Activer la vérification en deux étapes d'un service est une bonne idée... à condition qu'elle ait été mise en œuvre correctement. Dans la plupart des cas, cette vérification repose sur un SMS ou un message vocal, mais les attaques contre les SMS se multiplient, et toute idée de sécurité reposant sur ce mode d'envoi perd son sens. Heureusement, Google propose pour ses services un Authenticator officiel qui nous permet de générer des codes compatibles avec la vérification en deux étapes localement, sans messages ni connexion Internet.
La vérification en deux étapes
Vous vous inquiétez de la possibilité que quelqu'un vole votre mot de passe ? Certains appelleront cela de la paranoïa, mais personnellement je dirai que vous reconnaissez la nécessité de maintenir un bon niveau de sécurité. La recommandation classique est d'utiliser un gestionnaire de mots de passe local, à la manière de KeePass. Beaucoup remettent en question la stratégie de « un mot de passe pour accéder à tous », et puis nous trouvons ceux qui défendent la vision de « un mot de passe difficile à retenir, pour protéger des mots de passe complexes que l'utilisateur n'est pas obligé de connaître ». Néanmoins, les deux camps reconnaissent un objectif supérieur, qui est de compléter le mot de passe, et de progresser dans l'utilisation d'autres options, comme l'authentification multifacteur. La variante la plus connue, et par extension la plus simple, est la vérification en deux étapes. En résumé : quelque chose que vous savez, combiné avec quelque chose que vous possédez.
L'Authenticator de Google
Google propose ce mécanisme pour ses services depuis un certain temps. Le nom d'utilisateur et le mot de passe forment « ce que vous savez », tandis que « ce que vous possédez » est votre appareil mobile. Le problème est la manière dont les deux sont connectés. Google permet l'utilisation de SMS et de messages vocaux. Personnellement, je pense que personne n'écoute les messages vocaux de nos jours, et le SMS a déjà été déclaré comme non sécurisé à plusieurs reprises, par des agences comme le NIST américain.
Alors, que nous reste-t-il ? Google nous ouvre une troisième voie, et c'est son Authenticator compatible avec Android, iOS et BlackBerry. Le grand avantage de l'Authenticator est qu'il génère des codes compatibles avec la vérification en deux étapes sur le smartphone, sans dépendre d'une connexion Internet ou du réseau mobile.
Si l'on ajoute le fait qu'il prend en charge plusieurs comptes à la fois, je pense que le cas est résolu en faveur de l'Authenticator de Google. Le téléchargement se fait via les boutiques de chaque plateforme supportée, et tout détail sur son installation et son fonctionnement peut être trouvé dans le lien ci-dessous.