• [^] # Re: Critique du SMS en second facteur, pas du 2FA en tant que tel

    Posté par . En réponse au journal sécurité, trop de sécurité, pas de sécurité?. Évalué à 10. Dernière modification le 04 août 2020 à 14:10.

    Mais, est-ce que ça doit être fait? Et jusqu'à quel point?

    souvent, on entend le bon conseil: quand vous vous loggez sur votre banque, vérifiez le certificat.
    woké, merci. Tata Germaine, elle va vérifier la connexion SSL? Les paramètres? Les dates de validité? La CA? C'est le genre de bon conseil, mais qui se révèle inutilisable en pratique.

    Ensuite, on dit aussi: faites attention quand vous cliquez sur un lien!!! ZOMG! un lien! Sur (削除) internet (削除ここまで) le WEB! Le méga conseil! merci mec, je cliquerai plus jamais sur un lien de ma vie. Bon, mon activité sur (削除) internet (削除ここまで) le web va être un peu moins enrichissante, mais je serais secure!

    Ou par email alors -> vérifiez la PJ. Encore une fois, concrètement, ça veut dire quoi? Non, vraiment, ça veut dire quoi vérifier une pièce jointe de mail? (connaitre l'expéditeur? vérifier l'extension? avoir un AV à jour?)

    Je pense vraiment que l'éducation de l'utilisateur c'est un faux problème. Un user devrait pouvoir cliquer sur un un lien, ouvrir une PJ, se logger sur sa banque, jouer en ligne, etc.. sans jamais avoir à se poser des questions de ce genre. (comment faire? je sais pas, mais la solution n'est pas côté user, mais côté dev[ops] et admin sys/réseau.)