Narrateur:
[
0:12] Les mots de passe, personne n'aime ça, mais c'est malheureusement indispensable. En plus, depuis quelques années, taper son mot de passe, ça ne suffit plus. Chaque fois qu'on veut se connecter à un service, il faut confirmer avec un code que l'on reçoit par SMS ou par d'autres moyens. C'est ce qu'on appelle la double authentification. Un système de vérification qui permet de renforcer la sécurité par mot de passe. Car malheureusement, les mots de passe ne sont pas infaillibles. Un mot de passe, ça se vole, ça se copie de plus en plus facilement. Vous avez forcément déjà entendu parler de cette double authentification. Vous l'avez très certainement déjà pratiqué, par exemple pour vous connecter à votre appli bancaire. Mais savez-vous exactement comment ça marche ? Quels sont ses avantages ? Pourquoi il faut l'utiliser ? Et aussi, quelles sont ses limites ? C'est ce que nous allons voir dans ce nouvel épisode de Tout comprendre, la série de Monde Numérique qui vous explique les technologies du quotidien.
Narrateur:
[
1:19] Cet épisode de Monde Numérique vous est proposé en partenariat avec Frogans, le pionnier de l'informatique spatialisée. Comme les inventions dont je vous parle dans cette série, Frogans ouvre une nouvelle voie. C'est une manière innovante de diffuser du contenu sur Internet à travers des sites d'un nouveau genre, plus visuel et plus libre, qui sortent du cadre du web traditionnel. Les sites Frogan sont optimisés pour tous les écrans, y compris les casques de réalité augmentée, grâce à une technologie ouverte respectueuse de la vie privée. C'est un véritable outil de création propulsé par un nouveau langage basé sur le XML, accessible en bêta à tous les développeurs professionnels. Frogan, c'est un projet français tourné vers l'Internet de demain. Pour en savoir plus, rendez-vous sur f2r2.fr. F2r2.fr. Et merci à Frogan de soutenir Monde Numérique.
Narrateur:
[
2:06] Commençons par le commencement et par le principe même du mot de passe. Depuis toujours, ou presque, pour entrer dans un service informatique, il faut fournir deux informations, un identifiant et un mot de passe. L'identifiant, c'est le nom par lequel le système vous reconnaît, généralement une adresse e-mail, un numéro de téléphone ou une simple combinaison de chiffres. C'est une information qui n'a pas vocation à être secrète. Le mot de passe, au contraire, là, c'est la clé secrète, en quelque sorte, que vous devez être seul à connaître. Le problème, c'est que beaucoup d'utilisateurs sont encore négligents. Ils ont tendance à utiliser des mots de passe trop simples, comme 1, 2, 3, 4, ABCD, ou le nom de leurs enfants ou de leurs chiens, ce qui est du pain béni pour un pirate équipé d'un bon logiciel. Il va en quelques secondes découvrir votre mot de passe. Et puis, beaucoup d'utilisateurs ont aussi la très mauvaise habitude d'utiliser le même mot de passe un peu partout. Et là aussi, c'est dramatique, car si celui-ci est volé, par exemple, lors du piratage d'un site Internet mal protégé, ou récupéré via un faux email de phishing, il peut ensuite être utilisé sur des dizaines d'autres services. C'est ce qu'on appelle le credential stuffing. Malheureusement, c'est très courant.
Narrateur:
[
3:34] Pour améliorer la sécurité en matière d'authentification, on va donc combiner plusieurs choses. C'est là-dessus que repose l'authentification multifacteur. Il y a d'abord quelque chose que je connais, typiquement un mot de passe ou un code PIN. Ensuite, quelque chose que je possède, par exemple mon téléphone ou une clé de sécurité physique. Enfin, quelque chose que je suis moi-même. Mon empreinte digitale, mon visage ou une autre caractéristique biométrique. L'authentification multifacteur consiste donc à ajouter un verrou supplémentaire en combinant certains de ces éléments. Ainsi, un pirate qui réussit à obtenir mon mot de passe devra encore franchir le deuxième obstacle s'il veut se connecter à ma place. Ça devient là beaucoup plus difficile, donc vous avez renforcé votre sécurité. On parle de MFA pour Multi-Factor Authentification ou encore de 2DFA pour Two-Factor Authentification. C'est extrêmement efficace contre beaucoup d'attaques classiques. C'est très protecteur, la protection multifactorielle. C'est la raison pour laquelle aujourd'hui, c'est devenu une nécessité de l'utiliser, notamment pour tous les sites sensibles, sites bancaires, mais pas seulement. C'est vraiment un passage obligé.
Narrateur:
[
4:56] Alors concrètement, comment ça marche ? Eh bien, il existe différentes méthodes d'authentification multifacteur par SMS, par une application d'authentification, ou via une notification directement sur votre smartphone. Voyons ça en détail.
Narrateur:
[
5:15] La première méthode, c'est donc le code par SMS. C'est la méthode que tout le monde connaît, on le pratique de plus en plus souvent. Un service auquel vous tentez de vous connecter, après que vous ayez tapé votre mot de passe, vous envoie par SMS un code à six chiffres sur votre téléphone. Vous recopiez ce code, vous êtes connecté. C'est simple, et vraiment, c'est beaucoup mieux que de protéger son compte uniquement avec un mot de passe. Mais malheureusement, ce n'est pas parfait. Car le système d'authentification par SMS présente plusieurs faiblesses. La première, c'est le téléphone lui-même. Un pirate peut en effet arriver à transférer votre numéro vers une autre carte SIM afin de recevoir le code à votre place. C'est ce qu'on appelle le SIM swapping. Dans ce cas, les SMS destinés à votre numéro arrivent chez l'attaquant. Ce n'est pas très courant, mais ça peut se produire.
Narrateur:
[
6:05] Autre point de faiblesse, ce code peut aussi être volé par phishing. Imaginez, vous recevez un faux message vous invitant à vous reconnecter à votre compte. Vous arrivez sur une page de Google ou de Microsoft, en tout cas qui y ressemble fortement, mais qui est une fausse page. Là, vous saisissez en confiance votre mot de passe, et derrière, c'est le pirate qui récupère le mot de passe, qui va l'utiliser immédiatement pour se connecter à votre vrai compte. Vous recevrez alors votre code SMS, vous le saisirez sur le faux site web et hop, le pirate le récupérera également. Il a les deux, fromage et les serfs, le mot de passe et le code d'authentification. Il peut alors se connecter très facilement.
Narrateur:
[
6:48] Au vrai site web. Dans ce cas, la double authentification n'a pas été cassée techniquement.
Narrateur:
[
6:53] C'est vous qui, sans le savoir, avez donné ces deux éléments d'identification au pirate. Deuxième méthode, l'application d'authentification. C'est un système qui se répand de plus en plus. C'est encore mieux que le SMS. Une application d'authentification, il en existe plusieurs, elles ont pour nom Google Authenticator, Microsoft Authenticator ou encore d'autres applications. Comment ça marche ? Il faut d'abord activer le système. Le service et l'application enregistrent alors un même secret partagé. Ensuite, chacun va calculer indépendamment, à partir de ce secret et de l'heure à laquelle vous tentez de vous connecter, un code temporaire à six chiffres. Donc le site web et puis l'application. Ce code change toutes les 30 secondes. Donc le serveur web fait son calcul de son côté, votre téléphone fait exactement le même calcul de l'autre côté, et ils arrivent au même résultat. Du coup, vous recevez, vous, sur votre smartphone, via l'application d'authentification, un code qu'il va falloir saisir. Et s'il correspond avec le code qui a été généré par le site web, bingo, ça marche, vous avez le droit de vous connecter.
Narrateur:
[
8:04] Il n'y a pas besoin de connexion Internet sur le téléphone pour générer ce code, ce qui est assez pratique. Ce système, c'est ce qu'on appelle un TOTP, Time Based One-Time Password. Ça évite notamment des faiblesses liées au réseau téléphonique qu'on évoquait précédemment, mais ça ne résout pas complètement le problème du phishing. Car si c'est une fausse page web qui vous demande le code et que vous le lui
Narrateur:
[
8:29] donnez, eh bien là, vous allez donner les clés à l'attaquant qui pourra l'utiliser immédiatement. Oups ! Il existe donc une autre variante qui est la troisième méthode, la notification directe sur le téléphone. Vous essayez de vous connecter à un service en ligne. Vous tapez votre mot de passe sur votre ordinateur et votre téléphone affiche alors un message. Êtes-vous en train d'essayer de vous connecter ?
Narrateur:
[
8:55] Il suffit de répondre par oui ou par non. C'est plus pratique encore que de recopier un code. C'est le système utilisé notamment par Google. Alors ça peut passer par une application Google déjà installée sur votre mobile, par exemple Gmail. C'est pas mal, mais il y a encore une faiblesse humaine. C'est qu'un pirate qui connaît votre mot de passe peut provoquer plusieurs demandes successives de validation. Donc vous allez recevoir des tas de notifications : une autre, et puis encore une autre, et puis encore une autre. Bon, au bout d'un moment, ça va un peu vous casser les pieds et vous risquez de cliquer sur oui simplement parce que vous vous dites qu'il y a un bug et que vous en avez marre et il faut faire disparaître les messages. C'est ce qu'on appelle le MFA fatigue ou le push bombing : la lassitude qui vous pousse à commettre l'erreur fatidique. Alors, pour limiter ce risque, et bien certains systèmes de notification par téléphone vont plus loin en utilisant le number matching. Non seulement vous recevez une notification mais en plus des chiffres s'affichent sur votre téléphone et on vous demande de choisir le bon numéro. Par exemple, l'ordinateur affiche 42 et le téléphone va afficher trois chiffres dont 42, à vous de cliquer sur 42. Ça permet de s'assurer que vous êtes bien en train de valider la tentative de connexion qui se déroule devant vous.
Narrateur:
[
10:17] Ces trois méthodes d'authentification, par SMS, par application d'authentification ou directement par notification sur le téléphone, sont donc pratiques et sûres. Malgré tout, ces méthodes de sécurisation présentent une contrainte. Il faut avoir son smartphone sous la main. Or, s'il est par exemple dans une autre pièce que vous n'avez pas envie de vous lever, s'il n'a plus de batterie ou si vous venez de changer votre téléphone et que vous n'avez pas indiqué ça aux différentes applications d'authentification, les choses vont se compliquer. Alors c'est pour ça que les services proposent généralement quand même des solutions de secours, des codes de récupération à conserver précieusement. Il faut également penser à configurer l'appli d'authentification avant d'avoir un problème, c'est-à-dire par exemple dès que vous changez de smartphone.
Narrateur:
[
11:14] Pour résumer, il existe donc quatre niveaux de sécurité. Niveau 1, le mot de passe tout seul. On le rappelle, c'est aujourd'hui très insuffisant pour les services sensibles. Deuxième niveau, le mot de passe plus la double authentification par SMS. C'est beaucoup mieux, mais ce n'est pas sécurisé à 100%. Troisième niveau, le mot de passe plus une application d'authentification. Authentification, c'est plus robuste, notamment parce qu'on ne dépend plus du SMS, mais les codes à usage unique restent vulnérables à certaines formes de phishing. Enfin, niveau 4, la PASCII ou clé de sécurité utilisant une authentification résistante au phishing. C'est aujourd'hui la solution privilégiée par les grands standards de sécurité. Donc, si vous n'avez pas de double authentification, activez-la vite fait. La notion de double authentification recouvre donc plusieurs réalités. C'est une technique qui en plus évolue avec le temps.
Narrateur:
[
12:23] Merci d'avoir écouté cet épisode de Tout Comprendre, la série de Monde Numérique consacrée aux technologies du quotidien. Vous pouvez retrouver d'autres épisodes de cette série sur le site mondenumérique.info et bien sûr sur toutes les plateformes de podcast. À très vite !