Protégez vos comptes avec l'authentification à deux facteurs (2FA)
Il y a de nombreuses années, j'ai fait pirater le courrier électronique d'un ami et j'ai commencé à recevoir de faux courriels indiquant qu'il était bloqué dans un pays étranger et qu'il avait besoin de lui envoyer de l'argent le plus rapidement possible. Cela m'a fait réfléchir ; l'accès à mon courrier électronique seul permettrait d'accéder à des informations sensibles, ce qui, en tant que flux de mes courriers électroniques, leur donnerait accès à d'autres sites Web. Des réinitialisations indirectes du mot de passe sur l'adresse e-mail d'autres applications ou sites non Google pourraient être effectuées, ainsi que la possibilité d'accéder à des applications qui utilisent votre compte Google comme connexion « passthrough » pour cette application. Un peu effrayant vraiment.
C’est à ce moment-là que j’ai vraiment pris conscience de l’authentification à 2 facteurs (2FA). La sécurité 2FA fonctionne sur 2 choses : quelque chose que vous connaissez – votre nom d'utilisateur et votre mot de passe – et quelque chose que vous possédez – généralement un mot de passe qui est envoyé à un compte de messagerie associé, un SMS à un numéro d'appareil mobile associé, ou une application sur votre appareil avec une application d'authentification à durée limitée chargée.
Une application génère un code en temps réel et urgent que vous pouvez saisir en fonction de votre compte. Le système est très similaire aux jetons RSA plus commerciaux et professionnels que de nombreuses entreprises utilisent pour leur authentification en 2 étapes. Il vous permettra de créer des codes pour plusieurs comptes, applications et sites Web, parmi les plus populaires étant les comptes Google, les comptes Microsoft, Paypal, Dropbox, Evernote, Twitter et Reddit.
L'authentificateur crée un code à 6 chiffres qui change toutes les 30 secondes. Ainsi, même si votre mot de passe est compromis, le voleur potentiel doit toujours mettre la main sur votre téléphone et votre authentificateur pour finalement pirater votre compte. Même les enregistreurs de frappe ne pourront récupérer que votre nom d'utilisateur et votre mot de passe, mais pas votre code, car le code de vérification que vous saisissez ne sera valable que 30 secondes à tout moment.
Il existe un certain nombre d'authentificateurs, notamment Microsoft et Google versions mais mon choix personnel est Authy car il présente un certain nombre d'avantages par rapport aux autres offres (comme une exécution facile sur plusieurs appareils et un transfert facile vers un nouvel appareil si vous retirez votre ancien).
Cela peut sembler pénible de devoir saisir un code à chaque fois que vous vous connectez à un site, mais de nombreux sites Web ou applications vous permettront de rester confirmé pendant 30 jours ou plus si vous utilisez le même appareil. Cependant, chaque fois que quelqu'un (y compris vous-même) accède au site sur un nouvel appareil ou à partir d'un nouveau navigateur Web, un nouveau code d'authentification vous sera demandé.
Sur une machine publique, assurez-vous de NE PAS utiliser l'option de périphérique multijour/mémorisation, puis la prochaine fois que quelqu'un se connectera à cette machine, même s'il parcourt l'historique et trouve votre compte, votre nom d'utilisateur et votre mot de passe, il sera mis au défi de saisir un autre code de vérification actuel. Quelque chose auquel ils n’auront pas accès non plus.
Comme bon exemple, j'utilise GL.iNet GoodCloud pour gérer un certain nombre d'appareils. Imaginez si un pirate informatique avait accès à mon nom d'utilisateur et à mon mot de passe GoodCloud et pouvait gérer et manipuler mes appareils. Heureusement, le site prend en charge 2FA.
Voici l'écran de connexion initial ; quelque chose que je connais : mon nom d'utilisateur et mon mot de passe.
Maintenant, il veut quelque chose que j'ai : un code 2FA de mon application d'authentification sur mon appareil lié à mon compte GoodCloud.
Et voilà : mon application d'authentification Authy (version de bureau) me fournit un code valide de 30 secondes (Remarque : le code ci-dessus n'est valable que pour les 15 secondes suivantes). Il convient de noter que mon application Authy est également protégée par les empreintes digitales.
Si vous vous trompez ou non dans le délai de validité de 30 secondes, vous (ou un pirate informatique) n’entrerez pas.
Le code Authy change 15 secondes plus tard. Ce serait donc le code que je devrais saisir si je me trompais dès la première tentative ou en dehors du délai imparti.
Faites bien les choses : je suis dans GoodCloud.
N'oubliez donc pas qu'il est tout aussi important de protéger la transmission de vos données à l'aide d'éléments tels que les VPN, que la protection de l'accès à vos comptes, applications et autres informations est tout aussi importante, sinon plus.
Si vous avez la possibilité de protéger vos comptes avec une forme de 2FA, que ce soit par e-mail, SMS ou une application, utilisez-la. Cette couche de protection suivante pourrait simplement protéger vos données ou même simplement inciter le pirate informatique à passer au compte suivant, plus facile à pirater (non protégé).
L’installation et l’utilisation demandent peut-être un peu plus de travail, mais pour moi, cela vaut bien le temps supplémentaire nécessaire pour bénéficier de cette couche de confort supplémentaire.
À propos de GL.iNet
Fondée en 2010, GL.iNet est un fournisseur de premier plan de routeurs innovants et de solutions réseau. Des routeurs de voyage compacts aux solutions KVM à distance de pointe, GL.iNet propose des technologies réseau primées, conçues pour la performance et la sécurité.
GL.iNet donne aux particuliers et aux organisations les moyens de se connecter en toute confiance. En laissant le contrôle aux utilisateurs, GL.iNet favorise la productivité et la collaboration qui contribuent à une Good Life.