Aller au contenu

Réinitialiser son mot de passe

Vous avez un compte Kirexo et vous avez oublié votre mot de passe : vous voulez recevoir un email pour le redéfinir. Cette procédure couvre les deux espaces — utilisateur (/login) et administration (/admin/login).

Prérequis

  • Un compte existant. La réinitialisation ne crée jamais de compte : si aucun compte ne correspond à l'adresse saisie, aucun email n'est envoyé (cf. Anti-énumération).
  • Savoir à quel espace appartient votre compte :
    • l'espace utilisateur (rédaction et publication de vos articles), via /login ;
    • l'espace d'administration (gestion des comptes), via /admin/login.

Chaque espace a sa propre demande de réinitialisation, cloisonnée : un compte qui n'a que le rôle utilisateur ne peut pas réinitialiser son mot de passe depuis /admin/login, et inversement. Pour comprendre la séparation, voir Architecture des firewalls.

Étapes

1. Ouvrir le formulaire de demande

Sur la page de connexion (Se connecter à Kirexo), à l'étape mot de passe du formulaire email-first, cliquez sur le lien « Mot de passe oublié ? ».

Vous pouvez aussi vous rendre directement sur l'URL de demande de votre espace :

Espace URL de demande
Utilisateur /login/reset
Administration /admin/login/reset

2. Saisir son adresse email

Renseignez l'adresse email associée à votre compte, puis cliquez sur « Envoyer le lien de réinitialisation ».

3. Lire la page de confirmation

Quelle que soit l'issue, vous êtes redirigé·e vers une page de confirmation neutre (/login/reset/check-email) qui indique :

Si un compte correspond à l'adresse saisie, un email contenant un lien de réinitialisation vient d'être envoyé.

Elle précise aussi que le lien est valable 60 minutes. Cette page ne confirme jamais l'existence d'un compte — voir ci-dessous.

4. Ouvrir l'email

Si un compte correspond à l'adresse et relève bien de l'espace concerné, vous recevez un email « Réinitialisation de votre mot de passe Kirexo » contenant un lien vers la page de définition d'un nouveau mot de passe.

  • Le lien est valable 60 minutes. Passé ce délai, recommencez la procédure depuis l'étape 1.
  • Si vous n'êtes pas à l'origine de la demande, ignorez l'email : votre mot de passe reste inchangé.

Apparence de l'email

L'email reprend le design system : pour une demande depuis l'espace utilisateur, le bouton porte l'accent d'instance ; depuis l'espace administration, l'identité neutre graphite et une pastille « Admin ». Voir Apparence des e-mails.

En développement, l'email n'arrive pas seul

En dev, les emails partent sur une file asynchrone : ils n'apparaissent dans Mailpit qu'une fois un worker Messenger lancé. Voir Recevoir les e-mails en développement.

5. Suivre le lien et ouvrir la page de définition

Cliquez sur le lien de l'email. Il mène à la page « Choisir un nouveau mot de passe », propre à votre espace :

Espace URL de définition
Utilisateur /login/reset/{token}
Administration /admin/login/reset/{token}

Le {token} est le jeton unique contenu dans le lien : inutile de le recopier, c'est le lien de l'email qui le porte.

Lien expiré, déjà utilisé ou invalide

Le lien est valable 60 minutes et à usage unique : une fois la réinitialisation effectuée, il ne fonctionne plus. Si le lien est expiré, déjà consommé ou altéré, vous êtes ramené·e au formulaire de demande avec le message :

Ce lien de réinitialisation est invalide ou a expiré. Merci d'en demander un nouveau.

Recommencez alors la procédure depuis l'étape 1 pour recevoir un nouveau lien.

6. Saisir le nouveau mot de passe

Renseignez les deux champs, puis cliquez sur « Mettre à jour le mot de passe » :

  • Nouveau mot de passe — au moins 8 caractères.
  • Confirmer le mot de passe — doit être identique au champ précédent.

Si les deux saisies diffèrent ou si le mot de passe est trop court, la page reste affichée avec un message d'erreur et vous pouvez corriger sans repartir de zéro (le lien reste valable tant qu'il n'a pas abouti).

7. Se reconnecter

En cas de succès, vous êtes redirigé·e vers la page de connexion de votre espace (/login ou /admin/login) avec le message :

Votre mot de passe a été mis à jour. Vous pouvez vous connecter.

Connectez-vous alors avec votre nouveau mot de passe via le formulaire habituel (Se connecter à Kirexo).

Sessions « se souvenir de moi » invalidées

Réinitialiser le mot de passe invalide les sessions « se souvenir de moi » ouvertes ailleurs (autre navigateur, autre appareil). Vous devrez vous y reconnecter avec le nouveau mot de passe — c'est volontaire, pour qu'un ancien accès ne survive pas au changement.

Pourquoi le message est toujours neutre

La page de confirmation et l'absence éventuelle d'email sont volontairement indiscernables d'un cas où un email a bien été envoyé. La réponse est strictement la même que :

  • le compte existe et relève de l'espace → un email part ;
  • aucun compte ne correspond à l'adresse ;
  • le compte existe mais n'a pas le rôle attendu par l'espace (ex. un compte purement utilisateur sur /admin/login/reset) ;
  • une demande trop rapprochée est temporisée (limitation anti-abus).

Dans tous ces cas, vous voyez la même page de confirmation. C'est une protection anti-énumération : un visiteur ne peut pas se servir du formulaire pour deviner quelles adresses correspondent à des comptes, ni lesquels sont administrateurs. Le même principe régit la page de connexion.

Voir aussi