Mot de passe et double authentification : comment ça marche ? (đ€ Tout comprendre)
Les mots de passe ne suffisent plus Ă protĂ©ger nos comptes en ligne. Cet Ă©pisode explique comment fonctionne lâauthentification multifacteur, aujourd'hui indispensable, mais aussi quelles sont ses limites.
* Avec le soutien de Frogans, pionnier de l'informatique spatialisée : https://www.f2r2.fr
Pourquoi le mot de passe ne suffit plus
Un mot de passe peut ĂȘtre devinĂ©, dĂ©robĂ© lors dâune fuite de donnĂ©es ou rĂ©cupĂ©rĂ© grĂące Ă une attaque de phishing. Le risque augmente encore lorsquâun mĂȘme mot de passe est rĂ©utilisĂ© sur plusieurs services : une technique appelĂ©e « credential stuffing » permet alors aux cybercriminels de tester des identifiants volĂ©s sur de nombreux comptes.
Lâauthentification multifacteur, ou MFA, ajoute une protection supplĂ©mentaire. Elle combine plusieurs Ă©lĂ©ments : quelque chose que lâon connaĂźt, comme un mot de passe ; quelque chose que lâon possĂšde, comme un smartphone ou une clĂ© de sĂ©curitĂ© ; et Ă©ventuellement quelque chose que lâon est, comme une empreinte digitale ou un visage.
Plusieurs méthode de double authentification
Par SMS - La mĂ©thode la plus connue consiste Ă recevoir un code par SMS aprĂšs avoir saisi son mot de passe. Simple et efficace, elle reste cependant vulnĂ©rable au dĂ©tournement de carte SIM, ou « SIM swapping », ainsi quâau phishing.
Par une application d'authentification - Les applications comme Google Authenticator ou Microsoft Authenticator gĂ©nĂšrent de leur cĂŽtĂ© des codes temporaires, gĂ©nĂ©ralement renouvelĂ©s toutes les 30 secondes. Ces codes TOTP fonctionnent mĂȘme sans connexion Internet sur le tĂ©lĂ©phone et Ă©vitent les faiblesses liĂ©es au rĂ©seau mobile. Ils peuvent nĂ©anmoins ĂȘtre interceptĂ©s si lâutilisateur les saisit sur un faux site.
Par notification renforcĂ©e sur mobile - Plus pratique, cette mĂ©thode consiste Ă utiliser une application fiable dĂ©jĂ installĂ©e sur smartphone, parfois en faisant correspondre un nombre gĂ©nĂ©rĂ© alĂ©atoirement. Cette mĂ©thode limite notamment les attaques de type « push bombing », qui consistent Ă multiplier les demandes jusquâĂ ce que lâutilisateur en accepte une par lassitude.
Comment sécuriser ses comptes ?
Toutes les mĂ©thodes d'authentification ne se valent donc pas. Oubliez le mot de passe seul, qui constitue le niveau de protection le plus faible. Lâajout dâun code SMS amĂ©liore nettement la sĂ©curitĂ©, tandis quâune application dâauthentification offre une protection plus robuste.
Pour aller plus loin, les clĂ©s de sĂ©curitĂ© et les systĂšmes dâauthentification rĂ©sistants au phishing apportent une protection supplĂ©mentaire. Les passkeys sâinscrivent Ă©galement dans cette Ă©volution vers une connexion plus sĂ»re et, Ă terme, moins dĂ©pendante des mots de passe (Ă©couter aussi cet cet Ă©pisode de Monde NumĂ©rique consacrĂ© Ă la fin des mots de passe).
Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.
Narrateur: [0:12] Les mots de passe, personne n'aime ça, mais c'est malheureusement indispensable. En plus, depuis quelques années, taper son mot de passe, ça ne suffit plus. Chaque fois qu'on veut se connecter à un service, il faut confirmer avec un code que l'on reçoit par SMS ou par d'autres moyens. C'est ce qu'on appelle la double authentification. Un systÚme de vérification qui permet de renforcer la sécurité par mot de passe. Car malheureusement, les mots de passe ne sont pas infaillibles. Un mot de passe, ça se vole, ça se copie de plus en plus facilement. Vous avez forcément déjà entendu parler de cette double authentification. Vous l'avez trÚs certainement déjà pratiqué, par exemple pour vous connecter à votre appli bancaire. Mais savez-vous exactement comment ça marche ? Quels sont ses avantages ? Pourquoi il faut l'utiliser ? Et aussi, quelles sont ses limites ? C'est ce que nous allons voir dans ce nouvel épisode de Tout comprendre, la série de Monde Numérique qui vous explique les technologies du quotidien.
Narrateur: [1:19] Cet Ă©pisode de Monde NumĂ©rique vous est proposĂ© en partenariat avec Frogans, le pionnier de l'informatique spatialisĂ©e. Comme les inventions dont je vous parle dans cette sĂ©rie, Frogans ouvre une nouvelle voie. C'est une maniĂšre innovante de diffuser du contenu sur Internet Ă travers des sites d'un nouveau genre, plus visuel et plus libre, qui sortent du cadre du web traditionnel. Les sites Frogan sont optimisĂ©s pour tous les Ă©crans, y compris les casques de rĂ©alitĂ© augmentĂ©e, grĂące Ă une technologie ouverte respectueuse de la vie privĂ©e. C'est un vĂ©ritable outil de crĂ©ation propulsĂ© par un nouveau langage basĂ© sur le XML, accessible en bĂȘta Ă tous les dĂ©veloppeurs professionnels. Frogan, c'est un projet français tournĂ© vers l'Internet de demain. Pour en savoir plus, rendez-vous sur f2r2.fr. F2r2.fr. Et merci Ă Frogan de soutenir Monde NumĂ©rique.
Narrateur: [2:06] Commençons par le commencement et par le principe mĂȘme du mot de passe. Depuis toujours, ou presque, pour entrer dans un service informatique, il faut fournir deux informations, un identifiant et un mot de passe. L'identifiant, c'est le nom par lequel le systĂšme vous reconnaĂźt, gĂ©nĂ©ralement une adresse e-mail, un numĂ©ro de tĂ©lĂ©phone ou une simple combinaison de chiffres. C'est une information qui n'a pas vocation Ă ĂȘtre secrĂšte. Le mot de passe, au contraire, lĂ , c'est la clĂ© secrĂšte, en quelque sorte, que vous devez ĂȘtre seul Ă connaĂźtre. Le problĂšme, c'est que beaucoup d'utilisateurs sont encore nĂ©gligents. Ils ont tendance Ă utiliser des mots de passe trop simples, comme 1, 2, 3, 4, ABCD, ou le nom de leurs enfants ou de leurs chiens, ce qui est du pain bĂ©ni pour un pirate Ă©quipĂ© d'un bon logiciel. Il va en quelques secondes dĂ©couvrir votre mot de passe. Et puis, beaucoup d'utilisateurs ont aussi la trĂšs mauvaise habitude d'utiliser le mĂȘme mot de passe un peu partout. Et lĂ aussi, c'est dramatique, car si celui-ci est volĂ©, par exemple, lors du piratage d'un site Internet mal protĂ©gĂ©, ou rĂ©cupĂ©rĂ© via un faux email de phishing, il peut ensuite ĂȘtre utilisĂ© sur des dizaines d'autres services. C'est ce qu'on appelle le credential stuffing. Malheureusement, c'est trĂšs courant.
Narrateur: [3:34] Pour amĂ©liorer la sĂ©curitĂ© en matiĂšre d'authentification, on va donc combiner plusieurs choses. C'est lĂ -dessus que repose l'authentification multifacteur. Il y a d'abord quelque chose que je connais, typiquement un mot de passe ou un code PIN. Ensuite, quelque chose que je possĂšde, par exemple mon tĂ©lĂ©phone ou une clĂ© de sĂ©curitĂ© physique. Enfin, quelque chose que je suis moi-mĂȘme. Mon empreinte digitale, mon visage ou une autre caractĂ©ristique biomĂ©trique. L'authentification multifacteur consiste donc Ă ajouter un verrou supplĂ©mentaire en combinant certains de ces Ă©lĂ©ments. Ainsi, un pirate qui rĂ©ussit Ă obtenir mon mot de passe devra encore franchir le deuxiĂšme obstacle s'il veut se connecter Ă ma place. Ăa devient lĂ beaucoup plus difficile, donc vous avez renforcĂ© votre sĂ©curitĂ©. On parle de MFA pour Multi-Factor Authentification ou encore de 2DFA pour Two-Factor Authentification. C'est extrĂȘmement efficace contre beaucoup d'attaques classiques. C'est trĂšs protecteur, la protection multifactorielle. C'est la raison pour laquelle aujourd'hui, c'est devenu une nĂ©cessitĂ© de l'utiliser, notamment pour tous les sites sensibles, sites bancaires, mais pas seulement. C'est vraiment un passage obligĂ©.
Narrateur: [4:56] Alors concrÚtement, comment ça marche ? Eh bien, il existe différentes méthodes d'authentification multifacteur par SMS, par une application d'authentification, ou via une notification directement sur votre smartphone. Voyons ça en détail.
Narrateur: [5:15] La premiĂšre mĂ©thode, c'est donc le code par SMS. C'est la mĂ©thode que tout le monde connaĂźt, on le pratique de plus en plus souvent. Un service auquel vous tentez de vous connecter, aprĂšs que vous ayez tapĂ© votre mot de passe, vous envoie par SMS un code Ă six chiffres sur votre tĂ©lĂ©phone. Vous recopiez ce code, vous ĂȘtes connectĂ©. C'est simple, et vraiment, c'est beaucoup mieux que de protĂ©ger son compte uniquement avec un mot de passe. Mais malheureusement, ce n'est pas parfait. Car le systĂšme d'authentification par SMS prĂ©sente plusieurs faiblesses. La premiĂšre, c'est le tĂ©lĂ©phone lui-mĂȘme. Un pirate peut en effet arriver Ă transfĂ©rer votre numĂ©ro vers une autre carte SIM afin de recevoir le code Ă votre place. C'est ce qu'on appelle le SIM swapping. Dans ce cas, les SMS destinĂ©s Ă votre numĂ©ro arrivent chez l'attaquant. Ce n'est pas trĂšs courant, mais ça peut se produire.
Narrateur: [6:05] Autre point de faiblesse, ce code peut aussi ĂȘtre volĂ© par phishing. Imaginez, vous recevez un faux message vous invitant Ă vous reconnecter Ă votre compte. Vous arrivez sur une page de Google ou de Microsoft, en tout cas qui y ressemble fortement, mais qui est une fausse page. LĂ , vous saisissez en confiance votre mot de passe, et derriĂšre, c'est le pirate qui rĂ©cupĂšre le mot de passe, qui va l'utiliser immĂ©diatement pour se connecter Ă votre vrai compte. Vous recevrez alors votre code SMS, vous le saisirez sur le faux site web et hop, le pirate le rĂ©cupĂ©rera Ă©galement. Il a les deux, fromage et les serfs, le mot de passe et le code d'authentification. Il peut alors se connecter trĂšs facilement.
Narrateur: [6:48] Au vrai site web. Dans ce cas, la double authentification n'a pas été cassée techniquement.
Narrateur: [6:53] C'est vous qui, sans le savoir, avez donnĂ© ces deux Ă©lĂ©ments d'identification au pirate. DeuxiĂšme mĂ©thode, l'application d'authentification. C'est un systĂšme qui se rĂ©pand de plus en plus. C'est encore mieux que le SMS. Une application d'authentification, il en existe plusieurs, elles ont pour nom Google Authenticator, Microsoft Authenticator ou encore d'autres applications. Comment ça marche ? Il faut d'abord activer le systĂšme. Le service et l'application enregistrent alors un mĂȘme secret partagĂ©. Ensuite, chacun va calculer indĂ©pendamment, Ă partir de ce secret et de l'heure Ă laquelle vous tentez de vous connecter, un code temporaire Ă six chiffres. Donc le site web et puis l'application. Ce code change toutes les 30 secondes. Donc le serveur web fait son calcul de son cĂŽtĂ©, votre tĂ©lĂ©phone fait exactement le mĂȘme calcul de l'autre cĂŽtĂ©, et ils arrivent au mĂȘme rĂ©sultat. Du coup, vous recevez, vous, sur votre smartphone, via l'application d'authentification, un code qu'il va falloir saisir. Et s'il correspond avec le code qui a Ă©tĂ© gĂ©nĂ©rĂ© par le site web, bingo, ça marche, vous avez le droit de vous connecter.
Narrateur: [8:04] Il n'y a pas besoin de connexion Internet sur le tĂ©lĂ©phone pour gĂ©nĂ©rer ce code, ce qui est assez pratique. Ce systĂšme, c'est ce qu'on appelle un TOTP, Time Based One-Time Password. Ăa Ă©vite notamment des faiblesses liĂ©es au rĂ©seau tĂ©lĂ©phonique qu'on Ă©voquait prĂ©cĂ©demment, mais ça ne rĂ©sout pas complĂštement le problĂšme du phishing. Car si c'est une fausse page web qui vous demande le code et que vous le lui
Narrateur: [8:29] donnez, eh bien lĂ , vous allez donner les clĂ©s Ă l'attaquant qui pourra l'utiliser immĂ©diatement. Oups ! Il existe donc une autre variante qui est la troisiĂšme mĂ©thode, la notification directe sur le tĂ©lĂ©phone. Vous essayez de vous connecter Ă un service en ligne. Vous tapez votre mot de passe sur votre ordinateur et votre tĂ©lĂ©phone affiche alors un message. Ătes-vous en train d'essayer de vous connecter ?
Narrateur: [8:55] Il suffit de rĂ©pondre par oui ou par non. C'est plus pratique encore que de recopier un code. C'est le systĂšme utilisĂ© notamment par Google. Alors ça peut passer par une application Google dĂ©jĂ installĂ©e sur votre mobile, par exemple Gmail. C'est pas mal, mais il y a encore une faiblesse humaine. C'est qu'un pirate qui connaĂźt votre mot de passe peut provoquer plusieurs demandes successives de validation. Donc vous allez recevoir des tas de notifications : une autre, et puis encore une autre, et puis encore une autre. Bon, au bout d'un moment, ça va un peu vous casser les pieds et vous risquez de cliquer sur oui simplement parce que vous vous dites qu'il y a un bug et que vous en avez marre et il faut faire disparaĂźtre les messages. C'est ce qu'on appelle le MFA fatigue ou le push bombing : la lassitude qui vous pousse Ă commettre l'erreur fatidique. Alors, pour limiter ce risque, et bien certains systĂšmes de notification par tĂ©lĂ©phone vont plus loin en utilisant le number matching. Non seulement vous recevez une notification mais en plus des chiffres s'affichent sur votre tĂ©lĂ©phone et on vous demande de choisir le bon numĂ©ro. Par exemple, l'ordinateur affiche 42 et le tĂ©lĂ©phone va afficher trois chiffres dont 42, Ă vous de cliquer sur 42. Ăa permet de s'assurer que vous ĂȘtes bien en train de valider la tentative de connexion qui se dĂ©roule devant vous.
Narrateur: [10:17] Ces trois mĂ©thodes d'authentification, par SMS, par application d'authentification ou directement par notification sur le tĂ©lĂ©phone, sont donc pratiques et sĂ»res. MalgrĂ© tout, ces mĂ©thodes de sĂ©curisation prĂ©sentent une contrainte. Il faut avoir son smartphone sous la main. Or, s'il est par exemple dans une autre piĂšce que vous n'avez pas envie de vous lever, s'il n'a plus de batterie ou si vous venez de changer votre tĂ©lĂ©phone et que vous n'avez pas indiquĂ© ça aux diffĂ©rentes applications d'authentification, les choses vont se compliquer. Alors c'est pour ça que les services proposent gĂ©nĂ©ralement quand mĂȘme des solutions de secours, des codes de rĂ©cupĂ©ration Ă conserver prĂ©cieusement. Il faut Ă©galement penser Ă configurer l'appli d'authentification avant d'avoir un problĂšme, c'est-Ă -dire par exemple dĂšs que vous changez de smartphone.
Narrateur: [11:14] Pour résumer, il existe donc quatre niveaux de sécurité. Niveau 1, le mot de passe tout seul. On le rappelle, c'est aujourd'hui trÚs insuffisant pour les services sensibles. DeuxiÚme niveau, le mot de passe plus la double authentification par SMS. C'est beaucoup mieux, mais ce n'est pas sécurisé à 100%. TroisiÚme niveau, le mot de passe plus une application d'authentification. Authentification, c'est plus robuste, notamment parce qu'on ne dépend plus du SMS, mais les codes à usage unique restent vulnérables à certaines formes de phishing. Enfin, niveau 4, la PASCII ou clé de sécurité utilisant une authentification résistante au phishing. C'est aujourd'hui la solution privilégiée par les grands standards de sécurité. Donc, si vous n'avez pas de double authentification, activez-la vite fait. La notion de double authentification recouvre donc plusieurs réalités. C'est une technique qui en plus évolue avec le temps.
Narrateur: [12:23] Merci d'avoir écouté cet épisode de Tout Comprendre, la série de Monde Numérique consacrée aux technologies du quotidien. Vous pouvez retrouver d'autres épisodes de cette série sur le site mondenumérique.info et bien sûr sur toutes les plateformes de podcast. à trÚs vite !