Aller au contenu

Rester connecté avec « Se souvenir de moi »

Vous vous connectez régulièrement à Kirexo et vous ne voulez pas ressaisir vos identifiants à chaque visite : vous voulez que votre session survive à la fermeture du navigateur. Cette procédure couvre les deux espaces — utilisateur (/login) et administration (/admin/login).

Prérequis

  • Un compte existant et le formulaire de connexion (Se connecter à Kirexo).
  • Un navigateur qui accepte les cookies pour le domaine Kirexo. Sans cookie persistant, la fonctionnalité ne peut pas fonctionner.

Activer « Se souvenir de moi »

La case « Se souvenir de moi » est présente à l'étape mot de passe du formulaire de connexion, dans les deux espaces (utilisateur et administration).

  1. Saisissez votre email puis cliquez sur « Continuer » pour faire apparaître le champ mot de passe (déroulé email-first, cf. Se connecter à Kirexo).
  2. Cochez la case « Se souvenir de moi » sous le champ mot de passe.
  3. Saisissez votre mot de passe, puis cliquez sur « Se connecter ».

C'est opt-in : si vous laissez la case décochée, rien n'est mémorisé. Votre session s'arrête alors à la fermeture du navigateur, comme d'habitude.

Ce que la case fait concrètement

Quand la case est cochée et la connexion réussie, Kirexo dépose un cookie persistant dans votre navigateur :

Espace Nom du cookie Durée
Utilisateur REMEMBERME_USER 30 jours
Administration REMEMBERME_ADMIN 30 jours

Tant que ce cookie est valide, vous restez reconnecté·e automatiquement à votre prochaine visite, même après avoir fermé puis rouvert le navigateur — sans repasser par le formulaire. Au bout de 30 jours, le cookie expire et il faut se reconnecter.

Les deux espaces ont leur propre cookie : se souvenir de l'espace utilisateur ne vous reconnecte jamais automatiquement à l'espace d'administration, et inversement. C'est cohérent avec la séparation des deux firewalls (voir Architecture des firewalls).

Cookie sécurisé

Le cookie est HttpOnly (inaccessible au JavaScript) et SameSite=Lax. En production (HTTPS), il est aussi marqué Secure et n'est donc jamais transmis sur une connexion en clair. Les paramètres exacts sont détaillés dans la Référence de la configuration de sécurité.

Comment la session « se souvenir de moi » s'invalide

Trois situations mettent fin à la reconnexion automatique :

  • Vous vous déconnectez (lien de déconnexion) : le cookie est supprimé. La prochaine visite repassera par le formulaire de connexion.
  • Le cookie expire au bout de 30 jours sans avoir été renouvelé.
  • Vous réinitialisez votre mot de passe : tous les cookies « se souvenir de moi » de votre compte deviennent invalides, partout (autre navigateur, autre appareil). C'est volontaire.

Réinitialiser son mot de passe coupe toutes les sessions mémorisées

Le cookie « se souvenir de moi » est signé avec le hash de votre mot de passe. Dès que ce hash change — par exemple via Réinitialiser son mot de passe — tous les cookies émis avec l'ancien hash cessent d'être valides. Concrètement : si vous redéfinissez votre mot de passe parce que vous craignez qu'un appareil soit compromis, l'accès mémorisé sur cet appareil tombe immédiatement. Vous devrez vous reconnecter avec le nouveau mot de passe sur chaque appareil.

Pourquoi ne pas l'activer sur un poste partagé

Sur un ordinateur public ou partagé, laissez la case décochée. Un cookie persistant rouvrirait votre session pour la personne suivante qui utilise le navigateur. La case est faite pour vos appareils personnels.

Voir aussi