Authentification à deux facteurs 2FA
L'authentification à deux facteurs est une connexion qui demande votre mot de passe puis quelque chose que vous tenez, si bien qu'un mot de passe volé ne suffit plus.
Également appelé 2FA validation en deux étapes authentification multifacteur
Définition
L'authentification à deux facteurs est une connexion qui demande deux preuves de nature différente. La première est votre mot de passe, quelque chose que vous savez, et la seconde est quelque chose que vous tenez. Ce peut être un code affiché par une application sur votre téléphone, une petite clé que vous branchez, ou un message envoyé sur votre propre numéro. Comme le nom complet est long, on l'abrège en 2FA.
La raison est simple, car les mots de passe sont volés en masse, chez des sociétés dont vous n'avez jamais entendu parler. Les vieilles listes se revendent encore des années plus tard, donc si vous avez réutilisé le même mot de passe, une seule fuite ouvre deux portes. Avec une seconde preuve activée, en revanche, un voleur à l'autre bout du monde tape votre bon mot de passe et reste bloqué à l'écran suivant. Son problème est simple : votre téléphone est dans votre poche, pas dans la sienne.
Toutes les secondes preuves ne se valent pas, et c'est là que l'on se trompe. Le code envoyé par SMS vaut bien mieux que rien, mais il reste le plus faible. Un voleur peut en effet convaincre votre opérateur de basculer votre numéro sur une nouvelle carte SIM, et les codes arrivent alors chez lui. Cela se produit souvent le vendredi soir, quand l'agence qui pourrait l'arrêter a déjà fermé. Un code d'application, ou une petite clé physique, ne se vole pas de cette façon.
Deux choses tournent mal dans la vraie vie, et la première est la perte du téléphone. Imprimez donc les codes de secours donnés au moment de l'activation et gardez-les chez vous avec vos papiers. La seconde est l'appel téléphonique, où quelqu'un se présente comme la banque et vous demande de lire le code qui vient d'arriver. Aucune vraie société ne demande cela, parce que l'appel est justement l'attaque. Dix minutes d'explication au personnel sont la partie la moins chère de tout projet de cybersécurité mené par Linkysoft.
Pour une entreprise, le bon geste est de la rendre obligatoire sur les comptes qui voient l'argent ou les données personnelles, plutôt que partout d'un coup. Commencez par la messagerie, car c'est là qu'arrivent les réinitialisations de tous les autres services. Dans un logiciel de cabinet comme DocMz, cela vise chaque compte qui ouvre un dossier patient. Dans une application web sur mesure construite par Linkysoft, c'est un réglage que le dirigeant contrôle, pas un choix laissé à chaque employé.
Questions sur Authentification à deux facteurs
L'authentification à deux facteurs et la validation en deux étapes, est-ce pareil ?
Que se passe-t-il si je perds mon téléphone ?
Un code reçu par SMS suffit-il ?
Cela va-t-il ralentir mon équipe chaque matin ?
Quelqu'un m'appelle et demande mon code. Dois-je le donner ?
Puis-je la rendre obligatoire pour tout mon personnel ?
Vous ne voyez toujours pas comment cela s'applique à votre projet ?
Dites-nous ce que vous construisez et nous vous répondrons simplement.