URL: https://linuxfr.org/users/fcartegnie/journaux/l-authentification-molasse Title: L’authentification molasse Authors: fcartegnie Date: 2019年12月22日T14:37:23+01:00 License: CC By-SA Tags: 2fa et dsp2 Score: 37 Les banques, en retard sur la mise en place de la [directive DSP2](https://fr.wikipedia.org/wiki/Directive_sur_les_services_de_paiement "Directive sur les services de paiement"), semblent presser leurs clients à adopter une authentification à deux facteurs ne passant plus par le SMS. La solution, notamment chez le carré vert et sa filiale à bas coût, c’est d’utiliser un module d’authentification « forte » dans l’application bancaire dédiée. Cette solution française pour imposer le second facteur est donc de regrouper le système d’authentification sur le même moyen, et de surcroît dans la même application, qui contient les identifiants d’accès, et permet aussi d’effectuer les opérations sensibles. Personne ne semble y voir de problème. J’ai donc jeté immédiatement ma YubiKey et stocke désormais mon second facteur dans mon navigateur : non, là, je déconne. :) D’après la banque :> _Une authentification est considérée comme forte lorsqu’elle réunit deux des trois éléments suivants :_>> - _un élément que vous seul **connaissez** (un mot de passe, un code secret, etc.) ;_> - _un élément que vous seul **possédez** (votre téléphone mobile via l’application de votre banque, une carte bancaire, etc.) ;_> - _une **caractéristique** biométrique (votre empreinte digitale, la reconnaissance vocale, etc.)._ Or, d’après la directive dans sa [première partie](https://eur-lex.europa.eu/legal-content/FR/TXT/?uri=CELEX:32015L2366), définition 30 :> _« authentification forte du client », une authentification reposant sur l’utilisation de deux éléments ou plus appartenant aux catégories « **connaissance** » (quelque chose que seul l’utilisateur connaît), « **possession** » (quelque chose que seul l’utilisateur possède) et « **inhérence** » (quelque chose que l’utilisateur est)_ mais aussi, comme logiquement attendu :> _et **indépendants** en ce sens que la compromission de l’un ne remet pas en question la fiabilité des autres, et qui est conçue de manière à protéger la confidentialité des données d’authentification ;_ Or, par souci de simplification, on semble bien se passer de cette condition cruciale qui rend apparemment le procédé moins sécurisé que l’envoi d’un code par SMS sur un téléphone n’étant pas utilisé pour les opérations bancaires. La banque, questionnée, ne m’a pas répondu sur ce problème. Avant de poser la question (ou plutôt signaler l’anomalie) à l’autorité bancaire, chères moules, chez vous, dans la pratique, ça donne quoi ?

AltStyle によって変換されたページ (->オリジナル) /