Réinitialiser le mot de passe du compte de recette et vérifier sa session
Objectif de la leçon
Tester le véritable parcours « mot de passe oublié » de phpBB 3.3.17 avec recette_public, vérifier une nouvelle connexion puis la déconnexion, et établir l’état précis de la copie avant sa recette finale.
Explications
Récupérer un accès sans connaître l’ancien secret
Un membre peut oublier son mot de passe. Le forum ne doit pas lui renvoyer l’ancien : il doit lui permettre d’en choisir un nouveau après une vérification appropriée. Dans phpBB 3.3.17, la demande envoie un lien temporaire à l’adresse du compte. Ce lien ouvre un formulaire où le membre saisit et confirme son nouveau mot de passe.
Le lien contient un jeton, c’est-à-dire une valeur temporaire que phpBB associe au compte pour autoriser cette opération. Ce jeton n’est pas votre mot de passe, mais il permet une action sensible : gardez donc le courriel privé. Le jeton a une durée de validité et est consommé après une réinitialisation réussie. Il ne faut ni raccourcir son URL à la main ni publier une capture contenant ce lien.
Une particularité de la traduction française fournie peut vous surprendre : le message après la demande peut parler d’un « nouveau mot de passe » envoyé. Le parcours réel de cette version envoie un lien pour en choisir un, pas un nouveau secret à recopier depuis le courriel. Le texte de l’e-mail « Réinitialisation du mot de passe » vous invite bien à suivre ce lien.
Nous testons uniquement recette_public, le membre ordinaire que vous venez d’activer. CamilleAdmin reste dans sa fenêtre administrative pour garder la main sur les réglages. Nous n’essayons pas de verrouiller l’administration et nous ne réactivons aucun des comptes importés du laboratoire.
Vérifier les conditions avant la demande
1. Dans l’administration de la copie hébergée, vérifiez que recette_public est actif et que son adresse est celle dont vous venez de lire le courriel d’activation. Le service de courriels doit rester fonctionnel. Si l’activation n’a pas abouti à la leçon 11, terminez cette correction avant de demander une récupération.
2. Dans « Général », ouvrez « Paramètres de sécurité » et relevez « Autoriser la réinitialisation du mot de passe (« Mot de passe oublié ») ». Pour notre forum à connexion native, cette option doit être sur « Oui » pour offrir ce parcours. Si elle est désactivée, notez sa valeur, activez-la volontairement sur cette seule copie puis enregistrez. Si vous avez ajouté un système de connexion externe absent du scénario, arrêtez-vous pour vérifier sa procédure de récupération au lieu de mélanger deux systèmes.
Ce réglage global ne remplace pas les permissions du membre. Un compte inactif ou non autorisé à changer son mot de passe ne recevra pas nécessairement de lien. Ne lui attribuez pas de privilèges administratifs pour contourner une règle. En cas de refus, utilisez le diagnostic des permissions étudié dans les cours précédents et notez ce qui doit être corrigé.
3. Ouvrez temporairement le forum dans « Configuration du forum » en mettant « Désactiver le forum » sur « Non », puis envoyez. La protection du dossier reste active. Dans le navigateur séparé de recette_public, vérifiez que le membre est déconnecté. Gardez l’accès au compte de messagerie dans un onglet ou une application qui permet d’ouvrir ensuite le bon navigateur.
Demander puis utiliser le lien
4. Sur la page de connexion phpBB, utilisez « J’ai oublié mon mot de passe ». Dans le formulaire, renseignez l’adresse courriel associée à recette_public et activez « Envoyer ». Le formulaire demande d’abord l’adresse. Si plusieurs comptes partagent cette adresse, phpBB peut demander aussi le nom d’utilisateur pour les distinguer ; notre adresse de recette distincte évite cette ambiguïté.
5. Lisez le message d’information, puis consultez la boîte et les indésirables. Ce message est volontairement peu révélateur : une demande pour une adresse inconnue ou un compte inactif peut afficher un texte semblable sans envoyer de lien. Vous ne pouvez donc pas conclure à partir de la seule page de confirmation.
N’envoyez pas dix demandes pour obtenir dix liens. Tant qu’un jeton valide existe déjà, cette version évite d’en créer plusieurs et peut ne pas réexpédier un nouveau message. Cherchez le premier courriel de votre demande. Si un lien a expiré, revenez au parcours normal pour en demander un autre ; si rien n’arrive, diagnostiquez d’abord l’adresse, l’état du compte, les autorisations et l’envoi.
6. Dans le courriel reçu à la suite de votre demande, vérifiez recette_public, le nom de la démonstration et le domaine HTTPS du lien. Ouvrez ce lien avec le navigateur de recette_public. Si l’hébergeur réclame les accès de protection du dossier, renseignez-les puis continuez le lien sans en modifier les paramètres.
7. Vous devez obtenir un formulaire avec « Nouveau mot de passe » et « Confirmation du mot de passe ». Générez un nouveau secret unique dans votre gestionnaire ; saisissez-le dans les deux champs en respectant les exigences affichées, puis activez « Envoyer ». Une erreur de confirmation doit être corrigée dans les deux champs, sans affaiblir les règles globales de mots de passe.
8. Attendez la confirmation « Votre mot de passe a été réinitialisé. » Mettez à jour l’entrée de recette_public dans votre gestionnaire, pour la véritable adresse publique. Ne remplacez pas les entrées de CamilleAdmin ni celles des copies locales. Revenez ensuite à la connexion normale et connectez recette_public avec ce nouveau secret. Le simple affichage du formulaire de changement ne suffisait pas ; cette connexion vérifie le résultat utile pour le membre.
Vérifier la déconnexion sur une nouvelle requête
9. Vérifiez que le nom connecté est bien recette_public. Ouvrez son panneau de contrôle de l’utilisateur et repérez une page qui nécessite la connexion. Déconnectez ensuite le membre par le lien phpBB prévu. Rechargez l’index puis demandez à nouveau cette page réservée depuis l’adresse publique : phpBB doit demander la connexion ou refuser l’accès anonyme.
N’utilisez pas seulement le bouton « Retour » du navigateur comme preuve. Il peut afficher une page déjà chargée avant la déconnexion. De même, le navigateur peut conserver les accès de protection du dossier : cela ne signifie pas que recette_public est encore connecté à phpBB. Vous vérifiez la session du membre, pas le second mécanisme de protection de l’hébergement.
Avec votre lecteur d’écran, relevez si les champs, l’information de réussite et les demandes de connexion sont identifiables. Notez un obstacle précis si ce n’est pas le cas. Nous ne prétendons pas qu’un contrôle sur un appareil certifie tous les thèmes et navigateurs.
Conserver une situation prête à vérifier
10. Avec CamilleAdmin, remettez « Désactiver le forum » sur « Oui », envoyez et contrôlez cette fermeture dans le navigateur membre désormais déconnecté. Gardez la protection du dossier active. La recette finale du chapitre 5 décidera de l’ouverture publique.
Après réussite, recette_public reste un membre actif avec son nouveau mot de passe, sans droits supplémentaires. L’activation par le membre, la nouvelle question Q&A et la récupération native restent configurées. Le service SMTP fonctionnel reste activé sur la copie hébergée seulement. Les comptes d’exercice importés restent inactifs et tous les laboratoires locaux gardent leurs envois coupés.
Si la récupération ou les courriels ne fonctionnent pas, conservez la fermeture et désactivez les nouvelles inscriptions le temps de corriger. En cas de configuration d’envoi défaillante, désactivez également l’envoi global comme à la leçon 10. Le bilan doit dire « non validé », pas « prêt pour les membres ». Aucun message de sujet ni notification d’abonnement n’est envoyé dans ce chapitre ; nous avons limité les destinataires aux comptes contrôlés d’administration et de recette.
Exemple commenté
Votre relevé final peut dire : « Activation de recette_public reçue et utilisée. Demande de récupération effectuée une fois. Courriel avec lien reçu. Formulaire de nouveau mot de passe validé. Connexion avec le nouveau secret réussie. Déconnexion vérifiée par une nouvelle requête privée. Forum refermé ; protection du dossier active. » Conservez uniquement les faits et les heures, jamais les secrets, jetons ou liens complets.
Exercice à réaliser
Analysez sans envoyer de nouvelle demande : le navigateur affiche toujours une ancienne page du panneau utilisateur après « Retour », mais une nouvelle demande de cette page affiche la connexion. Quel résultat retenir pour la déconnexion ? Puis expliquez pourquoi le message « si votre compte existe » ne permet pas, à lui seul, de certifier la réception d’un lien de récupération.
Correction et résultat attendu
La nouvelle demande au serveur est le contrôle pertinent : elle refuse l’accès anonyme ou exige la connexion. L’ancienne page affichée par Retour peut venir de l’historique du navigateur et ne démontre pas une session phpBB encore active. La protection du dossier peut, elle, rester mémorisée séparément.
Le message de récupération reste volontairement générique. Il peut être affiché sans envoi pour plusieurs situations : adresse inconnue, compte inactif, permission insuffisante ou jeton encore valide déjà créé. Il faut donc constater la réception, l’ouverture du formulaire, sa validation et la connexion avec le nouveau secret pour déclarer ce parcours réussi.
À retenir
phpBB 3.3.17 envoie un lien de récupération, puis demande au membre de choisir son nouveau mot de passe. Le message générique ne prouve pas une remise de courriel. La connexion normale et une nouvelle demande de page privée après déconnexion valident les effets attendus. Le forum reste refermé et protégé jusqu’à la recette finale.
Seuil de réussite, en pourcentage : 100 %. QCM obligatoire pour terminer le cours.