Authentification à deux facteurs 2FA
Une connexion qui demande deux preuves différentes, votre mot de passe et quelque chose que vous tenez, pour qu'un mot de passe volé ne suffise pas à entrer.
Également appelé 2FA validation en deux étapes authentification multifacteur
Définition
L'authentification à deux facteurs est une connexion qui demande deux preuves de nature différente. La première est votre mot de passe, quelque chose que vous savez. La seconde est quelque chose que vous tenez : un code affiché par une application sur votre téléphone, une petite clé que vous branchez, ou un message envoyé sur votre propre numéro. On abrège souvent en 2FA.
La raison est simple. Les mots de passe sont volés en masse, chez des sociétés dont vous n'avez jamais entendu parler, et les vieilles listes se revendent encore des années plus tard. Si vous avez réutilisé le même mot de passe, une seule fuite ouvre deux portes. Avec une seconde preuve activée, un voleur à l'autre bout du monde peut taper votre bon mot de passe et rester bloqué à l'écran suivant, parce que votre téléphone est dans votre poche.
Toutes les secondes preuves ne se valent pas, et c'est là que l'on se trompe. Le code envoyé par SMS vaut bien mieux que rien, mais c'est le plus faible. Un voleur peut convaincre votre opérateur de basculer votre numéro sur une nouvelle carte SIM, et les codes arrivent alors chez lui. Cela arrive souvent le vendredi soir, quand l'agence qui pourrait l'arrêter a fermé. Un code d'application, ou une petite clé physique, ne se vole pas de cette façon.
Deux choses tournent mal dans la vraie vie. La première est la perte du téléphone : imprimez les codes de secours donnés au moment de l'activation et gardez-les chez vous avec vos papiers. La seconde est l'appel téléphonique. Quelqu'un appelle, dit venir de la banque et vous demande de lire le code qui vient d'arriver. Aucune vraie société ne demande cela. L'appel est l'attaque, et dix minutes d'explication au personnel sont la partie la moins chère de tout projet de cybersécurité mené par Linkysoft.
Pour une entreprise, le bon geste est de la rendre obligatoire sur les comptes qui voient l'argent ou les données personnelles, plutôt que partout d'un coup. Commencez par la messagerie, car c'est là qu'arrivent les réinitialisations de tous les autres services. Dans un logiciel de cabinet comme DocMz, cela vise chaque compte qui ouvre un dossier patient. Dans une application web sur mesure construite par Linkysoft, c'est un réglage que le dirigeant contrôle, pas un choix laissé à chaque employé.
Questions sur Authentification à deux facteurs
L'authentification à deux facteurs et la validation en deux étapes, est-ce pareil ?
Que se passe-t-il si je perds mon téléphone ?
Un code reçu par SMS suffit-il ?
Cela va-t-il ralentir mon équipe chaque matin ?
Quelqu'un m'appelle et demande mon code. Dois-je le donner ?
Puis-je la rendre obligatoire pour tout mon personnel ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.