Nous déployons une série d'améliorations à la connexion de Kiwili. La plupart sont déjà en place ; les deux dernières, un code par courriel pour tout nouveau navigateur et une alerte aux administrateurs, s'activent le 6 octobre 2026. Elles protègent votre compte contre les mots de passe devinés, les tentatives répétées et les accès depuis des appareils que vous ne reconnaissez pas.
Pourquoi maintenant ? Les tentatives d'intrusion par devinette de mots de passe faibles visent régulièrement toutes les applications en ligne, et Kiwili n'y échappe pas. Un compte compromis, c'est l'accès à vos factures, à vos clients et à votre comptabilité. Nous avons donc renforcé plusieurs maillons de la chaîne en même temps.
Voici, en termes simples, ce qui change et ce que cela signifie pour vous.
Sommaire
- Des mots de passe plus robustes, mieux protégés
- Un frein aux tentatives répétées
- Kiwili reconnaît désormais vos appareils
- À partir du 6 octobre : un code par courriel pour tout nouveau navigateur
- Un nouvel onglet « Appareils connectés »
- Ce que ça change pour vous
- Trois bonnes pratiques pour en profiter pleinement
Vous souhaitez voir comment Kiwili aide les PME à grandir ?
Découvrez comment notre logiciel vous permet de mieux gérer vos projets, votre facturation, votre comptabilité et vos équipes au quotidien, tout en gagnant du temps et en simplifiant vos processus.
Des mots de passe plus robustes, mieux protégés
La première ligne de défense d'un compte reste son mot de passe. Nous agissons sur deux plans : la façon dont Kiwili le conserve et la qualité du mot de passe lui-même.
Un stockage à la hauteur des standards actuels. Kiwili ne conserve jamais votre mot de passe en clair, seulement une empreinte. Cette empreinte repose désormais sur l'algorithme PBKDF2 avec un sel unique par usager, la méthode recommandée par les organismes de sécurité. Concrètement, même si quelqu'un mettait la main sur ces empreintes, les retrouver par force brute deviendrait extrêmement coûteux. La migration se fait toute seule : votre empreinte est mise à jour lors de votre prochaine connexion, sans que vous ayez à faire quoi que ce soit.
Une politique de mot de passe pour tous les nouveaux mots de passe. Lorsque vous créez un usager, changez un mot de passe ou le réinitialisez, Kiwili exige désormais :
- au moins 10 caractères ;
- un mot de passe qui ne figure pas dans la liste des mots de passe les plus courants (« motdepasse2024! » ou « Bienvenue123 » ne passent plus, même déguisés avec des chiffres ou des symboles) ;
- un mot de passe qui ne contient ni votre identifiant ni votre adresse courriel.
Vos mots de passe existants continuent de fonctionner. Si le vôtre ne respecterait pas ces règles, nous vous recommandons toutefois de le changer dès maintenant (voir les bonnes pratiques en fin d'article).
Un correctif de permissions. Nous en avons profité pour resserrer qui peut changer le mot de passe de qui : seul un administrateur du compte, ou l'usager lui-même, peut désormais le faire.
Un frein aux tentatives répétées
Les attaques par devinette reposent sur le volume : des milliers d'essais automatisés, provenant d'une même source. Kiwili surveille désormais les échecs de connexion par adresse IP.
- Après 5 échecs en 15 minutes, chaque nouvelle tentative est volontairement ralentie.
- Au-delà de 20 échecs, les connexions depuis cette adresse sont refusées pendant quelques minutes.
Pour vous, rien ne change : une faute de frappe ou deux n'a aucun effet. Pour un robot, l'attaque devient trop lente pour valoir la peine.
Nous avons aussi corrigé un comportement qui pouvait bloquer tous les usagers d'un compte lorsqu'un vieux cookie de connexion était refusé. Un échec ne compte plus que pour la source qui l'a provoqué.
Enfin, comme un compte compromis sert souvent à envoyer des pourriels, Kiwili plafonne maintenant le nombre de courriels qu'un compte peut envoyer en une heure. Les limites sont généreuses pour un usage normal et peuvent être ajustées par notre équipe si votre entreprise envoie légitimement de gros volumes.
Kiwili reconnaît désormais vos appareils
Jusqu'ici, l'option « Se souvenir de moi » fonctionnait sur un seul navigateur à la fois : vous connecter sur votre téléphone pouvait vous déconnecter de votre ordinateur. Ce n'est plus le cas.
Kiwili mémorise maintenant chaque navigateur qui se connecte à votre compte d'usager. Chacun reçoit sa propre clé de connexion, valide 30 jours, et vous pouvez rester connecté sur votre ordinateur de bureau, votre portable et votre téléphone en même temps.
Cette mémoire des appareils sert aussi à votre sécurité. Pour chaque navigateur, Kiwili note la date de dernière utilisation, le type de navigateur et d'appareil, ainsi que l'adresse IP. Vous pouvez donc voir en un coup d'œil d'où votre compte est utilisé et couper l'accès à ce que vous ne reconnaissez pas, comme l'explique la section suivante.
Ces clés de connexion ne sont jamais conservées en clair sur nos serveurs. Comme pour les mots de passe, seule une empreinte est stockée.
À partir du 6 octobre : un code par courriel pour tout nouveau navigateur
Le 6 oct. 2026, nous activons deux protections supplémentaires qui s'appuient sur cette mémoire des appareils.
Un code de vérification par courriel. Lorsqu'un usager se connecte depuis un navigateur que Kiwili ne connaît pas encore, un code à usage unique lui est envoyé à son adresse courriel et doit être saisi pour terminer la connexion. Ce code est exigé même si l'authentification à deux facteurs n'est pas activée : un mot de passe deviné ne suffit donc plus pour entrer. Une fois le navigateur reconnu, plus aucun code n'est demandé sur cet appareil tant que vous ne le déconnectez pas. Les utilisateurs de votre portail client (extranet) ne sont pas concernés.
Une alerte aux administrateurs. À chaque connexion depuis un nouvel appareil, les administrateurs du compte reçoivent un courriel indiquant l'usager, la date, le navigateur, l'adresse IP et le pays estimé. Le courriel mène directement à l'onglet Appareils connectés de l'usager, pour agir sans délai. Cette alerte est activée par défaut ; un administrateur peut la désactiver dans la section Sécurité du profil de l'entreprise.
Vérifiez dès maintenant que l'adresse courriel de chaque usager est à jour dans sa fiche : c'est là que le code sera envoyé.
Un nouvel onglet « Appareils connectés »
Dans la fiche de chaque usager (menu Usagers, puis Modifier), un nouvel onglet Appareils connectés liste tous les navigateurs connus pour cet usager. Pour chacun, vous voyez :
- la date de dernière utilisation, avec la mention « ce navigateur » pour celui que vous utilisez en ce moment ;
- la description de l'appareil (par exemple Chrome sur Windows, Safari sur iPhone) ;
- l'adresse IP de la dernière connexion ;
- si l'option « Se souvenir de moi » est active sur cet appareil.
Vous ne reconnaissez pas une ligne ? Cliquez sur Déconnecter. L'appareil perd immédiatement sa session, même s'il est en train d'utiliser Kiwili : à sa prochaine action, il est renvoyé à la page de connexion avec un message expliquant qu'il a été déconnecté à distance. Le bouton Déconnecter tous les autres appareils fait la même chose pour tout ce qui n'est pas votre navigateur actuel.
Un administrateur du compte peut faire ces opérations pour n'importe quel usager de l'entreprise. Chaque usager peut aussi le faire pour lui-même.
Changer de mot de passe déconnecte tout. Que vous changiez votre propre mot de passe ou qu'un administrateur réinitialise celui d'un collègue, tous les appareils connus sont déconnectés d'un coup. Seul le navigateur depuis lequel vous faites le changement reste connecté. C'est le réflexe à avoir au moindre doute : changer le mot de passe, puis vérifier l'onglet Appareils connectés.
Ce que ça change pour vous
Presque rien au quotidien, et c'est voulu. Voici les seuls effets visibles :
- Une reconnexion unique. Les anciennes clés « Se souvenir de moi » ne sont plus valides. À votre prochaine visite, Kiwili vous demandera votre mot de passe une fois sur chaque appareil, puis vous restera fidèle comme avant.
- Des règles plus strictes lors d'un changement de mot de passe. Un mot de passe trop court ou trop courant sera refusé avec un message clair.
- Un nouvel onglet dans les fiches d'usagers. Rien à configurer : la liste des appareils se remplit toute seule au fil des connexions.
- Un code par courriel à partir du 6 octobre. La première connexion depuis un navigateur que Kiwili ne connaît pas encore demandera un code reçu par courriel. Assurez-vous que votre adresse courriel est exacte dans votre fiche d'usager.
Trois bonnes pratiques pour en profiter pleinement
- Changez les mots de passe faibles. Si un mot de passe de votre équipe fait moins de 10 caractères ou ressemble au nom de l'entreprise suivi d'une année, remplacez-le. Une phrase de quatre mots sans lien entre eux est facile à retenir et très difficile à deviner.
- Activez l'authentification à deux facteurs. Elle existe déjà dans Kiwili et reste la protection la plus efficace contre un mot de passe volé. Elle protège chaque connexion, et non seulement la première depuis un nouvel appareil.
- Faites le ménage dans les usagers. Un collègue a quitté l'entreprise ? Désactivez son accès. Un appareil perdu ou vendu ? Déconnectez-le depuis l'onglet Appareils connectés.
Ces changements sont la première étape d'un chantier continu sur la sécurité de Kiwili. Si vous observez une connexion que vous ne reconnaissez pas, ou si vous avez une question, écrivez-nous à support@kiwili.com. Nous sommes là pour vous aider.
Kiwili est un ERP en ligne tout-en-un, conçu pour simplifier la gestion complète de votre entreprise. Ce logiciel de gestion SaaS regroupe tous les outils essentiels : facturation, devis, comptabilité, gestion de projets et feuilles de temps.
Accessible partout, Kiwili vous offre une solution centralisée et intuitive pour gérer efficacement toutes les activités de votre entreprise.
