Nous sommes sur Product Hunt aujourd'hui ! Laisser un commentaire

Application d’authentification Supabase

L’authentification multifacteur de Supabase utilise un code basé sur le temps (TOTP) issu de n’importe quelle application d’authentification — y compris une dans votre navigateur. Dans le dashboard, ouvrez Account → Security, cliquez sur « Add app » sous Multi-factor authentication et scannez le QR code à l’écran avec l’extension Authenticator.

Votre compte Supabase ouvre tous les projets dont vous êtes membre : la base de données avec les données de vos utilisateurs, les clés API, le stockage et la facturation. Un mot de passe volé suffit pour tout lire ou tout supprimer. Avec la MFA, Supabase demande aussi le code à six chiffres de votre authentificateur, et les organisations sur une offre payante peuvent l’exiger de chaque membre.

Activer l’authentification multifacteur sur Supabase

Cela protège votre propre compte Supabase. Activer la MFA pour les utilisateurs d’une application que vous construisez sur Supabase est un autre réglage, dans les paramètres Auth du projet. Quand vous activez la MFA, Supabase ferme toutes vos autres sessions, et vous vous reconnectez avec le code.

  1. Connectez-vous au Supabase Dashboard depuis votre ordinateur.
  2. Ouvrez le menu de votre compte, choisissez « Account », puis sélectionnez « Security » dans la barre latérale — ou allez directement sur supabase.com/dashboard/account/security.
  3. Sous « Multi-factor authentication », cliquez sur « Add app ».
  4. Saisissez dans « Authenticator app name » un nom que vous reconnaîtrez et cliquez sur « Generate QR ».
  5. Quand Supabase affiche un QR code, laissez la page ouverte et ajoutez-le à l’extension comme expliqué ci-dessous — la clé se trouve sous « Unable to scan? » —, puis saisissez le code de l’extension dans « Authentication code » et cliquez sur « Confirm ».
Instructions officielles de Supabase

Ajouter Supabase à Authenticator

  1. Installez Authentificateur 2FA depuis le Chrome Web Store et épinglez-le à la barre d’outils : son icône sera toujours à portée de clic.
  2. Laissez ouverte la page Supabase qui affiche le QR code. Cliquez sur l’icône d’Authenticator, puis sur « Ajouter un compte » → « Code QR » → « Scanner QR depuis l'écran ».
  3. Le compte apparaît dans la liste avec un code à six chiffres qui change toutes les 30 secondes. Renommez-le si vous le souhaitez : ce nom n’est visible que par vous.
  4. Revenez sur Supabase et saisissez le code actuel dans le champ de confirmation. S’il est sur le point d’expirer, attendez le suivant.
  5. Supabase confirme que la double authentification est activée. Désormais, un code vous sera demandé à chaque connexion : cliquez sur l’icône de l’extension et copiez-le.

Pas de QR code, ou impossible de le scanner ? Cherchez sur l’écran de configuration de Supabase l’option permettant de saisir une clé manuellement, copiez la clé et ajoutez-la dans l’extension via « Ajouter un compte » → « Manuel » → « Clé secrète ».

Installer Authentificateur 2FA sur Chrome — gratuit

Supabase n’a pas de codes de récupération — ajoutez une seconde application

La documentation de Supabase indique qu’il ne fournit pas de codes de récupération et qu’il ne peut pas rétablir l’accès à un compte dont tous les facteurs de double authentification sont perdus. Son conseil : un facteur de secours. Cliquez sur « Add another app », que Supabase propose tant qu’un seul est enregistré, et scannez ce second QR code avec un authentificateur sur un autre appareil, comme votre téléphone. Supabase suggère aussi de conserver la clé secrète en lieu sûr, à l’écart de votre authentificateur principal. Gardez également les sauvegardes automatiques de l’extension activées.

Le code est refusé ?

Le plus souvent, le QR code a changé : le site en crée un nouveau chaque fois que sa page de configuration est rechargée ou rouverte, donc le compte ajouté en premier ne correspond plus. Recommencez la configuration, ajoutez le QR code affiché à l’écran maintenant et saisissez son code tout de suite. Deux entrées pour le même site ? Utilisez la plus récente. Autres causes : pourquoi les codes sont refusés.

Vous avez saisi la clé à la main ? Collez-la dans le générateur de codes TOTP et comparez le code avec celui de l’extension. S’ils diffèrent, la clé a été mal copiée : ajoutez à nouveau le compte.

Questions fréquentes

Quelle application d’authentification fonctionne avec Supabase ?
Toute application qui génère des codes standard basés sur le temps. Supabase cite 1Password, Authy, Google Authenticator et le Trousseau d’Apple ; l’extension Authenticator fonctionne de la même façon et lit le QR code directement sur le dashboard — pas besoin de téléphone.
Et si je perds l’accès à mon authentificateur ?
Connectez-vous avec votre seconde application d’authentification, si vous en avez enregistré une, et remplacez celle que vous avez perdue. Sans elle, il n’y a pas de retour possible : Supabase indique que, pour des raisons de sécurité, il ne rétablit pas l’accès à un compte dont tous les identifiants de double authentification sont perdus. D’où l’importance de la seconde application.
Pourquoi je ne peux plus ouvrir les projets de mon organisation ?
L’organisation exige la MFA. Son propriétaire a activé « Require MFA to access organization », et les membres sans MFA perdent immédiatement l’accès à ses projets. Vous restez membre : activez la MFA comme expliqué ci-dessus et vos autorisations reviennent.
Est-ce que cela active la MFA pour les utilisateurs de mon application ?
Non. Ces étapes protègent votre propre compte Supabase, celui avec lequel vous vous connectez au dashboard. La MFA pour les personnes qui se connectent à une application construite sur Supabase relève de Supabase Auth et se configure séparément, dans votre projet.

Vos codes à un clic de la page de connexion

Authenticator conserve vos codes 2FA dans le navigateur, uniquement sur votre appareil — gratuit à l’usage, open source, sans compte et sans téléphone. Sauvegardes locales et protection facultative par mot de passe incluses.

Installer Authentificateur 2FA sur Chrome — gratuit