Restaurer sous une autre clé
Un pg_dump porte le chiffré des deux colonnes chiffrées et rien de la clé : la clé est dans votre
.env, et seulement là. Restaurer dans une instance dont le .env en porte une autre est donc une
restauration qui marche à moitié, et il vaut mieux savoir exactement quelle moitié avant de le
découvrir.
Tout ce en quoi vous tenez des chiffres revient intact, parce que rien de cela n’a jamais été chiffré : comptes, soldes, opérations, lignes, cours, points d’historique, catégories, succès. Votre mot de passe revient aussi, vous vous connectez donc normalement. Ce qui ne revient pas, ce sont les deux choses qui étaient scellées avec la clé disparue.
Vos clés API de fournisseur
Section intitulée « Vos clés API de fournisseur »La ligne est là, les quatre derniers caractères à côté sont en clair, et la valeur ne peut pas être lue. Réglages → Accès marque une telle clé illisible plutôt que configurée, et dit de la recoller ; une synchronisation de portefeuille refuse avec la même phrase plutôt que d’accuser le fournisseur. Supprimez la ligne, collez la clé, et cette moitié-là est réglée.
Votre second facteur
Section intitulée « Votre second facteur »Un compte dont la 2FA est active ne peut plus être atteint avec son authentificateur : le code est
juste et le secret contre lequel il est vérifié ne peut pas être ouvert, si bien que la réponse est
Code requis, la même qu’obtient un champ vide.
Connectez-vous avec un des codes de récupération imprimés quand la 2FA a été activée. Cela marche, et c’est la seule chose qui marche.
Chaque connexion dépense un code de récupération, la sortie est donc de désactiver la 2FA une fois entré. Réglages → Sécurité dit que le secret stocké est illisible et demande votre mot de passe au lieu d’un code, parce qu’un code est précisément ce que plus rien ici ne sait vérifier. Confirmez-le et le second facteur est désactivé, le secret illisible et les codes de récupération restants partis avec lui ; connectez-vous avec votre seul mot de passe à partir de là, et réactivez la 2FA quand bon vous semble, ce qui frappe un secret sous la clé que cette instance fait réellement tourner.
Seul ce compte-là est concerné, et seulement tant que son secret ne peut pas être ouvert : partout ailleurs, désactiver la 2FA demande toujours un code.
Si vous préférez garder le second facteur tel quel, frappez un jeu neuf de codes de récupération depuis le même écran avant d’être à court. Cela ne demande aucun code non plus, seulement la session dans laquelle vous êtes déjà.
Ce que cela coûte
Section intitulée « Ce que cela coûte »Une clé que vous n’avez plus vous coûte vos clés de fournisseur et un aller-retour par la 2FA pour les comptes qui l’avaient. Ni l’un ni l’autre ne perd un chiffre.
Un export JSON scellé par une phrase de passe n’a rien de ce problème. Ses secrets sont rechiffrés sous la clé de l’instance qui restaure, et c’est pourquoi une sauvegarde scellée s’ouvre sur une machine qui n’a jamais vu l’ancienne.