Vos codes 2FA dans le gestionnaire de mots de passe ?
De nombreux gestionnaires de mots de passe – Mots de passe d’Apple, 1Password, Bitwarden – savent aussi générer des codes à double facteur. C’est pratique. Mais les deux facteurs se retrouvent au même endroit.
À quoi sert l’authentification à deux facteurs
L’authentification à deux facteurs demande deux choses : quelque chose que vous savez (votre mot de passe) et quelque chose que vous avez (l’appareil qui génère le code). L’idée, c’est qu’un attaquant ait besoin des deux. Un mot de passe divulgué ne suffit pas à lui seul, pas plus qu’un code volé.
Un coffre, deux facteurs
Si le gestionnaire de mots de passe contient aussi le secret 2FA, les deux facteurs proviennent du même endroit. Quiconque accède à ce coffre – via un mot de passe principal trop faible, un logiciel malveillant sur votre Mac, une page d’hameçonnage imitant le coffre lui-même ou une fuite chez le fournisseur – obtient d’un coup le mot de passe et le générateur de codes. Le second facteur ne protège alors plus contre ce pour quoi il a été conçu.
La plupart du temps, tout se passe bien. Mais l’authentification à deux facteurs sert justement pour la fois où quelque chose tourne mal.
Les garder séparés
Avec un authentificateur distinct, le mot de passe reste dans votre gestionnaire et le second facteur est stocké ailleurs :
- Un autre stockage : Quick Authenticator conserve les secrets dans le trousseau de macOS, liés à votre Mac – pas dans votre coffre de mots de passe.
- Un verrou à part : les codes peuvent être verrouillés par Touch ID ou par le mot de passe de votre Mac, et se verrouillent automatiquement quand l’écran se verrouille ou que le Mac se met en veille.
- Aucun compte chez nous : il n’existe ni compte Quick Authenticator ni serveur qui détienne vos secrets. La synchronisation facultative entre vos Mac passe par votre propre iCloud privé, chiffrée de bout en bout.
Mais n’est-ce pas moins pratique ?
Pas forcément. Appuyez sur ⌥⌘A dans n’importe quelle app, tapez quelques lettres du service et appuyez sur Retour – le code est dans le presse-papiers. Dans Safari et les autres apps qui utilisent le remplissage automatique du système, le code peut aussi être proposé directement dans le formulaire de connexion. C’est presque aussi rapide qu’un gestionnaire de mots de passe, et le second facteur reste à part.
Quand un gestionnaire de mots de passe convient
Des codes dans un gestionnaire de mots de passe valent toujours bien mieux que pas d’authentification à deux facteurs du tout ou des codes par SMS. Avec un mot de passe principal robuste et unique, et un déverrouillage par Touch ID, le risque est faible. Mais si vous voulez que les deux facteurs en soient vraiment deux, gardez-les à deux endroits.
En bref
- L’authentification à deux facteurs fonctionne le mieux quand les facteurs sont stockés séparément.
- Gardez les mots de passe dans votre gestionnaire et les codes 2FA dans un authentificateur distinct.
- Sur le Mac, un authentificateur dans la barre des menus avec un raccourci global garde le tout rapide.
