Implémentation d'un 2FA (U2F/TOTP)

Bonjour,

Je souhaiterais que Linxea mette en place une solution de double authentification (2FA) différente de celle transmise par e-mail. La méthode actuelle présente plusieurs limites, notamment le fait qu’en cas de compromission de l’adresse e-mail, le facteur d’authentification devient également vulnérable, ce qui réduit fortement l’intérêt de la 2FA.

Aujourd’hui, plusieurs standards 2FA sont largement déployés et reconnus pour leur robustesse :

  • TOTP : génération de codes à durée limitée à partir d’une seed stockée côté application (authenticator). Cette approche limite les risques liés aux canaux de réception par e-mail. (Qui est par défaut non chiffré) (Ex: Authy, Microsoft Authentificator, Bitwarden Authentificator, …)
  • U2F / WebAuthn : utilisation d’un appareil physique (ex. clé de sécurité) couplé à un processus cryptographique. Le facteur d’authentification repose sur un élément matériel, ce qui réduit significativement le risque d’usurpation, tout en complétant le mot de passe.

Serait-il possible d’envisager l’intégration de l’une de ces options (TOTP et/ou U2F/WebAuthn), afin d’améliorer la sécurité globale et la robustesse de la connexion ?

N/B: WebAuthn est compatible U2F

Je vous remercie par avance et bonne journée à vous

Je vote pour, car actuellement le code envoyé par mail n’est pas valable assez longtemps et j’ai beaucoup de difficulté pour le connecter

5mn de validité du code c’est trop court en plus de l’absolument rien apporter en matière de securité
Et accessoirement l’envoi d’un code par mail est la méthode la moins pertinente niveau securité

Donc une autheficaton via authenticator microsoft, google ou autre serait vraiment un plus

1 « J'aime »

tout a fait d’accord une authentification par google autenticator ce serait rassurant !!!

1 « J'aime »

je plussoie également !

Absolument nécessaire !

C’est souvent plus simple et évite les problèmes lorsque l’on est à l’étranger.

Ma préférence reste une clé Fido2 (ca évite aussi les problèmes de désynchro d’horloge du TOTP). Après bizarrement, BousoBank qui l’implémente n’autorise pas tout lorsque l’on passe par ce mode (peut-être parce que certaines clés n’ont pas de mot de passe pour sortir le secret).

Ne pas oublier que dans la très grande majorité des cas de piratage des comptes bancaires individuels, c’est toujours le titulaire qui a donné ses codes à un interlocuteur usurpateur de qualité (faux banquier, policier…).

Donc la double, triple, quadruple authentification ne changera rien. C’est chacun qui doit être vigilant et faire preuve de bon sens. Quand on voit par exemple qu’une arnaque au faux coursier pour récupérer une carte bancaire ça fonctionne on peut quand même s’interroger, parce que de nos jours un « banquier » qui a besoin de récupérer une carte physique et son code pour l’annuler, désolé mais pour y croire il y a de la crédulité.

Idem pour l’arnaque très répandue au faux colis mondial relay qui ne rentre pas dans la boite aux lettres… avec frais de « relivraison ». Partout une 2ème livraison est gratuite.

Le risque est bien plus grand que Linxéa ou d’autres, qui détient pièce d’identité, justif de domicile… se fasse pirater tout ça et alors bonjour l’usurpation d’identité (souscription de crédits…), d’autant que Linxéa (en janvier dernier encore) n’acceptait pas les pièces filigranées pour ouvrir une AV en ligne.

5 « J'aime »

Une analyse de bon sens !

1 « J'aime »

Avec du fido2, techniquement le code vous est inconnu, c’est la clé qui le connait et vous avez le code d’accès la clé. Le seul truc, c’est d’avoir au moins 2 clés, sinon en cas de problème c’est bloquant (les code de secours sont un palliatif mais ca affaiblit la sécurité).

Pour les arnaques, actuellement c’est le clonage de voix peut faire des malheurs. Quand votre enfant appelle (bon numéro, bonne voix et situation crédible à cause des réseaux sociaux), ca peut être tendu de distinguer le vrai du faux. Je conseille vivement de définir un mdp de passe familial (et pas le nom du chien qui est probablement sur les réseaux).

Dans le cas où les codes sont donnés, la responsabilité du particulier peut être engager (et c’est de plus en plus souvent le cas). A noter aussi qu’un téléphone ca se déverrouille souvent assez facilement en cas (bien s’assurer que cette perte ne fait pas tomber tout votre édifice sécuritaire).

Anecdote: En voulant me prouver que visiter une page web n’était pas dangereux (sauf gros bug, le navigateur protège), j’ai peu lancer une ligne de commande localement en revisitant une faille « patchée ». A partir de là, je me dis que si on veut, on peut entrer partout.

Et pour le KYC, je filigrane tout (dont Linxea qui n’est vraiment pas le plus embêtant sur ce point). Il faut juste ne pas masque certains points de sécurité.
Cela dit, ca ne semble pas avoir de valeur légale en cas de problème, mais je me dit que ca complexifie un peu la tache des voleurs avec une proba qu’ils passent au suivant

Le clonage de voix, c’est une plutôt fake news qui circule effectivement beaucoup actuellement…

Quant à un fligrane sur une CNI par exemple (il y a un site gouvernemental pour faire ça), ça a forcément une certaine valeur légale selon la phrase qu’on met en filigrane.

Sur mes copies de CNI, il est filigrané « non valable pour souscription de crédit ». J’utilise ça autant que possible.

Et éviter d’étaler sa vie sur les réseaux sociaux est une sage précaution.

Pour le « allo » je suis d’accord. Après, avec 5-10s, on peut déjà cloner une voix, pas de manière parfaite mais on parle d’un appel et pas forcement depuis un lieu calme. En 30 minutes, on est proche de la perfection

Pour le filigrane, je parlais en cas de vol de données pouvoir identifier la source. J’avais développé une solution qui garantie d’unicité de l’image mais en cas de vol rien peut dans l’absolue prouver que le document envoyé n’a pas pu être volé coté client… Pas inutile, car celui qui recoit le document peu regarder et voir qu’il ne lui est pas adressé.

Personnellement, je taggue: date, destinataire et objet
Le site du gouvernement est nul par contre, il masque les chiffres sur la CNI et ca les logiciels qui détectent si c’est la vraie identité n’aime pas du tout.

Le clonage d’une voix ne suffit pas pour tromper un proche. Il y a les expressions utilisées, les mots employés… Avec du bon sens on détecte le faux si c’est un proche.

Et pour résumer, ce qui intéresse les escrocs, c’est les sites bancaires pour récupérer de l’argent rapidement ou les sites genre « le bon coin » et les dossiers de fausses locations pour les pièces d’identité.

Les sites d’AV ne sont pas intéressants pour les escrocs, trop long pour espérer récupérer de l’argent.