Vous vous connectez à Telm via Telegram, Telm ne stocke donc jamais de mot de passe pour vous — il n’y a rien qu’un attaquant puisse nous voler. Votre compte n’est aussi sûr que votre compte Telegram, activer la vérification en deux étapes de Telegram est donc la chose la plus importante que vous puissiez faire. Les sessions sont conservées dans des cookies httpOnly sécurisés et peuvent être terminées en vous déconnectant.
Envie de configurer ça ? Faites-le directement dans votre compte Telm.
Ouvrir dans votre tableau de bord1La connexion passe par Telegram, pas par un mot de passe
Telm n’a pas de mot de passe séparé ni de formulaire e-mail-et-mot-de-passe. Vous vous connectez en confirmant avec votre compte Telegram. Cela signifie que Telm ne voit ni ne stocke jamais de mot de passe pour vous, il n’existe donc aucune base de mots de passe susceptible d’être divulguée.
2Sécurisez d’abord votre compte Telegram
Puisque votre accès à Telm est lié à votre compte Telegram, la protection la plus forte que vous puissiez ajouter se trouve dans Telegram lui-même. Activez la vérification en deux étapes (un mot de passe cloud) dans Telegram pour que la connexion nécessite plus qu’un simple accès à votre numéro de téléphone.
C’est la réalité honnête de tout service de connexion via Telegram : protéger le compte Telegram protège tout ce qui y est connecté, y compris Telm.
- Activez la vérification en deux étapes dans les Réglages de Telegram.
- Gardez vos sessions Telegram propres — passez en revue et retirez les appareils que vous ne reconnaissez pas.
- Ne partagez jamais un code de connexion que Telegram vous envoie.
3Comment votre session est protégée
Une fois connecté, votre session est conservée dans des cookies httpOnly sécurisés. HttpOnly signifie que le token de session ne peut pas être lu par les scripts qui s’exécutent dans la page, ce qui réduit le risque de certaines attaques basées sur le navigateur. Sur le site en production, ces cookies ne sont en outre envoyés que via HTTPS.
Les sessions utilisent un token d’accès de courte durée qui est renouvelé automatiquement, ainsi qu’une protection contre la falsification de requête intersite (cross-site request forgery). Lorsque vous vous déconnectez, votre session est terminée.
4Passkeys pour les opérateurs
Si vous êtes opérateur sur la console d’administration Telm — par exemple un membre de l’équipe invité pour aider à gérer la modération — cette console prend en charge les passkeys (WebAuthn) comme second facteur fort et résistant au hameçonnage, aux côtés d’un accès basé sur les rôles pour que chaque opérateur ne voie que ce que son rôle autorise.
Cela s’applique spécifiquement à la console des opérateurs. Pour le tableau de bord de groupe habituel, la connexion reste via Telegram comme décrit ci-dessus.