securite');
return { ok: true, message: 'Second facteur désactivé.' };
}
+173
View File
@@ -0,0 +1,173 @@
import 'server-only';
import { randomBytes } from 'node:crypto';
import {
base32Encode,
otpauthUri,
verifyTotp,
} from '@/domain/access/totp';
import { decrypt, encrypt, generateToken, hashToken } from '@/server/crypto';
import { unscoped } from '@/server/tenant';
/**
* Second facteur — matrice n° 15.
*
* Le secret est chiffré au repos avec la même clé que le NIR et l'IBAN, hors
* base : une sauvegarde volée ne doit pas permettre de fabriquer les codes.
*/
/** 20 octets — la taille recommandée par la RFC 4226 pour HMAC-SHA1. */
const SECRET_BYTES = 20;
/**
* Dix codes de secours.
*
* Assez pour qu'un téléphone perdu ne ferme pas l'accès, assez peu pour qu'ils
* tiennent sur une feuille qu'on range. Ils sont conservés hachés : les relire
* est impossible, en régénérer est la seule voie.
*/
const RECOVERY_CODE_COUNT = 10;
export function generateTotpSecret(): string {
return base32Encode(randomBytes(SECRET_BYTES));
}
export interface EnrolmentOffer {
secret: string;
uri: string;
}
export function enrolmentOffer(email: string, issuer: string): EnrolmentOffer {
const secret = generateTotpSecret();
return { secret, uri: otpauthUri({ secret, account: email, issuer }) };
}
/**
* Confirme un enrôlement.
*
* Le secret n'est enregistré **qu'après** qu'un code en a été tiré : enregistrer
* d'abord laisserait des comptes porteurs d'un facteur que leur détenteur ne
* sait pas produire — c'est-à-dire des comptes fermés.
*/
export async function confirmEnrolment(
userId: string,
secret: string,
code: string,
): Promise<{ ok: boolean; recoveryCodes?: string[]; error?: string }> {
const verified = verifyTotp(secret, code, Date.now());
if (!verified.ok) {
return {
ok: false,
error:
'Ce code ne correspond pas. Vérifiez l’heure de votre téléphone, puis réessayez avec le code affiché.',
};
}
const codes = Array.from({ length: RECOVERY_CODE_COUNT }, () =>
formatRecoveryCode(generateToken()),
);
const db = unscoped();
await db.$transaction([
db.user.update({
where: { id: userId },
data: {
// `Uint8Array` et non `Buffer` : c'est ce qu'attend Prisma 7 pour Bytes.
mfaSecretEnc: new Uint8Array(encrypt(secret)),
mfaEnrolledAt: new Date(),
mfaLastStep: verified.step ?? null,
},
}),
// Un renouvellement remplace les anciens : garder les deux séries
// doublerait les portes sans que personne ne sache lesquelles courent.
db.mfaRecoveryCode.deleteMany({ where: { userId } }),
db.mfaRecoveryCode.createMany({
data: codes.map((code) => ({ userId, codeHash: hashToken(code) })),
}),
]);
return { ok: true, recoveryCodes: codes };
}
export async function disableMfa(userId: string): Promise<void> {
const db = unscoped();
await db.$transaction([
db.user.update({
where: { id: userId },
data: { mfaSecretEnc: null, mfaEnrolledAt: null, mfaLastStep: null },
}),
db.mfaRecoveryCode.deleteMany({ where: { userId } }),
]);
}
export type ChallengeResult =
| { ok: true; usedRecoveryCode: boolean; remainingCodes: number }
| { ok: false; error: string };
/**
* Éprouve un code, temporel ou de secours.
*
* Les deux entrent par le même champ : demander à quelqu'un qui a perdu son
* téléphone de trouver d'abord le bon formulaire ajoute une étape au moment
* précis où il est déjà en difficulté.
*/
export async function answerChallenge(
userId: string,
code: string,
): Promise<ChallengeResult> {
const db = unscoped();
const user = await db.user.findUnique({
where: { id: userId },
select: { mfaSecretEnc: true, mfaLastStep: true },
});
if (!user?.mfaSecretEnc) {
return { ok: false, error: 'Aucun second facteur n’est enregistré.' };
}
const cleaned = code.replace(/\s/g, '');
const verified = verifyTotp(
decrypt(user.mfaSecretEnc),
cleaned,
Date.now(),
user.mfaLastStep,
);
if (verified.ok) {
await db.user.update({
where: { id: userId },
data: { mfaLastStep: verified.step ?? null },
});
const remaining = await db.mfaRecoveryCode.count({
where: { userId, usedAt: null },
});
return { ok: true, usedRecoveryCode: false, remainingCodes: remaining };
}
// Un code de secours ne s'use qu'une fois. La condition `usedAt: null` est
// portée par la mise à jour elle-même : deux envois simultanés du même code
// ne peuvent pas en consommer deux fois la valeur.
const consumed = await db.mfaRecoveryCode.updateMany({
where: { userId, codeHash: hashToken(cleaned.toLowerCase()), usedAt: null },
data: { usedAt: new Date() },
});
if (consumed.count === 1) {
const remaining = await db.mfaRecoveryCode.count({
where: { userId, usedAt: null },
});
return { ok: true, usedRecoveryCode: true, remainingCodes: remaining };
}
return {
ok: false,
error: 'Code refusé. Utilisez le code affiché maintenant, ou un code de secours.',
};
}
/** Format lisible, en minuscules : un code de secours se recopie à la main. */
function formatRecoveryCode(token: string): string {
const compact = token.replace(/[^a-z0-9]/gi, '').toLowerCase().slice(0, 16);
return `${compact.slice(0, 4)}-${compact.slice(4, 8)}-${compact.slice(8, 12)}-${compact.slice(12, 16)}`;
}
+97 -5
View File
@@ -53,8 +53,24 @@ export interface SignInInput {
userAgent?: string | null;
}
/**
* Durée d'une session en attente du second facteur.
*
* Elle ne donne accès à rien, mais elle atteste d'un mot de passe juste : lui
* laisser douze heures offrirait autant de temps pour éprouver les six chiffres
* depuis un poste laissé ouvert.
*/
const MFA_CHALLENGE_MS = 10 * 60 * 1000;
export type SignInResult =
| { ok: true; token: string; expiresAt: Date; userId: string }
| {
ok: true;
token: string;
expiresAt: Date;
userId: string;
/** Vrai quand la session attend encore le second facteur. */
mfaPending: boolean;
}
| { ok: false; reason: 'invalid' | 'locked' };
export async function signIn(input: SignInInput): Promise<SignInResult> {
@@ -94,7 +110,13 @@ export async function signIn(input: SignInInput): Promise<SignInResult> {
}
const token = generateToken();
const expiresAt = new Date(Date.now() + SESSION_DURATION_MS);
// Le second facteur est exigé dès qu'il est enregistré, quel que soit le
// rôle : un salarié qui a pris la peine de l'activer ne doit pas pouvoir
// entrer sans lui.
const mfaPending = user.mfaEnrolledAt !== null && user.mfaSecretEnc !== null;
const expiresAt = new Date(
Date.now() + (mfaPending ? MFA_CHALLENGE_MS : SESSION_DURATION_MS),
);
await db.$transaction([
db.session.create({
@@ -104,6 +126,7 @@ export async function signIn(input: SignInInput): Promise<SignInResult> {
expiresAt,
ip: input.ip ?? null,
userAgent: input.userAgent ?? null,
mfaSatisfied: !mfaPending,
},
}),
db.user.update({
@@ -111,12 +134,70 @@ export async function signIn(input: SignInInput): Promise<SignInResult> {
data: {
failedAttempts: 0,
lockedUntil: null,
lastSignInAt: new Date(),
// La date de dernière connexion n'est posée qu'une fois les deux
// facteurs présentés : un mot de passe juste seul n'est pas une
// connexion.
...(mfaPending ? {} : { lastSignInAt: new Date() }),
},
}),
]);
return { ok: true, token, expiresAt, userId: user.id };
return { ok: true, token, expiresAt, userId: user.id, mfaPending };
}
export interface PendingChallenge {
sessionId: string;
userId: string;
email: string;
}
/**
* Session ouverte mais en attente du second facteur.
*
* Distincte de `resolveSession`, qui refuse ces sessions : l'écran de défi est
* le seul endroit où elles ont un sens, et les confondre reviendrait à laisser
* une session à demi ouverte circuler dans l'application.
*/
export async function pendingChallenge(
token: string,
): Promise<PendingChallenge | null> {
const session = await unscoped().session.findUnique({
where: { tokenHash: hashToken(token) },
include: { user: { select: { id: true, email: true } } },
});
if (
!session ||
session.mfaSatisfied ||
session.revokedAt ||
session.expiresAt < new Date()
) {
return null;
}
return {
sessionId: session.id,
userId: session.user.id,
email: session.user.email,
};
}
/** Promeut une session en attente en session pleine. */
export async function satisfyMfa(token: string): Promise<Date> {
const expiresAt = new Date(Date.now() + SESSION_DURATION_MS);
const db = unscoped();
const session = await db.session.update({
where: { tokenHash: hashToken(token) },
data: { mfaSatisfied: true, expiresAt },
});
await db.user.update({
where: { id: session.userId },
data: { lastSignInAt: new Date() },
});
return expiresAt;
}
export async function signOut(token: string): Promise<void> {
@@ -143,6 +224,8 @@ export interface SessionUser {
lastName: string;
email: string;
initials: string;
/** Un second facteur est enregistré pour ce compte. */
mfaEnrolled: boolean;
}
export interface SessionContext {
@@ -182,7 +265,15 @@ export async function resolveSession(
},
});
if (!session || session.revokedAt || session.expiresAt < new Date()) {
// Une session en attente du second facteur ne résout aucun acteur : elle ne
// porte qu'un défi. C'est ici, au point de passage unique, que la garantie
// tient — pas dans chaque écran.
if (
!session ||
!session.mfaSatisfied ||
session.revokedAt ||
session.expiresAt < new Date()
) {
return null;
}
@@ -220,6 +311,7 @@ export async function resolveSession(
lastName,
email,
initials: `${firstName.charAt(0)}${lastName.charAt(0)}`.toUpperCase(),
mfaEnrolled: session.user.mfaEnrolledAt !== null,
},
accountName: membership.account.name,
roleName: membership.role.name,