Depuis des années déjà, on nous le rappelle : le mot de passe n'est pas une solution de sécurité fiable. Alors, peu à peu, nous avons activé la double authentification un peu partout. Mais toutes les solutions ne se valent pas.
Devoir saisir un code supplémentaire après avoir entré son mot de passe... voilà une pratique qu'on aimerait bien enterrer. Et pourtant la vulnérabilité des mots de passe aujourd'hui ne semble pas vraiment laisser le choix. Certes, il y a les clés d'accès qui simplifient ce mécanisme de double authentification, notamment via reconnaissance biométrique, mais cette compatiblité est loin d'avoir été généralisée.
Le réception d'un code peut-être effectuée de différentes manières, et bien souvent, on nous propose de dégainer une application dédiée ou de recevoir un SMS. Le premier est de loin la méthode à privilégier et pour plusieurs raisons.
1. Une protection contre le réseau téléphonique
Une application de double authentification génère ces codes temporaires directement en local sur le smartphone, la tablette ou le PC. Contrairement à l'envoi d'un SMS, qui transite par le réseau téléphonique, cela signifie donc qu'il n'y a pas de risque d'interception pendant la transmission. Si une attaque de type Man-in-the-middle vous semble peu probable, elle reste toutefois en croissance. D'ailleurs, c'est la raison pour laquelle les algorithmes des applications 2FA sont complexes et spécifiquement prévus pour résister aux attaques avec un rythme de génération de code rapide.
2. Un accès déconnecté permanent
En voyage, en déplacement, en vacances, il arrive que vous puissiez vous connecter à Internet, mais que le réseau téléphonique soit capricieux. Dans ce cas, difficile de recevoir un SMS. Bien souvent, ce dernier arrive d'ailleurs trop tard et le code reçu est déjà expiré. Alors, on choisit de faire "renvoyer le code"... sans trop savoir...
Une application dédiée 2FA en revanche fonctionne sans connexion, et donc sans aléas.
3. Une protection contre le SIM swapping
L'échange de carte SIM, ou "SIM swapping", est une technique de piratage de plus en plus répandue. Grâce à des techniques de social engineering, des personnes malveillantes peuvent collecter des informations sur une victime, et ainsi convaincre un opérateur de transférer leur numéro de téléphone sur une nouvelle carte SIM. Cela signifie donc que les hackers auront accès aux codes temporaires reçus par SMS. Jean-Jacques Latour, spécialiste de la cybersécurité à Cybermalveillance.gouv.fr prévenait que cette technique pouvait enregistrer une croissance après le récent piratage de Free Mobile.
Puisqu'ils sont générés en local, les codes des applications 2FA, eux, ne sont pas concernés par cette vulnérabilité.
4. Un accès multi-appareil
Si la réception de codes par SMS nécessite forcément un téléphone avec une carte SIM, une application 2FA dédiée peut-être installée sur plusieurs appareils. Nul besoin d'aller chercher constamment son smartphone lorsque l'on tente de s'authentifier depuis un PC ou une tablette. Par ailleurs, il est possible de changer facilement de smartphone pour transférer les comptes.
À l'inverse, pour les comptes les plus sensibles, il est aussi possible d'installer cette application sur un ancien smartphone sans carte SIM qu'on laisse sous clé à la maison.
5. Une gestion centralisée des comptes
Les codes à usage unique spamment nos SMS et se retrouvent aux côtés de véritables messages. À tel point que Google a décidé de faire le tri automatiquement pour les supprimer après leur réception. L'application 2FA permet de son côté de cloisonner cet usage et de centraliser ces codes pour plusieurs services tout en gardant une messagerie dédiée aux amis et à la famille.
6. Des codes plus sécurisés
Bien souvent, lorsque l'on choisit l'option de recevoir un SMS, on peut lire que le code reçu sera valable pendant 10, 15 ou 20 minutes. Cela laisse place à un autre type d'attaque baptisée Replay. Autrement dit, durant ce laps de temps, une personne tierce peut tenter d'utiliser une nouvelle fois le code reçu pour s'identifier elle aussi. Ces derniers ne sont en réalité pas toujours à usage unique.
Pour plus de sécurité, une application dédiée génère des codes TOTP (Time-based One-Time Password) toutes les 30 ou 60 secondes, ce qui limite donc fortement une éventuelle seconde authentification.
7. Une authentification plus rapide
Enfin, on le sait, la réception d'un SMS est assez aléatoire. Parfois ce dernier arrive instantanément, parfois, il faut attendre plusieurs minutes. L'authentification via une application est tout simplement plus rapide puisque les codes sont générés en permanence. Il suffit simplement de l'ouvrir, parfois même de taper sur une notification.
09 janvier 2025 à 11h06