URL: https://linuxfr.org/users/cg/journaux/bitwarden-authenticator-une-application-mobile-libre-pour-vos-totp Title: Bitwarden Authenticator, une application mobile libre pour vos TOTP Authors: cg Date: 2024年10月19日T15:50:36+02:00 License: CC By-SA Tags: totp, smartphone, bitwarden, vaultwarden, 2fa et sécurité Score: 10 J'utilise Bitwarden pour la gestion familiale des mots de passe depuis plusieurs années, et globalement, c'est chouette. Je paye pour l'hébergement via les offres commerciales, mais on peut l'héberger soi-même, ou utiliser Vaultwarden qui est compatible avec le client officiel Bitwarden[^1]. Une fonction très pratique est de pouvoir stocker les [jetons TOTP](https://fr.wikipedia.org/wiki/Mot_de_passe_%C3%A0_usage_unique_bas%C3%A9_sur_le_temps) pour la double authentification[^2]. Quand on y réfléchi un peu, on se trouve rapidement à considérer que c'est un peu faire non plus de l'authentification à 2 facteurs, mais plutôt à 1,5 facteurs... Tout est dans le même coffre-fort, même si l'accès à ce coffre est lui-même multifactoriel[^3]. On peut déblatérer des heures sur fond du sujet, c'est un équilibre entre niveau de sécurité et confort, chacun·e place le curseur où bon lui semble, parfois même en connaissance de cause. J'utilisais donc prioritairement ma Yubikey pour la MFA, et les TOTP quand la Yubikey/Webauthn n'est pas supporté. N'ayant eu que récemment un smartphone, je stockais ces TOTP dans Bitwarden. Donc tous les œufs dans le même panier, d'une certaine manière. Et puis cette année, j'ai remplacé mon Nokia 130 par un smartphone (à cause de l'Identité Numérique et France Connect+). Donc je me suis dit que je pouvais maintenant extraire les secrets TOTP et les avoir dans une application dédiée. Sur Android, il y a Aegis en licence GPL 3.0, mais sur iOS, ce n'est pas disponible. En cherchant, on tombe rapidement sur Google Authenticator, Twilio Authy, celui de Microsoft, etc... Tous propriétaires et avec des possibilités de sauvegarde et de transfert du contenu plutôt limitées. Par exemple pour Authy, il faut se créer un compte chez Twilio. Et donc aujourd'hui, je découvre que l'entreprise Bitwarden a publié Bitwarden Authenticator il y a quelques mois, pour iOS et Android, en licence GPL 3.0. La doc est claire : l'appli est indépendante du coffre-fort, et les sauvegardes se font via le système de sauvegarde du téléphone. Donc bye bye Authy, bonjour Bitwarden Authenticator ! Tout petit regret, je me dis que peut-être Bitwarden (l'entreprise) aurait pu contribuer ou financer une version pour iOS de Aegis, ça aurait une belle collaboration. Et toi, tu gères comment ta MFA dans ce monde de brutes ? * [Bitwarden Authenticator](https://bitwarden.com/products/authenticator/), et ses codes sources pour [Android](https://github.com/bitwarden/authenticator-android) et [iOS](https://github.com/bitwarden/authenticator-ios) * [Aegis Authenticator](https://getaegis.app/) et son [code source pour Android](https://github.com/beemdevelopment/Aegis) * [Vaultwarden](https://www.vaultwarden.net/) et son [code source](https://github.com/dani-garcia/vaultwarden) [^1]: Plugin de navigateur qui est propriétaire, lui. [^2]: Et aussi les mal nommées [passkeys](https://fr.wikipedia.org/wiki/Cl%C3%A9_d%27acc%C3%A8s), mais c'est une autre histoire. [^3]: Fun fact: L'accès via un client genre site web ou app est multifactoriel, mais si le coffre est volé sur le serveur, le mot de passe suffit pour le déverrouiller.

AltStyle によって変換されたページ (->オリジナル) /