• [^] # Re: Je sais, c’est Microsoft

    Posté par . En réponse au lien Retour sur une campagne de phishing qui a réussi à contourner la double authentification. Évalué à 7.

    L’authentification à deux facteurs n’a pas pour but d’apporter une « sécurité absolue », mais d’apporter plus de sécurité qu’en l’absence d’authentification à deux facteurs.

    Sans authentification à deux facteurs, un attaquant qui parvient d’une manière ou d’une autre à obtenir ton identifiant et ton mot de passe (ce qu’il peut éventuellement faire de façon passive sans prendre de gros risques) a tout ce qu’il lui faut pour se connecter à ton compte.

    Avec authentification à deux facteurs, il lui faut en plus franchir la barrière supplémentaire posée par la vérification du second facteur. Ce n’est certes pas impossible, mais ça augmente le coût et la difficulté de l’attaque, ne serait-ce qu’en imposant une attaque active.

    Même le plus faible des protocoles d’authentification à deux facteurs (le SMS, assez facilement contournable vues les vulnérabilités des protocoles liés aux SMS) est un poil plus sécurisé que pas de second facteur du tout.