• [^] # Re: MFA sans téléphone

    Posté par . En réponse au journal Importer des "issues" GitHub dans des "tickets" Trac. Évalué à 10.

    Les fournisseurs privés ont tendance à mettre bien en avant leur solution maison d'app mobile (GoldenJail Authenticator) ou le numéro de mobile (SMS) comme nécessaire au 2FA.
    Parce que cela leur permet de collecter une donnée privée très intéressante.
    Mais en cherchant bien dans le formulaire, il traîne toujours un "autre moyen" qui permet d'accéder au TOTP.

    Le TOTP a l'avantage de ne pas nécessiter d'application privée - moi j'utilise Aegis Authenticator - et de fonctionner en mode avion.

    Le TOTP n'étant finalement qu'un générateur pseudo-aléatoire initialisé par une "graine" (seed), c'est très facile à implémenter avec un petit script et un gestionnaire de mot de passe classique.