Double authentification : protéger son site et ses comptes
Un lundi matin, un e-mail vous signale une connexion à votre messagerie depuis un appareil inconnu, dans un pays où vous n'avez jamais mis les pieds. Si votre mot de passe a fuité, il ne protège plus rien à lui seul. La double authentification ajoute une seconde preuve, qu'un pirate a beaucoup plus de mal à obtenir.
Le principe : deux preuves au lieu d'une
Pour se connecter, il faut fournir quelque chose que l'on sait, le mot de passe, et quelque chose que l'on possède, comme son téléphone ou une clé physique. Selon les services, on parle de double authentification, de validation en deux étapes ou d'authentification à deux facteurs : le principe reste le même.
Les mots de passe se volent de bien des façons : faux e-mail qui imite une page de connexion, fuite de données d'un site où vous aviez réutilisé le même, logiciel espion. Avec un second facteur, le pirate qui connaît votre mot de passe reste bloqué à la porte. Sur un appareil déjà reconnu, beaucoup de services ne redemandent ce code que de temps en temps, ce qui rend la protection peu contraignante au quotidien.
Ce second facteur ne dispense pas de mots de passe longs et différents pour chaque compte. Un gestionnaire de mots de passe, logiciel qui les crée et les retient pour vous, rend cette discipline facile, et il ne propose pas de remplir votre mot de passe sur une fausse page qui imite le vrai site, ce qui doit vous alerter.
Les comptes à protéger en priorité
Commencez par ceux dont la perte vous coûterait le plus cher, dans cet ordre :
- La messagerie, qui permet de réinitialiser tous les autres mots de passe.
- Le bureau d'enregistrement du nom de domaine : celui qui en prend le contrôle détourne à la fois votre site et vos e-mails.
- L'hébergement et l'administration du site. Sur WordPress, une extension reconnue ajoute cette protection ; sur un créateur de sites, elle se trouve en général dans les réglages de sécurité du compte.
- Le compte Google qui gère votre fiche d'établissement, la Search Console et vos statistiques.
- Les réseaux sociaux : la page de votre entreprise dépend souvent des comptes personnels de ses administrateurs, qui doivent tous être protégés.
- Les outils de réservation, de caisse, de paiement et de facturation, qui contiennent des données de clients.
Les méthodes, de la plus simple à la plus solide
Le code reçu par SMS
C'est la méthode la plus répandue et la plus simple à activer. Elle reste la moins robuste : un escroc peut obtenir un double de votre carte SIM auprès de l'opérateur en se faisant passer pour vous, ou vous convaincre de lui dicter le code. Un SMS vaut mieux que rien, en attendant d'adopter une méthode plus sûre.
L'application d'authentification
Une application installée sur votre téléphone, comme Google Authenticator ou Microsoft Authenticator, affiche un code à six chiffres qui change toutes les trente secondes. On la relie à chaque compte en scannant un QR code au moment de l'activation. Elle fonctionne sans réseau, mais pensez à transférer vos comptes avant de changer de téléphone.
La clé de sécurité et les clés d'accès
Une clé de sécurité est un petit objet à brancher sur l'ordinateur ou à approcher du téléphone pour valider la connexion. Les clés d'accès, ou passkeys, que de plus en plus de services proposent, s'appuient sur le déverrouillage de votre appareil, par empreinte, visage ou code. Ces deux méthodes résistent aux fausses pages de connexion, puisqu'elles ne fonctionnent que sur le vrai site.
Prévoir la perte du téléphone
Téléphone perdu, volé ou cassé : sans solution de repli, vous risquez de rester bloqué hors de vos propres comptes. Au moment de l'activation, la plupart des services proposent des codes de secours, utilisables une seule fois chacun. Imprimez-les ou rangez-les dans un gestionnaire de mots de passe, jamais dans un fichier posé sur le bureau de l'ordinateur.
Ajoutez si possible une seconde méthode : un deuxième téléphone, une seconde clé gardée au bureau, une personne de confiance comme second administrateur. Notez dans votre liste d'accès quelle méthode protège chaque compte.
Aucun service sérieux, banque comprise, ne vous appellera pour vous demander de lui lire un code reçu par SMS. Un interlocuteur qui le réclame, même très convaincant, cherche à entrer dans votre compte : raccrochez.
Quand un salarié ou un prestataire s'en va
La double authentification complique un départ mal préparé. Si le compte partagé de la boutique reçoit ses codes sur le téléphone personnel d'une vendeuse qui quitte l'entreprise, vous risquez de perdre l'accès du jour au lendemain. Quelques règles évitent cette situation :
- un compte nominatif par personne, avec le rôle dont elle a besoin, plutôt qu'un identifiant partagé ;
- des comptes propriétaires au nom de l'entreprise, avec un second facteur rattaché à un téléphone ou à une clé de l'entreprise ;
- le jour du départ, le retrait des accès de la personne, la déconnexion de ses appareils et le changement des mots de passe qu'elle connaissait ;
- de nouveaux codes de secours si elle avait accès aux anciens.
Pour votre fiche d'établissement, la façon d'inviter puis de retirer des gestionnaires est détaillée dans l'article sur les accès à la fiche Google. Si un compte a déjà été détourné, suivez les étapes de l'article consacré au site piraté.
Cette semaine
- Activez la double authentification sur votre messagerie et chez votre bureau d'enregistrement, avant tout le reste.
- Rangez les codes de secours de chaque compte dans un endroit sûr, avec une copie hors ligne.
- Faites la liste des personnes qui ont accès à vos outils et retirez celles qui ne travaillent plus avec vous. Pour un nouveau site, posez dès votre demande de devis la question de la protection de l'administration.