Pourquoi ConnectStar prend la sécurité de ses utilisateurs au sérieux dès le premier écran
OTP par SMS, protection anti-bot Cloudflare Turnstile, rate limiting serveur — découvrez les décisions techniques qui protègent chaque utilisateur avant même qu'il envoie son premier message.
Partager cet article

> *"Comme un berger qui garde son troupeau la nuit, la sécurité commence avant que le danger apparaisse."*
> — inspiré de Jean 10:3
Pourquoi la sécurité commence dès l'écran de connexion
La plupart des applications traitent la sécurité comme une couche qu'on rajoute après coup. Chez ConnectStar, c'est le contraire : la sécurité est la première chose que nous avons construite — avant les messages, avant les groupes, avant la Bible intégrée.
Voici pourquoi, et comment.
Nos utilisateurs nous confient leurs prières, leurs témoignages, leurs conversations les plus intimes. Avant même qu'ils envoient leur premier message, nous leur devons une chose : que personne d'autre ne puisse se glisser à leur place.
1. Connexion par OTP : pas de mot de passe à retenir
La connexion sur ConnectStar se fait par code SMS à usage unique — ce que les développeurs appellent un OTP (*One-Time Password*). Pas de mot de passe à créer, à mémoriser, à oublier.
Pourquoi ? Parce qu'un mot de passe réutilisé ou compromis peut faciliter une prise de contrôle de compte. Une connexion par code à usage unique évite d'imposer un nouveau mot de passe, mais elle ne supprime pas tous les risques : la sécurité du numéro, de l'appareil et du mécanisme d'envoi reste importante.
Le sélecteur d'indicatifs facilite la saisie d'un numéro international. La disponibilité effective de l'application demeure toutefois distincte du nombre d'indicatifs affichés.
2. Protection anti-bot avec Cloudflare Turnstile
Avant même d'envoyer un SMS, ConnectStar vérifie que la requête vient d'un humain.
Nous utilisons Cloudflare Turnstile, une alternative aux CAPTCHA visuels. Cloudflare indique que le service exécute de petits défis côté navigateur et peut adapter le niveau d'interaction au contexte observé.
Turnstile aide à distinguer les visiteurs légitimes du trafic automatisé, puis le serveur doit vérifier chaque jeton avant d'autoriser une action sensible. Cette protection réduit le risque d'abus sans permettre de promettre qu'aucune tentative frauduleuse ne réussira jamais.
C'est la différence entre un videur discret et une file d'attente humiliante.
3. Rate limiting côté serveur
Turnstile peut être contourné par des acteurs sophistiqués. C'est pour ça que notre Supabase Edge Function "request-otp" implémente un deuxième niveau de protection : le rate limiting.
En complément de Turnstile, ConnectStar indique limiter côté serveur la fréquence des demandes. Les seuils et la conservation éventuelle de journaux ne sont pas publiés ici afin de ne pas présenter une configuration non vérifiée comme un fait permanent.
Ce que ça change pour toi
Tu ne verras pas la plupart de ces protections. C'est exactement l'objectif.
Ce que tu verras : un écran simple, une demande de code et une vérification conçue pour limiter les interruptions. L'efficacité réelle doit être suivie dans les métriques de sécurité, sans afficher de volume fictif.
La sécurité, quand elle est bien faite, est invisible.
Un acte de confiance réciproque
Nos utilisateurs nous font confiance avec leurs prières et leurs échanges les plus personnels. Cette confiance, nous la prenons au sérieux — pas dans les conditions générales, mais dans chaque ligne de code.
La sécurité n'est pas un argument marketing. C'est un acte de respect envers chaque personne qui nous dit : *"Je vous fais confiance avec ce qui compte pour moi."*
Partager cet article
ConnectStar
Découvre ConnectStar
Rejoins une plateforme conçue pour la communauté chrétienne. Gratuite, sécurisée, sans publicité.
