Sur la sécurité, comme mes enfants font tout sur leur mobile et que l'un d'eux joue à déverrouiller les mobiles de la famille et des amis en quelques secondes, je pense que la sécurité de l'authentification tient jusqu'à ce qu'on te pique ton télépĥone.
D’où le fait d'avoir aussi besoin d'un mot de passe, le 2 de 2FA.
Mais sinon, je connais au moins un développeur d'un projet que tout le monde a sur sa machine qui a eu son compte bitbucket compromis. Il n'avait pas de 2FA à l'époque. On est pas vraiment passé loin de la cata.
Le 2FA, c'est un peu comme la ceinture de sécurité, ça dérange, mais quand un souci nous arrive, on est content de l'avoir.
Et j'ai pas besoin de ressortir les vieux trucs des archives pour montrer que ça arrive encore de temps en temps:
[^] # Re: MFA sans téléphone
Posté par Misc (site web personnel) . En réponse au journal Importer des "issues" GitHub dans des "tickets" Trac. Évalué à 5.
D’où le fait d'avoir aussi besoin d'un mot de passe, le 2 de 2FA.
Mais sinon, je connais au moins un développeur d'un projet que tout le monde a sur sa machine qui a eu son compte bitbucket compromis. Il n'avait pas de 2FA à l'époque. On est pas vraiment passé loin de la cata.
Le 2FA, c'est un peu comme la ceinture de sécurité, ça dérange, mais quand un souci nous arrive, on est content de l'avoir.
Et j'ai pas besoin de ressortir les vieux trucs des archives pour montrer que ça arrive encore de temps en temps:
https://github.com/advisories/GHSA-g2q5-5433-rhrf
https://github.com/rest-client/rest-client/issues/713
https://withatwist.dev/strong-password-rubygem-hijacked.html
https://www.zdnet.com/article/canonical-github-account-hacked-ubuntu-source-code-safe/