Donc Google a mis ça en place pour tous ses propres produits (contrairement à l'état français par exemple chez qui j'ai un login et un mot de passe à la con pour chacun de ses nombreux sites). Tous les sites Google fonctionnent avec le même triplet "nom d'utilisateur" / "mot de passe" / "numéro de téléphone servant de protection supplémentaire".
Il faut voir ce qu'on entends par « numéro de téléphone servant de protection supplémentaire. Si c'est pour faire de l'authentification à 2 facteurs en recevant un sms, c'est ignoble comme c'est chiant (c'est long, on a pas forcément son téléphone avec soit (si si ça existe par exemple quand on l'a perdu, cassé, plus de batteries, oublié, etc), on a pas forcément envie que le service en question connaisse notre numéro de téléphone, on a pas forcément envie que le black hat qui a récupéré la base de données ai accès à notre numéro de téléphone (on peut même préféré qu'il accède au service en question avec notre compte plutôt qu'il accède à notre numéro)).
Dire au et fort que les mots de passe c'est trop nul (comme ça dénonce grave !), c'est bien, mais j'ai pas encore entendu parler d'une solution acceptable pour le remplacer. Le moins pire étant de faire du SSO et d'avoir un service au quel on a confiance et qui va se permettre d'avoir une authentification un peu plus longue, puisque qu'on ne s'en sert qu'une fois par jour.
(Note : que je ne me suis pas renseigné sur le machin de Mozilla à base d'email.)
Donc en attendant je génère des mots de passe de 12 à 15 caractères totalement aléatoire.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)
[^] # Re: Explications : Time to eliminate passwords + Vérification en deux étapes + Janrain + LastPass
Posté par barmic . En réponse au journal La proche fin des mots de passe. Évalué à 4.
Il faut voir ce qu'on entends par « numéro de téléphone servant de protection supplémentaire. Si c'est pour faire de l'authentification à 2 facteurs en recevant un sms, c'est ignoble comme c'est chiant (c'est long, on a pas forcément son téléphone avec soit (si si ça existe par exemple quand on l'a perdu, cassé, plus de batteries, oublié, etc), on a pas forcément envie que le service en question connaisse notre numéro de téléphone, on a pas forcément envie que le black hat qui a récupéré la base de données ai accès à notre numéro de téléphone (on peut même préféré qu'il accède au service en question avec notre compte plutôt qu'il accède à notre numéro)).
Dire au et fort que les mots de passe c'est trop nul (comme ça dénonce grave !), c'est bien, mais j'ai pas encore entendu parler d'une solution acceptable pour le remplacer. Le moins pire étant de faire du SSO et d'avoir un service au quel on a confiance et qui va se permettre d'avoir une authentification un peu plus longue, puisque qu'on ne s'en sert qu'une fois par jour.
(Note : que je ne me suis pas renseigné sur le machin de Mozilla à base d'email.)
Donc en attendant je génère des mots de passe de 12 à 15 caractères totalement aléatoire.
Tous les contenus que j'écris ici sont sous licence CC0 (j'abandonne autant que possible mes droits d'auteur sur mes écrits)