En attendant la suppression pure et simple des mots de passe (sur laquelle Google, Apple & Cie sont en train de bosser), le moyen le plus sûr pour un site de vérifier notre identité est « l’authentification à deux facteurs » dont le principe est d’ajouter au mode de connection par mot de passe une 2ème confirmation, par une autre méthode.
La plus répandue est le sms qu’on nous envoie, contenant un code unique qu’il faut taper sur le site où l’on est en train de faire un achat, par exemple, ou pour se connecter à sa banque.
D’autres moyens existent, plus sûrs : ça pourrait être par un lecteur d’empreinte digitale ou une empreinte rétinienne via une webcam, ou par une application dédiée — la solution expliquée ci-dessous.
Le site qui demande cette 2ème authentification est connecté en même temps aux 2 appareils (ou aux 2 applis, si c’est sur le même appareil, en l’occurrence un navigateur et l’appli de génération du code) ; il y a ainsi peu de risques qu’un pirate ait accès aux 2 sources de confirmations en même temps (c’est évidemment plus sûr s’il s’agit de 2 appareils distincts).
L’application 2FA peut être installée sur un ordinateur ou un smartphone : lorsqu’on la lance, elle affiche un code qui n’est valable que pendant un laps de temps limité — exactement comme celui qu’on recevrait par sms.
Le navigateur gardera dans ses cookies l’autorisation de connexion et la 2FA ne sera plus nécessaire sur ce navigateur ou sur cet appareil.
Ça existe depuis belle lurette mais ça me paraissait bien compliqué jusqu’à ce que je me décide à tester, et au final c’est assez facile (je l’utilise maintenant depuis des années sur Amazon, Facebook et Paypal, entre autres — ça se règle dans les préférences du compte).
Seul bémol, bien qu’un des systèmes les plus sûrs actuellement, c’est encore assez peu utilisé en France (aucune banque !!!)
Le site suivant répertorie les sites utilisant la 2FA : https://2fa.directory/fr/ (tapez le nom du site qui vous intéresse pour voir s’il y est)
Je vous renvoie à cet article pour les détails : https://www.clubic.com/antivirus-securite-informatique/actualite-853735-authentification-double-facteur-expliquee.html
Le site suivant (en anglais) liste les applications utilisables sur Mac, Android, etc. J’utilise Authy, facile, gratis et efficace : https://7labs.io/tips-tricks/google-authenticator-2fa-on-pc-mac-ios-android.html
N.B. 03/2024 : Authy abandonne les applis de bureau (PC, Mac et Linux) ! Si on ne souhaite pas utiliser de smartphone, il existe des alternatives dont une extension de navigateur (https://authenticator.cc/) ou un gestionnaire de mdp (le gratuit https://keepassxc.org/, par exemple).
Vraiment sûr ?
La question est légitime : que se passe-t-il si je perds mon smartphone avec mon appli 2FA dessus ? Ou si mon ordi tombe en panne ?
Dans le cas d’Authy, il y a un sytème de sauvegarde à activer au préalable dans les réglages, qui permet de récupérer toutes ses clefs de connexion en réinstallant simplement l’appli sur un autre appareil. Si qq1 me le demande, j’expliquerai la procédure. 😉