IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)
Navigation

Inscrivez-vous gratuitement
pour pouvoir participer, suivre les réponses en temps réel, voter pour les messages, poser vos propres questions et recevoir la newsletter

  1. #1
    Chroniqueur Actualités
    Avatar de Michael Guilloux
    Homme Profil pro
    Data Consultant
    Inscrit en
    Juillet 2013
    Messages
    2 889
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 33
    Localisation : Côte d'Ivoire

    Informations professionnelles :
    Activité : Data Consultant
    Secteur : High Tech - Éditeur de logiciels

    Informations forums :
    Inscription : Juillet 2013
    Messages : 2 889
    Points : 87 226
    Points
    87 226
    Billets dans le blog
    2
    Par défaut Authentification à deux facteurs : Google abandonne la validation par SMS comme méthode par défaut
    Authentification à deux facteurs : Google abandonne la validation par SMS comme méthode par défaut
    et déploie une invite de validation plus sécurisée

    L’authentification à deux facteurs (2FA) a pour but de dresser un second rideau de protection contre les attaquants et renforcer la sécurité des comptes en ligne des utilisateurs. Elle est donc aujourd'hui très répandue, mais comme tout système, elle ne garantit pas une sécurité absolue aux utilisateurs.

    L'une des plus implémentées parmi les méthodes 2FA, l'authentification par SMS, est par exemple facile à casser dès lors qu'un pirate a obtenu le nom utilisateur et le mot de passe de sa victime. Pour valider une connexion à un compte ayant activé l'authentification à deux facteurs par SMS, l'utilisateur doit fournir un code envoyé sur son portable par le service en ligne auquel il veut se connecter. En principe, il faut donc avoir le téléphone pour pouvoir faire la validation, mais des chercheurs ont montré que des failles dans le protocole SS7 (système de signalisation n° 7) peuvent être exploitées pour pirater un compte protégé par une 2FA par SMS.

    Les faiblesses de l’authentification à deux facteurs par SMS sont d’ailleurs connues, raison pour laquelle Google a décidé de la reléguer au second rang comme méthode 2FA. Au début de cette année, le géant de l'Internet a amélioré l'invite Google (Google prompt) pour la validation en deux étapes, afin d'offrir aux utilisateurs une meilleure option pour sécuriser leurs comptes. « En plus d'offrir une 2FA via une connexion chiffrée, l'invite Google permet également aux utilisateurs de bloquer un accès non autorisé à leur compte avec des informations de sécurité en temps réel sur la tentative de connexion », avait déclaré la firme de Mountain View. Avant d’expliquer que « cela est fait parce que les vérifications de messages texte SMS et les codes uniques sont plus sujets aux tentatives de phishing par les attaquants. »


    Invite Google

    Google considère son invite comme une méthode plus simple et plus sécurisée pour authentifier un compte. En juillet, la firme a donc commencé à proposer à ses utilisateurs d'essayer l’invite Google comme méthode de validation en deux étapes au lieu des SMS. Maintenant, Google a décidé de faire en sorte que l’invite d’authentification soit le premier choix des utilisateurs qui activent la 2FA en lieu et place de la méthode par SMS.

    « Une fois que la 2FA est activée, les utilisateurs auront toujours la possibilité de choisir les SMS, l'application Google Authenticator, les codes de secours ou les clés de sécurité comme deuxième étape alternative », précise Google. Et d’ajouter que « cela n'affectera que les utilisateurs qui n'ont pas encore activé la 2FA. Les paramètres actuels des utilisateurs de l’authentification à deux facteurs ne seront pas affectés. En outre, si un utilisateur tente de configurer une 2FA, mais ne dispose pas d'un appareil mobile compatible, il sera invité à utiliser les SMS comme méthode d'authentification. »


    Pour les utilisateurs de G Suite Enterprise, Google recommande de choisir les clés de sécurité comme méthode d’authentification pour répondre à des exigences de sécurité plus avancées.

    Source : Google

    Et vous ?

    Qu’en pensez-vous ?

    Voir aussi :

    L'authentification à deux facteurs par SMS : une passoire à cause des failles du protocole de signalisation réseau SS7
    Google va remplacer la vérification en deux étapes par une paire de clés physiques pour renforcer la sécurité de ses services
    Malgré l'authentification à deux facteurs, il se fait voler de l'argent sur son compte Uber, qui ne le rembourse pas en intégralité
    Contribuez au club : Corrections, suggestions, critiques, ... : Contactez le service news et Rédigez des actualités

  2. #2
    Membre confirmé
    Homme Profil pro
    Ingénieur sécurité
    Inscrit en
    Mars 2014
    Messages
    158
    Détails du profil
    Informations personnelles :
    Sexe : Homme
    Âge : 28
    Localisation : France

    Informations professionnelles :
    Activité : Ingénieur sécurité

    Informations forums :
    Inscription : Mars 2014
    Messages : 158
    Points : 465
    Points
    465
    Par défaut
    La technologie est intéressante MAIS c'est Google qui la propose et j'ai peur qu'il s'accapare de l'intégralité des 2FA et la devoir utiliser Google a chaque fois qu'on veut s'authentifier... Lorsqu'on utilise pas Google comme moteur de recherche a cause des soucis de vie privée ...

  3. #3
    Membre chevronné
    Profil pro
    MOA
    Inscrit en
    Décembre 2002
    Messages
    1 018
    Détails du profil
    Informations personnelles :
    Localisation : France, Eure et Loir (Centre)

    Informations professionnelles :
    Activité : MOA

    Informations forums :
    Inscription : Décembre 2002
    Messages : 1 018
    Points : 1 777
    Points
    1 777
    Par défaut
    Il faut se rendre à l'évidence que Google est l'entreprise qui est le plus à la pointe en terme de sécurité
    MAIS en effet Google est l'une des entreprises qui pompe le maximum d'information sur nous pour son business en recoupant ses différents services.

    J'ai un téléphone Android mais je ne me suis pas connecté à Google Play. J'utilise des stores alternatifs pour justement ne pas être tracé en permanence avec leur API GPS qui tourne en permanence si on utilise Play Store.
    Je ne vais donc pas installer leur logiciel qui sera une excuse de plus pour nous tracer. Je vais en rester aux sms qui est déjà pas mal.

Discussions similaires

  1. Réponses: 5
    Dernier message: 14/06/2017, 14h55
  2. Réponses: 0
    Dernier message: 08/06/2017, 18h50
  3. GitHub opte à son tour pour l'authentification à deux facteurs
    Par Stéphane le calme dans le forum Sécurité
    Réponses: 3
    Dernier message: 06/09/2013, 02h32
  4. Réponses: 1
    Dernier message: 03/06/2013, 13h23
  5. Kim Dotcom réclame la paternité de l'authentification à deux facteurs
    Par Stéphane le calme dans le forum Actualités
    Réponses: 2
    Dernier message: 23/05/2013, 15h02

Partager

Partager
  • Envoyer la discussion sur Viadeo
  • Envoyer la discussion sur Twitter
  • Envoyer la discussion sur Google
  • Envoyer la discussion sur Facebook
  • Envoyer la discussion sur Digg
  • Envoyer la discussion sur Delicious
  • Envoyer la discussion sur MySpace
  • Envoyer la discussion sur Yahoo