SelfRecover Lite

Reset par email + mot mémorisé HMAC — palier d'adoption progressive

CONCEPT SelfRecover Lite conserve le canal email (compatible legacy) tout en éliminant le risque "email intercepté = compte volé". À chaque reset, un mot mémorisé choisi par l'utilisateur est requis en plus du lien dans l'email. La dérivée HMAC-SHA256 du mot mémorisé est calculée côté navigateur — le mot brut ne quitte jamais le poste de l'utilisateur.

Pour la version sans email du tout (zéro tiers SMTP), voir SelfRecover Full. Comparaison côte à côte : /comparison.html

Inscription Lite

Le mot mémorisé est dérivé HMAC-SHA256 côté navigateur avec le salt du domaine. Le mot brut n'est jamais transmis au serveur. Seule la dérivée (64 chars hex) est stockée hashée Argon2id.