PhpBB Lab Académie

Rechercher dans ce cours

Mettre en ligne son forum phpBB : du laboratoire à l’ouverture au public

Auteur : phpBB-Lab. Date de cette version : jeu. 17 sept. 2026 23:26.

Réinitialiser le mot de passe du compte de recette et vérifier sa session

Objectif de la leçon

Tester le véritable parcours « mot de passe oublié » de phpBB 3.3.17 avec recette_public, vérifier une nouvelle connexion puis la déconnexion, et établir l’état précis de la copie avant sa recette finale.

Explications

Récupérer un accès sans connaître l’ancien secret
Un membre peut oublier son mot de passe. Le forum ne doit pas lui renvoyer l’ancien : il doit lui permettre d’en choisir un nouveau après une vérification appropriée. Dans phpBB 3.3.17, la demande envoie un lien temporaire à l’adresse du compte. Ce lien ouvre un formulaire où le membre saisit et confirme son nouveau mot de passe.

Le lien contient un jeton, c’est-à-dire une valeur temporaire que phpBB associe au compte pour autoriser cette opération. Ce jeton n’est pas votre mot de passe, mais il permet une action sensible : gardez donc le courriel privé. Le jeton a une durée de validité et est consommé après une réinitialisation réussie. Il ne faut ni raccourcir son URL à la main ni publier une capture contenant ce lien.

Une particularité de la traduction française fournie peut vous surprendre : le message après la demande peut parler d’un « nouveau mot de passe » envoyé. Le parcours réel de cette version envoie un lien pour en choisir un, pas un nouveau secret à recopier depuis le courriel. Le texte de l’e-mail « Réinitialisation du mot de passe » vous invite bien à suivre ce lien.

Nous testons uniquement recette_public, le membre ordinaire que vous venez d’activer. CamilleAdmin reste dans sa fenêtre administrative pour garder la main sur les réglages. Nous n’essayons pas de verrouiller l’administration et nous ne réactivons aucun des comptes importés du laboratoire.

Vérifier les conditions avant la demande
1. Dans l’administration de la copie hébergée, vérifiez que recette_public est actif et que son adresse est celle dont vous venez de lire le courriel d’activation. Le service de courriels doit rester fonctionnel. Si l’activation n’a pas abouti à la leçon 11, terminez cette correction avant de demander une récupération.

2. Dans « Général », ouvrez « Paramètres de sécurité » et relevez « Autoriser la réinitialisation du mot de passe (« Mot de passe oublié ») ». Pour notre forum à connexion native, cette option doit être sur « Oui » pour offrir ce parcours. Si elle est désactivée, notez sa valeur, activez-la volontairement sur cette seule copie puis enregistrez. Si vous avez ajouté un système de connexion externe absent du scénario, arrêtez-vous pour vérifier sa procédure de récupération au lieu de mélanger deux systèmes.

Ce réglage global ne remplace pas les permissions du membre. Un compte inactif ou non autorisé à changer son mot de passe ne recevra pas nécessairement de lien. Ne lui attribuez pas de privilèges administratifs pour contourner une règle. En cas de refus, utilisez le diagnostic des permissions étudié dans les cours précédents et notez ce qui doit être corrigé.

3. Ouvrez temporairement le forum dans « Configuration du forum » en mettant « Désactiver le forum » sur « Non », puis envoyez. La protection du dossier reste active. Dans le navigateur séparé de recette_public, vérifiez que le membre est déconnecté. Gardez l’accès au compte de messagerie dans un onglet ou une application qui permet d’ouvrir ensuite le bon navigateur.

Demander puis utiliser le lien
4. Sur la page de connexion phpBB, utilisez « J’ai oublié mon mot de passe ». Dans le formulaire, renseignez l’adresse courriel associée à recette_public et activez « Envoyer ». Le formulaire demande d’abord l’adresse. Si plusieurs comptes partagent cette adresse, phpBB peut demander aussi le nom d’utilisateur pour les distinguer ; notre adresse de recette distincte évite cette ambiguïté.

5. Lisez le message d’information, puis consultez la boîte et les indésirables. Ce message est volontairement peu révélateur : une demande pour une adresse inconnue ou un compte inactif peut afficher un texte semblable sans envoyer de lien. Vous ne pouvez donc pas conclure à partir de la seule page de confirmation.

N’envoyez pas dix demandes pour obtenir dix liens. Tant qu’un jeton valide existe déjà, cette version évite d’en créer plusieurs et peut ne pas réexpédier un nouveau message. Cherchez le premier courriel de votre demande. Si un lien a expiré, revenez au parcours normal pour en demander un autre ; si rien n’arrive, diagnostiquez d’abord l’adresse, l’état du compte, les autorisations et l’envoi.

6. Dans le courriel reçu à la suite de votre demande, vérifiez recette_public, le nom de la démonstration et le domaine HTTPS du lien. Ouvrez ce lien avec le navigateur de recette_public. Si l’hébergeur réclame les accès de protection du dossier, renseignez-les puis continuez le lien sans en modifier les paramètres.

7. Vous devez obtenir un formulaire avec « Nouveau mot de passe » et « Confirmation du mot de passe ». Générez un nouveau secret unique dans votre gestionnaire ; saisissez-le dans les deux champs en respectant les exigences affichées, puis activez « Envoyer ». Une erreur de confirmation doit être corrigée dans les deux champs, sans affaiblir les règles globales de mots de passe.

8. Attendez la confirmation « Votre mot de passe a été réinitialisé. » Mettez à jour l’entrée de recette_public dans votre gestionnaire, pour la véritable adresse publique. Ne remplacez pas les entrées de CamilleAdmin ni celles des copies locales. Revenez ensuite à la connexion normale et connectez recette_public avec ce nouveau secret. Le simple affichage du formulaire de changement ne suffisait pas ; cette connexion vérifie le résultat utile pour le membre.

Vérifier la déconnexion sur une nouvelle requête
9. Vérifiez que le nom connecté est bien recette_public. Ouvrez son panneau de contrôle de l’utilisateur et repérez une page qui nécessite la connexion. Déconnectez ensuite le membre par le lien phpBB prévu. Rechargez l’index puis demandez à nouveau cette page réservée depuis l’adresse publique : phpBB doit demander la connexion ou refuser l’accès anonyme.

N’utilisez pas seulement le bouton « Retour » du navigateur comme preuve. Il peut afficher une page déjà chargée avant la déconnexion. De même, le navigateur peut conserver les accès de protection du dossier : cela ne signifie pas que recette_public est encore connecté à phpBB. Vous vérifiez la session du membre, pas le second mécanisme de protection de l’hébergement.

Avec votre lecteur d’écran, relevez si les champs, l’information de réussite et les demandes de connexion sont identifiables. Notez un obstacle précis si ce n’est pas le cas. Nous ne prétendons pas qu’un contrôle sur un appareil certifie tous les thèmes et navigateurs.

Conserver une situation prête à vérifier
10. Avec CamilleAdmin, remettez « Désactiver le forum » sur « Oui », envoyez et contrôlez cette fermeture dans le navigateur membre désormais déconnecté. Gardez la protection du dossier active. La recette finale du chapitre 5 décidera de l’ouverture publique.

Après réussite, recette_public reste un membre actif avec son nouveau mot de passe, sans droits supplémentaires. L’activation par le membre, la nouvelle question Q&A et la récupération native restent configurées. Le service SMTP fonctionnel reste activé sur la copie hébergée seulement. Les comptes d’exercice importés restent inactifs et tous les laboratoires locaux gardent leurs envois coupés.

Si la récupération ou les courriels ne fonctionnent pas, conservez la fermeture et désactivez les nouvelles inscriptions le temps de corriger. En cas de configuration d’envoi défaillante, désactivez également l’envoi global comme à la leçon 10. Le bilan doit dire « non validé », pas « prêt pour les membres ». Aucun message de sujet ni notification d’abonnement n’est envoyé dans ce chapitre ; nous avons limité les destinataires aux comptes contrôlés d’administration et de recette.

Exemple commenté

Votre relevé final peut dire : « Activation de recette_public reçue et utilisée. Demande de récupération effectuée une fois. Courriel avec lien reçu. Formulaire de nouveau mot de passe validé. Connexion avec le nouveau secret réussie. Déconnexion vérifiée par une nouvelle requête privée. Forum refermé ; protection du dossier active. » Conservez uniquement les faits et les heures, jamais les secrets, jetons ou liens complets.

Exercice à réaliser

Analysez sans envoyer de nouvelle demande : le navigateur affiche toujours une ancienne page du panneau utilisateur après « Retour », mais une nouvelle demande de cette page affiche la connexion. Quel résultat retenir pour la déconnexion ? Puis expliquez pourquoi le message « si votre compte existe » ne permet pas, à lui seul, de certifier la réception d’un lien de récupération.

Correction et résultat attendu

La nouvelle demande au serveur est le contrôle pertinent : elle refuse l’accès anonyme ou exige la connexion. L’ancienne page affichée par Retour peut venir de l’historique du navigateur et ne démontre pas une session phpBB encore active. La protection du dossier peut, elle, rester mémorisée séparément.

Le message de récupération reste volontairement générique. Il peut être affiché sans envoi pour plusieurs situations : adresse inconnue, compte inactif, permission insuffisante ou jeton encore valide déjà créé. Il faut donc constater la réception, l’ouverture du formulaire, sa validation et la connexion avec le nouveau secret pour déclarer ce parcours réussi.

À retenir

phpBB 3.3.17 envoie un lien de récupération, puis demande au membre de choisir son nouveau mot de passe. Le message générique ne prouve pas une remise de courriel. La connexion normale et une nouvelle demande de page privée après déconnexion valident les effets attendus. Le forum reste refermé et protégé jusqu’à la recette finale.

Seuil de réussite, en pourcentage : 100 %. QCM obligatoire pour terminer le cours.

Sommaire du cours

Préparer une copie destinée à la publication

  1. Définir la destination et préparer son carnet de mise en ligne
  2. Construire une copie locale réservée à la publication
  3. Préparer les contenus et les comptes qui seront transférés

Transférer le forum sur l’hébergement

  1. Préparer une destination indépendante et protégée
  2. Restaurer la base préparée dans une destination vide
  3. Préparer et transférer les fichiers sans exposer le chantier

Adapter le forum à son adresse publique

  1. Adapter les paramètres avant la première visite du forum hébergé
  2. Vérifier HTTPS, les redirections et les cookies de la destination
  3. Retrouver les ressources et corriger les anciens liens locaux

Vérifier les courriels et les parcours des membres

  1. Configurer l’envoi des courriels et vérifier une réception réelle
  2. Vérifier une inscription et son activation par courriel
  3. Réinitialiser le mot de passe du compte de recette et vérifier sa session

Ouvrir le forum et suivre les premiers jours

  1. Faire la recette complète depuis un appareil extérieur
  2. Préparer la sauvegarde d'ouverture et accueillir le public
  3. Suivre les premiers jours et préparer un retour maîtrisé