• [^] # Re: Pourquoi ?

    Posté par . En réponse au journal Échanges avec le support technique de Paypal concernant l'authentification à deux facteurs. Évalué à 9.

    Je suis conscient, au moins vaguement, pour la responsabilité. Et je comprends sur le fond la nécessité de sécuriser.

    En pratique, tous les organismes bancaires ne le font pas de la même manière. Il faut 2 méthodes (2FA), en général mot de passe + autre chose parmi possession d'un objet (téléphone, carte bancaire,...) ou biométrie.

    Le deuxième facteur est en général possession d'un objet, qui peut se traduire par carte bancaire + lecteur spécial (parfois appelé lecteur Sésame) ou bien téléphone + SMS ou bien application spéciale qui génère des mots de passe temporaires çà la volée.

    C'est ce que je comprends. Je suis pas spécialiste.

    Les organismes proposent en général SMS parce que c'est simple et tout le monde a un téléphone, bien sûr. Il semble que ça soit décrié parce que pas si sûr, notamment aux Etats-Unis (me demandez pas pourquoi) mais c'est peut-être du pinaillage.

    La Banque Postale impose la méthode SMS (sinon plus d'accès du tout) et essaye d'imposer l'appli maison à tout le monde, ce qui coince un peu plus (smartphone obligé est une condition encore plus forte).

    Le Crédit Coop accepte encore le lecteur sésame et le support dit que le jour où le SMS devient obligatoire ils pourront créer une liste blanche pour les utilisateurs qui ne peuvent pas (pas de mobile, zone blanche,...). Ils ont aussi une application maison.

    Paypal propose le SMS mais a une autre méthode, mal documentée, qui permet d'utiliser une application génératrice de mots de passe. Tu coche l'option, on te donne un code secret à enregistrer dans l'application et voilà. L'avantage (et c'est pas tout à fait neutre, on est sur DLFP, quand-même), c'est que tu peux utiliser l'application que tu veux, y compris libre, ou non-libre générique (Google Authenticator), pas forcément l'application maison.