Tous les articles

La double authentification et ses effets de bord

C'est la mesure de sécurité au meilleur rapport coût-bénéfice. Elle crée aussi des situations de blocage qu'il faut prévoir avant de l'activer.

·2 min de lecture

Un mot de passe volé suffit à entrer. Avec un second facteur, il ne suffit plus. C’est la mesure qui apporte le plus, pour un coût de mise en œuvre modeste.

Elle introduit en échange une classe de problèmes nouvelle : la perte d’accès par une personne légitime.

Les facteurs, du plus faible au plus solide

Le SMS. Mieux que rien, et le plus faible. Le détournement de carte SIM est un mode opératoire documenté, et la réception dépend du réseau. À réserver aux cas où rien d’autre n’est praticable.

L’application génératrice de codes. Bon compromis : gratuite, hors ligne, indépendante de l’opérateur. Son point faible est la migration lors d’un changement de téléphone, souvent douloureuse quand la sauvegarde n’a pas été anticipée.

La clé physique ou l’authentification par le système. Le meilleur niveau : le facteur est lié au domaine du site, ce qui rend le hameçonnage inopérant — un faux site ne peut pas obtenir la validation. Le coût est celui du matériel, et de sa perte.

Le vrai chantier : la perte d’accès

Une personne change de téléphone sans transférer son application, ou perd sa clé. Elle ne peut plus entrer. Sans procédure prévue, deux issues : un accès rétabli à la va-vite par téléphone — ce qui recrée exactement la faille visée — ou une personne bloquée plusieurs jours.

Trois dispositions à prendre avant l’activation :

  • des codes de secours générés à l’inscription, à imprimer ou conserver hors ligne, chacun utilisable une fois ;
  • la possibilité d’enregistrer deux facteurs pour un même compte ;
  • une procédure de réinitialisation écrite, avec un niveau de vérification d’identité proportionné aux droits du compte.

La procédure de réinitialisation est le maillon faible du dispositif entier : son niveau d’exigence détermine le niveau réel de sécurité, pas la force du second facteur.

Sur quels comptes l’imposer

L’imposer partout produit du contournement et du support. Un ordre raisonnable :

  1. les comptes à privilèges — administration, accès aux données personnelles, moyens de paiement : sans discussion ;
  2. les comptes internes ayant accès à des données clients ;
  3. les comptes clients, en option encouragée plutôt qu’obligatoire, sauf secteur réglementé.

Ce qui rend l’usage supportable

La mémorisation de l’appareil pendant trente jours réduit considérablement la friction sans annuler le bénéfice : le facteur reste exigé sur toute nouvelle machine, ce qui est le cas de l’attaquant.

Une double authentification demandée à chaque connexion sur le même poste sera contournée, désactivée, ou fera fuir. Le réglage compte autant que la décision.