Monde Numérique (Actu tech & IA) podkast

Mot de passe et double authentification : comment ça marche ? (🤔 Tout comprendre)

0:00
12:47
Do tyłu o 15 sekund
Do przodu o 15 sekund

Les mots de passe ne suffisent plus à protéger nos comptes en ligne. Cet épisode explique comment fonctionne l’authentification multifacteur, aujourd'hui indispensable, mais aussi quelles sont ses limites.

* Avec le soutien de Frogans, pionnier de l'informatique spatialisée : https://www.f2r2.fr

Pourquoi le mot de passe ne suffit plus

Un mot de passe peut être deviné, dérobé lors d’une fuite de données ou récupéré grâce à une attaque de phishing. Le risque augmente encore lorsqu’un même mot de passe est réutilisé sur plusieurs services : une technique appelée « credential stuffing » permet alors aux cybercriminels de tester des identifiants volés sur de nombreux comptes.

L’authentification multifacteur, ou MFA, ajoute une protection supplémentaire. Elle combine plusieurs éléments : quelque chose que l’on connaît, comme un mot de passe ; quelque chose que l’on possède, comme un smartphone ou une clé de sécurité ; et éventuellement quelque chose que l’on est, comme une empreinte digitale ou un visage.

Plusieurs méthode de double authentification

Par SMS - La méthode la plus connue consiste à recevoir un code par SMS après avoir saisi son mot de passe. Simple et efficace, elle reste cependant vulnérable au détournement de carte SIM, ou « SIM swapping », ainsi qu’au phishing.

Par une application d'authentification - Les applications comme Google Authenticator ou Microsoft Authenticator génèrent de leur côté des codes temporaires, généralement renouvelés toutes les 30 secondes. Ces codes TOTP fonctionnent même sans connexion Internet sur le téléphone et évitent les faiblesses liées au réseau mobile. Ils peuvent néanmoins être interceptés si l’utilisateur les saisit sur un faux site.

Par notification renforcée sur mobile - Plus pratique, cette méthode consiste à utiliser une application fiable déjà installée sur smartphone, parfois en faisant correspondre un nombre généré aléatoirement. Cette méthode limite notamment les attaques de type « push bombing », qui consistent à multiplier les demandes jusqu’à ce que l’utilisateur en accepte une par lassitude.

Comment sécuriser ses comptes ?

Toutes les méthodes d'authentification ne se valent donc pas. Oubliez le mot de passe seul, qui constitue le niveau de protection le plus faible. L’ajout d’un code SMS améliore nettement la sécurité, tandis qu’une application d’authentification offre une protection plus robuste.

Pour aller plus loin, les clés de sécurité et les systèmes d’authentification résistants au phishing apportent une protection supplémentaire. Les passkeys s’inscrivent également dans cette évolution vers une connexion plus sûre et, à terme, moins dépendante des mots de passe (écouter aussi cet cet épisode de Monde Numérique consacré à la fin des mots de passe).

Hébergé par Audiomeans. Visitez audiomeans.fr/politique-de-confidentialite pour plus d'informations.

Więcej odcinków z kanału "Monde Numérique (Actu tech & IA)"