Pourquoi ne devriez-vous pas utiliser SMS pour une authentification à deux facteurs (et quoi utiliser à la place)

Table des matières:

Pourquoi ne devriez-vous pas utiliser SMS pour une authentification à deux facteurs (et quoi utiliser à la place)
Pourquoi ne devriez-vous pas utiliser SMS pour une authentification à deux facteurs (et quoi utiliser à la place)

Vidéo: Pourquoi ne devriez-vous pas utiliser SMS pour une authentification à deux facteurs (et quoi utiliser à la place)

Vidéo: Pourquoi ne devriez-vous pas utiliser SMS pour une authentification à deux facteurs (et quoi utiliser à la place)
Vidéo: Objectif grand angle et grande ouverture : intérêt, quel modèle choisir ? - YouTube 2024, Avril
Anonim
Les experts en sécurité recommandent l’utilisation d’une authentification à deux facteurs pour sécuriser vos comptes en ligne dans la mesure du possible. De nombreux services utilisent par défaut la vérification par SMS, l'envoi de codes par SMS à votre téléphone lorsque vous essayez de vous connecter. Cependant, les messages SMS posent de nombreux problèmes de sécurité et constituent l'option la moins sécurisée pour l'authentification à deux facteurs.
Les experts en sécurité recommandent l’utilisation d’une authentification à deux facteurs pour sécuriser vos comptes en ligne dans la mesure du possible. De nombreux services utilisent par défaut la vérification par SMS, l'envoi de codes par SMS à votre téléphone lorsque vous essayez de vous connecter. Cependant, les messages SMS posent de nombreux problèmes de sécurité et constituent l'option la moins sécurisée pour l'authentification à deux facteurs.

Tout d'abord, les SMS sont encore mieux que pas d'authentification à deux facteurs!

Même si nous allons exposer les arguments contre les SMS ici, il est important de clarifier une chose: utiliser SMS est mieux que de ne pas utiliser l’authentification à deux facteurs.

Lorsque vous n'utilisez pas l'authentification à deux facteurs, il vous suffit de saisir votre mot de passe pour vous connecter à votre compte. Lorsque vous utilisez l'authentification à deux facteurs avec SMS, quelqu'un doit à la fois acquérir votre mot de passe et accéder à vos messages texte pour pouvoir accéder à votre compte. SMS est beaucoup plus sécurisé que rien du tout.

Si SMS est votre seule option, veuillez utiliser SMS. Toutefois, si vous souhaitez savoir pourquoi les experts en sécurité recommandent d'éviter les SMS et ce que nous recommandons à la place, lisez la suite.

Les échanges de cartes SIM permettent aux agresseurs de voler votre numéro de téléphone

Voici comment fonctionne la vérification par SMS: lorsque vous essayez de vous connecter, le service envoie un message texte au numéro de téléphone mobile que vous leur avez précédemment fourni. Vous obtenez ce code sur votre téléphone et entrez-le pour vous connecter. Ce code n'est utile que pour un usage unique.

Cela semble raisonnablement sécurisé. Après tout, vous seul avez votre numéro de téléphone et quelqu'un doit avoir votre téléphone pour voir le code, n'est-ce pas? Malheureusement non.
Cela semble raisonnablement sécurisé. Après tout, vous seul avez votre numéro de téléphone et quelqu'un doit avoir votre téléphone pour voir le code, n'est-ce pas? Malheureusement non.

Si quelqu'un connaît votre numéro de téléphone et peut accéder à des informations personnelles telles que les quatre derniers chiffres de votre numéro de sécurité sociale - malheureusement, cela est facile à trouver grâce aux nombreuses sociétés et agences gouvernementales qui ont divulgué des données clients - ils peuvent contacter votre téléphone société et déplacez votre numéro de téléphone vers un nouveau téléphone. C'est ce que l'on appelle un «échange de carte SIM». Il s'agit du même processus que lorsque vous achetez un nouvel appareil et que vous y déplacez votre numéro de téléphone. La personne dit qu’elle est vous, fournit les données personnelles et votre opérateur de téléphonie mobile configure son téléphone avec votre numéro de téléphone. Ils recevront les codes de message SMS envoyés à votre numéro de téléphone sur leur téléphone.

Nous avons vu des informations faisant état de ce qui se passe au Royaume-Uni, où des assaillants ont volé le numéro de téléphone d'une victime et l'ont utilisé pour accéder à son compte bancaire. L'État de New York a également mis en garde contre cette arnaque.

À la base, il s’agit d’une attaque d’ingénierie sociale qui consiste à tromper votre compagnie de téléphone cellulaire. Mais votre opérateur de téléphonie mobile ne devrait pas pouvoir fournir d’abord un accès à vos codes de sécurité!

Les messages SMS peuvent être interceptés de nombreuses façons

Il est également possible de surveiller les messages SMS. Les dissidents politiques et les journalistes de pays répressifs voudront être prudents, car le gouvernement pourrait détourner les SMS envoyés par le réseau téléphonique. Cela s'est déjà produit en Iran, où des pirates iraniens auraient compromis un certain nombre de comptes de messagerie Telegram en interceptant les messages SMS qui permettaient d'accéder à ces comptes.
Il est également possible de surveiller les messages SMS. Les dissidents politiques et les journalistes de pays répressifs voudront être prudents, car le gouvernement pourrait détourner les SMS envoyés par le réseau téléphonique. Cela s'est déjà produit en Iran, où des pirates iraniens auraient compromis un certain nombre de comptes de messagerie Telegram en interceptant les messages SMS qui permettaient d'accéder à ces comptes.

Les pirates ont également abusé des problèmes de SS7, le système de connexion utilisé pour l'itinérance, pour intercepter les messages SMS sur le réseau et les acheminer ailleurs. Les messages peuvent être interceptés de nombreuses autres manières, notamment en utilisant de fausses tours de téléphonie cellulaire. Les messages SMS n’ont pas été conçus pour la sécurité et ne doivent pas être utilisés pour cela.

En d’autres termes, un attaquant sophistiqué disposant de quelques informations personnelles pourrait détourner votre numéro de téléphone pour accéder à vos comptes en ligne, puis utiliser ces comptes pour tenter de vider vos comptes bancaires, par exemple. C’est pourquoi l’Institut national de la normalisation et de la technologie ne recommande plus l’utilisation de messages SMS pour une authentification à deux facteurs.

L'alternative: générer des codes sur votre appareil

Un schéma d’authentification à deux facteurs qui ne repose pas sur SMS est préférable, car l’opérateur de téléphonie mobile ne pourra pas donner à quelqu'un d'autre l'accès à vos codes. L'option la plus populaire pour cela est une application telle que Google Authenticator. Cependant, nous recommandons Authy, car il fait tout ce que Google Authenticator fait et plus encore.

Des applications comme celle-ci génèrent des codes sur votre appareil. Même si un attaquant persuadait votre opérateur de téléphonie mobile de transférer votre numéro de téléphone sur leur téléphone, il ne pourrait pas obtenir vos codes de sécurité. Les données nécessaires pour générer ces codes resteraient en sécurité sur votre téléphone.

Vous n’avez pas à utiliser de codes non plus. Des services tels que Twitter, Google et Microsoft testent l'authentification à deux facteurs basée sur une application qui vous permet de vous connecter à un autre appareil en autorisant la connexion à leur application sur votre téléphone.
Vous n’avez pas à utiliser de codes non plus. Des services tels que Twitter, Google et Microsoft testent l'authentification à deux facteurs basée sur une application qui vous permet de vous connecter à un autre appareil en autorisant la connexion à leur application sur votre téléphone.

Il existe également des jetons matériels physiques que vous pouvez utiliser. De grandes entreprises telles que Google et Dropbox ont déjà implémenté un nouveau standard pour les jetons d’authentification à deux facteurs basés sur du matériel, appelé U2F. Celles-ci sont toutes plus sûres que de compter sur votre opérateur de téléphonie mobile et sur le réseau téléphonique obsolète.

Si possible, évitez les SMS pour une authentification à deux facteurs. C’est mieux que rien et cela semble pratique, mais c’est généralement le schéma d’authentification à deux facteurs le moins sécurisé que vous pouvez choisir.

Malheureusement, certains services vous obligent à utiliser les SMS. Si cela vous inquiète, vous pouvez créer un numéro de téléphone Google Voice et l’attribuer aux services nécessitant une authentification SMS. Vous pouvez ensuite vous connecter à votre compte Google (que vous pouvez protéger avec une méthode d'authentification à deux facteurs plus sécurisée) et voir les messages sécurisés sur le site Web ou l'application Google Voice. Il suffit de ne pas transférer les messages de Google Voice vers votre numéro de téléphone portable actuel.

Conseillé: