L'identification à deux facteurs entre dans les habitudes

Stéphane Moussie |

Vous êtes une majorité à avoir activé l’identification à deux facteurs sur votre compte iCloud, d’après notre dernier sondage. Plus exactement 64 % des sondés ont activé cette mesure de sécurité.

Un quart ne l’ont pas fait et 12 % ne savent pas de quoi il s’agit. Pour ceux-là, rappelons que l’identification à deux facteurs ajoute une couche de protection supplémentaire à votre compte Apple en ligne.

Avec cette fonction activée, quand vous vous connectez à votre compte iCloud depuis un nouvel appareil, un second code à six chiffres envoyé sur un appareil de confiance est requis après avoir saisi votre mot de passe. Ainsi, si votre mot de passe iCloud est compromis, votre compte reste protégé par ce second facteur accessible uniquement par vous.

Avec iOS 10.3, Apple encourage d’ailleurs les utilisateurs à activer l’identification à deux facteurs. De plus en plus de services prennent en charge cette fonction, comme Instagram et Nest dernièrement.

Pour en savoir plus sur le sujet, vous pouvez consultez les articles suivants, ainsi que notre guide Protégez votre vie numérique en vente sur iBooks :

Notre nouveau sondage porte sur les sauvegardes : combien avez-vous de sauvegardes différentes de votre Mac ? Vous pouvez répondre ici.

avatar Sir Rendal (non vérifié) | 

Oui. Activé après la mise à jour 10.3. Suite à l'invitation de Apple après la mise à jour.

avatar iPitch93 (non vérifié) | 

Dans ce système, et j'en ai déjà parlé à des conseillers Apple, c'est que forcément tu mets des appareils de confiance (par exemple ton iphone). Et si sur ce même iphone, la popup de vérification peux te permettre de recevoir le code sur ce même appareil !

Moi j'ai trois appareils de confiance, ce qui aurais été bien dans mon cas, c'est que je reçoive le code d'authentification uniquement sur les deux autres appareils !

avatar C1rc3@0rc | 

Il faut expliquer a quoi sert ce systeme d'authentification et comment il fonctionne!

Le procédé de securité d'identification en deux facteurs (ou n'importe comment qu'on le nomme commercialement) est basé sur un principe:
- Utiliser 2 émeteurs et 2 récepteurs certifiés et distincts et évidemment 2 voies de communication disctintes et un code en 2 partie.

la communication s'effectue aussi en 2 phases distinctes:
1) l'utilisateur contacte le serveur avec une demande d'authentification
2) le serveur contacte l'utilisateur avec une demande d'authentification

Idealement l'identifiant et son code doivent etre distincts dans chaque phase.

Exemple

Francis Martin veut s'identifier sur le service mabanque.fr
1) F.Martin ouvre sa la page d'identification du site et y place les identifiants et code «fmartin100, Mo1t_de3#pas0s.e-F^ort#2&x»

2) le serveur du site envoi un code (Wq2#$c12>K1d) avec son identifiant (nº de tel, certificat,..) sur le terminal hertzien (telephone, boitier proprietaire,...)
3) F.Martin voit une page qui lui demande de taper le code reçu sur le teminal
4) si le serveur constate que l'idendifiant, le mot de passe et le code envoyé sur le terminal herzien correspondent alors il donne accés au compte de F.Martin.

Ça c'est la mecanique du systeme. A quoi ça sert?
- qu'il n'y a personne se situe entre le serveur et le client qui intercepte la communication
- que le client est bien le client
- que le serveur est bien le serveur

On comprend des lors que si le client ne dispose pas de 2 appareils distinct utilisant 2 voies de communications disctinct que ce systeme ne sert a rien.

Exemple: fausse authentification sur un iPhone:
Le client se connecte depuis son iPhone et reçoit le code par SMS. La CIA a hacké l'OS et capte toutes les données emise et reçue au niveau de l'OS. La CIA peut donc se faire passer pour le client ou pour le serveur ou simplement intecepter toutes les com entre les 2.
Avec les outils de hacking de la CIA dans la nature, on peut remplacer la CIA par n'importe quel cybercriminel
Violation du principe de terminaux distincts.

Le plus drole c'est les systemes de fausse double identification qui utilisent l'email.
Violation du principe de terminaux distincts et de voies de communications distinctes

S'il y a une violation du principe de fonctionnement, ce systeme ne sert a rien. L'ecrasante majorité des sites utilisant un soit disant systeme a double identification viole au moins 1 principes.
Bref, ce systeme est de la pure foutaise et ne protege de rien!

Ce qui est grave c'est la consequence: l'utilisateur se croit protégé et va etre laxiste au niveau de son mode de passe. Donc le systeme augmente les risques de piratage!!!!

avatar MacGyver | 

malheureusement, si Fillon passe, avec 50% de fonctionnaires en moins, on va revenir a 1 facteur et encore...

avatar agrippa | 

@MacGyver
Elle est sympathique !

avatar scanmb (non vérifié) | 

@MacGyver

Et au lieu de sonner 2 fois , il ne sonnera qu'une fois
Et s'il prend le train , il ne sifflera plus 3 fois mais 1 fois
Ce sont les belges qui vont être contents une fois , mais juste une fois...

avatar Madalvée | 

J'ai du mal à comprendre la différence entre la vérification à deux étapes que j'ai activée et la vérification à deux facteurs : où dois-je faire la transition ? Parce que si je fais une modification depuis mon iPhone l cloud peut m'envoyer un code sur le même iPhone ?

avatar shaba | 

@Madalvée

C'est grosso modo la même chose, je ne sais pas trop en quoi c'est plus sécurisé. Pour l'activer c'est assez chiant: tu dois aller sur ta page Apple ID, désactiver l'authentification en deux étapes, choisir des réponses aux questions de sécurité, puis sur ton appareil aller dans les réglages iCloud et dans les options de sécurité la case pour activer l'authentification à deux facteurs apparaîtra.

avatar C1rc3@0rc | 

Exact.
C'est de la pure foutaise et du marketing.
Je rajouterai, qu'en plus cela est encore pire du fait que les 2 appareils sont tres probablement identifiés avec le meme AppleID...

Encore une fois, il est plus securisé d'utiliser un identifiant qui est unique et n'est pas trivial (donc qui ne contient pas son nom,prenom,date de naissance, adresse, etc) et surtout un mot de passe fort (au moins 16 carateres contenant des minuscule,majuscule,chiffre,signes et symboles et qui ne soit pas trivial: son nom, celui de ses parents/enfants/animal de compagnie/, nom commun, etc)

Le scenario du pire c'est d'utiliser le meme identifiant et le meme mot de passe pour au moins 2 sites.
genre
site: mabanque.fr, identifiant jonh_smith@yahoo.fr, mot_de passe: crésus_2016
site: facebook.fr, identifiant jonh_smith@yahoo.fr, mot_de passe: crésus_2016

Un scenario aussi grave:

site: mabanque.fr, identifiant jonh_smith@yahoo.fr, mot_de passe: Crésus_2016
site: twitter.fr, identifiant jonh_smith@yahoo.fr, mot_de passe: Mercure_2015
site: icloud.com/, identifiant jonh_smith@yahoo.fr, mot_de passe: Pomme_Roquette_rouge_2015

Un scenario qui protege:
site: mabanque.fr, identifiant jm123-1dfin3@yahoo.fr, mot_de passe: {H4ck#Th1>s%84}
site: amazon.fr, identifiant jm123-jeanmart4shp@yahoo.fr, mot_de passe: 4My$Tr&u3(Pr1v@c\y)
site: icloud.com/, identifiant jm5_borowitsky@free.fr, mot_de passe: D_{0nt/B3|Ev=1l$<:>

Et a condition de changer regulierement de mot de passe

avatar bhelden | 

Je n'ai pas activé l'authentification à deux facteurs sur mes appareils Apple. Depuis la MAJ 10.12.4 sur macOS, lorsque j'ouvre les Préférences Système, Apple m'ouvre directement l'onglet "iCloud" avec une indication en haut de la fenêtre : "Renforcez la sécurité de l'identifiant Apple [...] données iCloud".
C'est presque pénible... Un moyen de désactiver cette redirection automatique ?

avatar bhelden | 

@bhelden

Je me réponds à moi-même finalement. Il suffit de cliquer sur le bouton "Continuer" à droite de l'indication et de cliquer sur "[Activer] Plus tard" dans la liste de choix qui apparaît.

avatar Simeon | 

J'ai eu le même souci.
De mémoire, il faut cliquer sur le bandeau mis en exergue dans les options iCloud.
On a alors droit à un petit topo, on accepte ou non le nouveau mécanisme, puis le comportement du menu système revient à la normale.

avatar antoinelefrendam | 

Cette fonction est-elle compatible avec iOS 9 ?

avatar noodles73 | 

Concernant les mots de passe Apple, je trouve très énervant la non intégration complète de Touch ID. Régulièrement nous sommes amenés à entrer le mot de passe Apple via une pop-up qui ne laisse que le choix valider ou abandonner. Le problème, c'est que quand on utilise 1Password ou autre, et que donc on ne connaît pas le mdp de son compte c'est très gênant... ça vient tout juste de m'arriver après la mise à jour.

avatar Lestat1886 | 

Le problème avec ce système c'est qu'on risque d'être coincé si on a qu'un seul appareil sur soi non?

avatar Apollo11 | 

@Lestat1886

En effet. Je trouve ça plutôt chiant qu'autre chose. Je l'ai activé une fois puis désactivé. Passer mon temps à entrer un code, non merci.

avatar xDave | 

Je l'ai mis en place pour une amie vendredi, ça a été une vraie chienlie
3 appareils (iPhone, iPad et Mac), plusieurs services désactivés à reconfigurer avec des requêtes d'authentification qui se croisent.
Et évidemment pas mal de choses qui ne sont pas configurées dans la foulée automatiquement comme iMessage.
Au passage on a perdu la fonction de contrôle à distance et je ne me suis rendu compte que le lendemain... à distance.
Pour la personne qui n'est pas du tout un geek ça a paru du délire paranoïaque (et évidemment avec aucune patience) et comme les questions de sécurité précédemment établies ne semblent tout simplement plus fonctionner, ça a bien fait suer.

Bref, la lutte contre les hackers c'est comme pour les terroristes...

avatar SebLogan | 

Moi iOS 10.3 me l'a activé d'office ainsi qu'à ma copine sans même avoir eu le choix...et pour le désactiver obligé d'avoir un ordi sous le coude ?

avatar mat 1696 | 

Moi j'ai encore la validation en 2 étapes comme j'ai un mac sous Mavericks

avatar R1x_Fr1x | 

Je savais ce qu'était cette double authentification. Mais je ne l'avais jamais activé. Jusqu'à récemment lorsque j'ai reçu un email d'Apple m'informant de la tentative de connexion à mon compte iCloud alors que ce n'était pas moi depuis un autre pays.

Je peux vous dire que ça fait bizarre de se sentir soudainement espionné. J'ai de suite changé de mot de passe avec le code le plus compliqué possible et inimaginable généré par 1password (noté ailleurs aussi) et activé la double authentification.

Pour moi le plus rassurant dans cette méthode et que même si qqn trouve notre compte et mot de passe, sans validation manuelle ensuite depuis un de nos autres appareils, le potentiel hacker ne pourra rien. Et c'est quand même un énorme progrès de se dire qu'aujourd'hui un compte peut rester protégé même en connaissant son mot de passe qui ne suffit même plus pour "passer".

avatar adixya | 

Une différence fondamentale : pas besoin de clé de sécurité à imprimer sur un papier qu'on va tres probablement perdre avec la vérification en deux facteurs, ce qui est un avantage énorme...

avatar iSimon12 | 

Je l'utilise depuis 2 ans environ. Récemment ça m'est arrivé 2/3 fois que le code ne s'affiche pas. J'ai du passer par l'appel sur le numéro de confiance.

avatar iAnn | 

Vraiment chiant... je l'ai viré !

avatar Lubi974 | 

J'ai failli perdre un compte iCloud à cause de cette authentification mal faite lors du changement d'iPhone.

La configuration du nouvel iPhone demandait le code envoyait sur l'ancien appareil de confiance qui n'était plus en notre possession. Chose incompréhensible car il avait été supprimé du compte iCloud et aucun code n'était envoyé sur le macbook ou les deux iPads...

Quant aux envois sms impossible vu que la personne ne pouvait pas les recevoir car le nouvel iPhone n'était pas activé... on ne recevait pas non plus le code envoyé par SMS avec la SIM entré dans un autre téléphone... Les réponses aux questions de sécurité étaient oubliées et impossible de réessayer au bout de plusieurs essais....

Il restait la solution de l'appel téléphonique pour recevoir le code de récupération du compte iCloud après plus d'une heure de crise de nerf à se traiter de noms d'oiseaux...

Donc on s'est dit qu'on utiliserait plus cette authentification à la noix...

avatar LoossSS | 

Hors sujet mais pas trop : pourquoi vous continuez de mettre des liens macgeneration.com au lieu de macg.co sur tous les liens de sondage ?

avatar Link1993 | 

Une horreur absolu ! Pour la moindre petite connexion depuis un appareil ou application supplémentaire, il faut recréer un code (2 codes pour FaceTime puis iMessage...), sans oublier qu'il faut le noter avant pour le réutiliser sur plusieurs appareils...
Ca a tenu 3h, et après, suppression... j'ai préféré revenir a l'ancienne, avec un code complexe

CONNEXION UTILISATEUR