Je ne compte plus le nombre de site qui proposent comme moyen de double authentification un mail ou un SMS; avec comme option "j'ai oublié mon mot de passe" qui qui envoie le lien ou le nouveau mot de passe... sur le second moyen! On passe en simple authentification qui est le compte mail ou n° de téléphone.
Quand on connaît la sécurité moyenne des téléphones c'est à pleurer. C'est pas comme si le grand public n'avait pas entendu parler de pegasus ou que le grand G, faisait régulièrement du ménage dans sa boutique d'application pour comportement indésirable.
Un système a double authentification devrait se baser sur un troisième moyen pour la récupération de mot de passe.
Quant au sim swapping, j'avais vu passer le truc y'a quelques années; et ça passe par une histoire larmoyante pour que l'opérateur décale le n° sur l'autre sim (genre attendre le coup de fil d'un médecin dont on a pas le n°, s'occupant du cancer de sa mère, ou l'appel d'un DRH devant nous embaucher pour tout de suite, ou tout autre raison impérieuse justifiant qu'on a pas le temps d'attendre ou communiquer le n° au prétendu appelant. Ça peut aussi être le sms de la banque pour valider un virement, et qu'on est le dernier jour pour payer...)
Les opérateurs qui s'étaient fait piégés avaient fait une formation pour sensibiliser au risque; mais avec le turnover des téléopérateurs une piqûre de rappel ne peut pas faire de mal.
Il ne faut pas décorner les boeufs avant d'avoir semé le vent
# Le problème c'est les implémentations de la double authentification :)
Posté par fearan . En réponse au lien la double authentification par SMS deviendrait obsolete à cause du SIM-swapping ?. Évalué à 4.
Je ne compte plus le nombre de site qui proposent comme moyen de double authentification un mail ou un SMS; avec comme option "j'ai oublié mon mot de passe" qui qui envoie le lien ou le nouveau mot de passe... sur le second moyen! On passe en simple authentification qui est le compte mail ou n° de téléphone.
Quand on connaît la sécurité moyenne des téléphones c'est à pleurer. C'est pas comme si le grand public n'avait pas entendu parler de pegasus ou que le grand G, faisait régulièrement du ménage dans sa boutique d'application pour comportement indésirable.
Un système a double authentification devrait se baser sur un troisième moyen pour la récupération de mot de passe.
Quant au sim swapping, j'avais vu passer le truc y'a quelques années; et ça passe par une histoire larmoyante pour que l'opérateur décale le n° sur l'autre sim (genre attendre le coup de fil d'un médecin dont on a pas le n°, s'occupant du cancer de sa mère, ou l'appel d'un DRH devant nous embaucher pour tout de suite, ou tout autre raison impérieuse justifiant qu'on a pas le temps d'attendre ou communiquer le n° au prétendu appelant. Ça peut aussi être le sms de la banque pour valider un virement, et qu'on est le dernier jour pour payer...)
Les opérateurs qui s'étaient fait piégés avaient fait une formation pour sensibiliser au risque; mais avec le turnover des téléopérateurs une piqûre de rappel ne peut pas faire de mal.
Il ne faut pas décorner les boeufs avant d'avoir semé le vent