avril, 2019
now browsing by month
L’authentification double facteur expliquĂ©e Ă tous
Ă l’heure oĂč les fuites de donnĂ©es se succĂšdent, la sĂ©curisation de ses diffĂ©rents comptes en ligne est l’affaire de tous. Et parmi les mĂ©thodes les plus simples Ă mettre en place, l’authentification Ă double facteur demeure parmi les plus efficaces.
Mais qu’est-ce donc que cette authentification Ă double facteur (ou A2F) au juste ? MĂȘme si le terme ne vous dit rien, il y a de fortes chances que vous l’utilisiez dĂ©jĂ dans une moindre mesure. Avez-vous remarquĂ©, lors d’un achat en ligne, que votre banque vous envoyait un code unique par SMS pour confirmer votre achat ? VoilĂ un exemple concret d’authentification Ă double facteur.
Qu’est-ce que l’authentification Ă double facteur ?
Comme son nom l’indique, l’A2F est une mĂ©thode qui va ajouter une couche de protection Ă votre compte. En plus du traditionnel couple nom d’utilisateur et mot de passe, s’additionne la rĂ©ception d’un code unique que – logiquement – vous ĂȘtes le seul Ă pouvoir dĂ©tenir.
Exemple d’authentification Ă double facteur. CrĂ©dits : Apple
La plupart du temps, les services qui vous proposeront d’activer l’authentification Ă double facteur passeront par l’obtention d’un code unique envoyĂ© par SMS Ă votre numĂ©ro de tĂ©lĂ©phone. Mais il existe en rĂ©alitĂ© une multitude de façons de renforcer l’authentification Ă ses diffĂ©rents comptes.
Comment savoir si un site propose l’authentification Ă double facteur ?
La mĂ©thode la plus simple est aussi la plus pĂ©nible : il s’agit d’aller vĂ©rifier manuellement dans les paramĂštres de chaque site Web si l’option correspondante s’y trouve.
Heureusement, de bonnes Ăąmes ont eu la bonne idĂ©e de regrouper tous les sites proposant l’A2F Ă l’adresse twofactorauth.org.
Quelles sont les mĂ©thodes d’authentification Ă double facteur les plus efficaces ?
On l’a dit, la mĂ©thode la plus simple pour profiter de l’A2F est d’utiliser son numĂ©ro de tĂ©lĂ©phone pour valider sa connexion Ă un compte en ligne. Mais certains sites plus perfectionnĂ©s – notamment Facebook et Google – permettent d’opter pour des mĂ©thodes moins contraignantes.
Google vous permet par exemple d’utiliser un autre appareil sur lequel vous ĂȘtes dĂ©jĂ connectĂ© pour valider la connexion Ă son service. Par exemple, lorsque vous tentez de vous connecter Ă votre compte Google depuis un nouvel ordinateur, un invite vous proposera d’utiliser votre smartphone, oĂč s’affiche automatiquement une demande d’authentification Ă laquelle il vous suffit d’accĂ©der pour vous connecter.
L’authentification Ă double facteur de Facebook. CrĂ©dits : Facebook
Facebook opte pour une mĂ©thode similaire pour valider la connexion. Si vous avez activĂ© l’A2F sur votre compte, chaque nouvelle connexion Ă un appareil inconnu vous enverra une notification sur votre smartphone. Celle-ci vous proposera d’autoriser ou de refuser la connexion au nouvel appareil par une simple pression sur le bouton correspondant.
Mais si ces mĂ©thodes sont les plus rĂ©pandues, l’utilisation d’authenticators est de plus en plus recommandĂ©e par les spĂ©cialistes en sĂ©curitĂ©. Un authenticator, c’est une application qui va faire office de coffre-fort pour vos comptes disposant de l’A2F. Son fonctionnement est simple : les comptes compatibles avec l’utilisation d’un authenticator vous demanderont de scanner un QR Code directement dans votre application pour lier votre compte Ă votre appli. Celle-ci gĂ©nĂ©rera ainsi Ă la chaĂźne des codes de connexion uniques et valables en gĂ©nĂ©ral une dizaine de secondes. Contrairement Ă un SMS qui peut Ă©ventuellement ĂȘtre interceptĂ© par des hackers, un authenticator est plus sĂ»r en cela qu’il est intĂ©grĂ© directement Ă votre smartphone. Ainsi, seule une perte de votre terminal pourrait vous porter prĂ©judice.
Capture d’Ă©cran de l’application Google Authenticator. CrĂ©dits : Google
Aujourd’hui, il existe Ă©normĂ©ment d’application authenticator sur le marchĂ©. La plupart des GAFAM disposent de leur propre solution (Google, Microsoft et mĂȘme Blizzard !), qui est bien Ă©videmment compatible avec n’importe quel compte supportant la technologie. Mais de nombreuses alternatives open-source existent, comme les trĂšs bons FreeOTP, Keepass2Android ou Open Authenticator.
Le cas particulier des clés U2F
La protection des comptes en ligne par le biais d’une clĂ© U2F commence Ă faire son chemin, et se voit particuliĂšrement encouragĂ©e par les spĂ©cialistes de la sĂ©curitĂ© informatique.
Le principe est simple : en lieu et place d’un code envoyĂ© par SMS ou d’une sĂ©rie de chiffres gĂ©nĂ©rĂ©s par un authenticator, l’authentification Ă un compte en ligne passe par une clĂ© USB un peu spĂ©ciale.
Le concept de la clé de sécurité U2F expliqué en vidéo
Il vous faudra vous munir d’une clĂ© de sĂ©curitĂ© certifiĂ©e U2F par la FIDO – une alliance d’entreprises concernĂ©es par la sĂ©curitĂ© des donnĂ©es. Elles prennent la forme d’une clĂ© USB tout Ă fait banale, mais sont configurĂ©es pour permettre une authentification ultra sĂ©curisĂ©e Ă tous vos comptes en ligne proposant cette option.
Des clés de sécurité U2F de Yubico. Crédits : Yubico
L’obtention d’une telle clĂ© vous coĂ»tera entre 10 et 60 ⏠selon la marque et le procĂ©dĂ© de fabrication. Dans tous les cas : attention Ă bien choisir une clĂ© certifiĂ©e par la FIDO.
Comme pour l’authentification Ă double facteur, il est possible de retrouver tous les sites qui acceptent les clĂ©s de sĂ©curitĂ© sur un site dĂ©diĂ© : dongleauth.info.
Comment activer l’authentification Ă double facteur ?
La plupart du temps, les Ă©diteurs des sites Web sur lesquels vous crĂ©ez un compte vous inciteront Ă sĂ©curiser votre profil avec l’A2F. Si ce n’est pas le cas, il vous faudra vous rendre manuellement dans les paramĂštres de votre compte pour vĂ©rifier que l’option existe.
Une fois l’option identifiĂ©e, il vous suffit de suivre les diffĂ©rentes Ă©tapes et – la plupart du temps – Ă renseigner votre numĂ©ro de mobile afin de commencer Ă recevoir les SMS de validation de connexion.
Attention à bien penser à faire les modifications nécessaires sur les sites Web si jamais vous veniez à changer de numéro de téléphone !
Source : Clubic.com
