La plupart des gens sont paresseux et utilisent des mots de passe faibles qui sont faciles à casser. Mais les mots de passe forts ne sont pas parfaits non plus: ils peuvent être enregistrés, interceptés ou même divulgués lors de violations de données majeures.
C’est pourquoi l’authentification à deux facteurs a explosé en popularité au cours de la dernière décennie. Un seul mot de passe est trop fragile pour une véritable sécurité, et l’ajout d’une deuxième couche de défense permettra de mieux sécuriser vos comptes.
Mais l’authentification à deux facteurs n’est pas parfaite. En fait, il peut venir vous mordre à l’arrière si vous ne faites pas attention. Voici quelques inconvénients négligés.
Types de facteurs d’authentification
Authentification multifacteur est une pratique qui vous oblige à présenter plusieurs éléments de preuve («facteurs») qui authentifient chacun votre identité. Si vous ne disposez pas de tous les facteurs d’authentification, le système ne vous accordera pas l’accès à votre compte.
L’authentification à deux facteurs se produit lorsque le système ne nécessite que deux bits de preuve.
Il existe toutes sortes de facteurs d’authentification qui peuvent être utilisés dans le cadre d’un système multifactoriel, mais ils ont tous tendance à se diviser en trois grands groupes:
- Facteur de connaissance («quelque chose que vous savez»): Le système vous accepte si vous montrez que vous connaissez une certaine information. Les exemples incluent les codes PIN, les réponses aux questions de sécurité, les détails de la déclaration de revenus, etc.
- Facteur de possession («quelque chose que vous avez»): Le système vous accepte si vous pouvez prouver que vous avez un certain appareil physique sur vous. Les exemples incluent les codes SMS, les applications d’authentification, les clés USB, les balises sans fil, les lecteurs de cartes, etc.
- Facteur d’inhérence («quelque chose que vous êtes»): Le système vous accepte grâce à l’utilisation d’une comparaison biométrique. Les exemples incluent les scanners d’empreintes digitales, les scanners de rétine, la reconnaissance vocale, etc.
Tout cela sonne bien en un coup d’œil. Mais vous avez peut-être déjà repéré certains des problèmes qui pourraient survenir lors de leur utilisation pour la vérification d’identité.
1. Des facteurs peuvent être perdus
La simple vérité est qu’il y a non garantissez que vos facteurs d’authentification seront disponibles lorsque vous en aurez besoin. La plupart du temps, ils le feront, mais il suffit d’une seule erreur pour vous exclure de vos comptes.
Imaginez que vous ayez des codes SMS comme deuxième facteur d’authentification. Cela fonctionne très bien pour la vérification quotidienne des comptes bancaires et autres, mais vous êtes frappé par un ouragan massif et laissé sans électricité pendant des jours ou des semaines.
Ou un tremblement de terre éclate vos tuyaux, submergeant votre maison et votre téléphone. Ou vous oubliez votre téléphone sur une commode dans votre précipitation pour évacuer une traînée de poudre qui approche … ou vous attrapez accidentellement un ransomware sur votre téléphone et il est rendu inaccessible. Alternativement, vous pouvez peut-être simplement laisser tomber votre téléphone.
Se fier à une clé USB comme deuxième facteur est risqué. Vous pouvez le déplacer ou le faire accidentellement passer par le lavage. Si vous comptez sur des facteurs de connaissance comme les NIP, il y a toujours une chance que vous oubliez ce que c’est. Les facteurs biométriques ne sont pas parfaits non plus: les yeux et les doigts peuvent se perdre en cas d’accident.
Les victimes des ouragans Harvey et Irma se sont retrouvées exclues de leurs propres comptes. Pourquoi? Parce qu’ils n’avaient aucun moyen de recharger leurs téléphones. Aucun téléphone ne signifie aucune authentification. Aucune authentification ne signifie aucun accès.
Bien que la récupération de compte soit souvent possible, elle peut prendre du temps et est susceptible d’être un énorme casse-tête. Si vous avez des dizaines de comptes protégés par un seul facteur et que vous perdez ce facteur, vous devez récupérer tout de ces comptes. Oui.
Heureusement, certaines méthodes d’authentification ont des solutions. Par exemple, certains services proposent des codes de sauvegarde uniques en cas de perte de facteurs, auquel cas vous devez absolument enregistrez ces codes quelque part.
2. Faux sentiment de sécurité
Bien que l’authentification à deux facteurs offre une sécurité supplémentaire, le degré de cette sécurité supplémentaire est souvent exagéré. Certaines personnes peuvent même vous dire qu’un compte protégé à deux facteurs est presque impossible à pirater, mais c’est tout simplement faux.
L’authentification à deux facteurs est loin d’être parfaite.
Prenez la récupération, par exemple. Si vous êtes exclu d’un service parce que vous avez perdu un facteur, n’êtes-vous pas essentiellement dans la même position qu’un pirate informatique essayant d’accéder à votre compte? Si tu peut réinitialiser l’accès au compte sans facteur, vous pouvez être sûr que les pirates peut faire la même chose aussi.
En fait, les options de récupération de compte rendent souvent l’authentification à deux facteurs inutile, c’est pourquoi des entreprises comme Apple ont éloigné de la plupart des méthodes de récupération. Les mauvaises nouvelles? Sans options de récupération, votre compte peut être définitivement perdu.
Et puis il y a des services qui offrent une authentification à deux facteurs mais ne s’y engagent pas complètement, ce qui met la sécurité du compte hors de vos mains. Par exemple, PayPal fournit un deuxième facteur appelé «clé de sécurité PayPal», mais en 2014, tel que documenté par Ian Dunn, il pourrait être complètement contourné sans effort.
Des points faibles comme celui-ci existent dans tous les services, même les plus importants. Encore une fois en 2014, les pirates ont réussi à briser la protection à deux facteurs et à accéder aux comptes d’utilisateurs de Google, Instagram, Amazon, Apple, entre autres.
Tout cela signifie simplement: vous pouvez tout faire correctement avec une authentification à deux facteurs et votre compte est toujours compromis. Quel que soit le sentiment de sécurité qu’il apporte, c’est une illusion.
3. Il peut être retourné contre vous
Bien que l’authentification à deux facteurs vise à empêcher les pirates de vos comptes, l’inverse peut également se produire: les pirates peuvent configurer ou reconfigurer l’authentification à deux facteurs pour conserver tu de vos propres comptes.
Vous pouvez lire sur un Redditor expérience de première main avec ce: un pirate informatique a fait irruption dans son compte Apple, a collecté des centaines de dollars en achats, puis a lié l’authentification à deux facteurs avec l’un des propres appareils du pirate informatique. Bien qu’il soit le véritable propriétaire du compte, le Redditor ne pouvait rien y faire.
Donc, dans un sens, bien que l’authentification à deux facteurs ne soit pas assez efficace pour sécuriser les comptes (ce que nous avons exploré dans le risque n ° 2), elle peut être aussi efficace.
Alors que les services continuent de renforcer leurs protocoles à deux facteurs et rendent la récupération de compte encore plus difficile, il devient de plus en plus impératif de configurer une authentification à deux facteurs sur vos comptes importants.
Faites-le maintenant avant qu’un pirate ne le fasse pour vous.
Qu’est-ce que tu penses?
Un autre gros inconvénient de l’authentification à deux facteurs est son inconvénient. Ce n’est qu’une étape supplémentaire, mais lorsque vous vous connectez à des comptes sur une base hebdomadaire ou quotidienne, ces étapes supplémentaires s’additionnent. Je pense que le dérangement en vaut la peine.
Il serait facile d’indiquer ces risques et inconvénients comme des excuses pour renoncer à l’authentification à deux facteurs, mais je dis de continuer à l’utiliser (ou de commencer à l’utiliser si vous ne l’avez pas déjà fait). Sachez simplement comment cela pourrait se retourner contre vous et prenez les mesures appropriées pour éviter de tels problèmes.
Utilisez-vous l’authentification à deux facteurs? Que ce soit oui ou non, dites-nous pourquoi dans les commentaires ci-dessous! Et si vous avez d’autres risques à considérer, partagez-les aussi!
Soutenez notre effort ❤️
Si vous avez apprécié cet article, pensez à laisser un pourboire pour nous aider à continuer à publier du contenu de qualité.
























