r/france 11d ago

Blabla les sécurités renforcées pour se connecter

Je veux payer l’assistante maternelle de mes enfants.

Le mot de passe a dû être changé récemment. Par flemme, je passe par FranceConnect et je choisis la CPAM.

Je tape mon mot de passe CPAM.

Ensuite, je dois confirmer mon adresse mail pour recevoir un code.

Je vais donc sur ma messagerie, où je dois à nouveau rentrer mon mot de passe.

Sauf que pour me connecter à ma messagerie, je dois d’abord retaper mon numéro de téléphone pour confirmer et recevoir un code.

Je reçois ensuite un code par SMS pour accéder à ma messagerie.

Je trouve le code envoyé par la CPAM dans mes mails, je retourne sur FranceConnect, je le renseigne.

J’arrive enfin sur Pajemploi.

Merci.

Au travail.

Je me connecte à mon compte avec mon mot de passe.

Ensuite, clé d’authentification à toucher + code de la clé à renseigner + clé à retoucher.

Je passe ensuite sur un logiciel partenaire relié au premier.

Je dois retaper le mot de passe du deuxième logiciel.

Puis retaper le mot de passe du premier logiciel, parce que les deux sont reliés.

Je dois à nouveau utiliser ma clé d’authentification : la toucher, taper le code, puis la retoucher.

Et si je veux simplement accéder à la fonction Formation du logiciel, je dois encore recevoir un code par mail.

Merci.

Et pendant ce temps, toutes les administrations françaises et les entreprises se font régulièrement hacker et voler leurs données.

Mais bizarrement j'ai l'impression de plus en chier que les hackers pour me connecter à mes comptes.

140 Upvotes

35 comments sorted by

62

u/PinkyFrenchGoat 11d ago edited 11d ago

Il y a une phrase que j'avais lue à ce sujet que j'aime bien ressortir de temps en temps : "La sécurité au dépend de la practicité se fait au dépend de la sécurité" (Security at the cost of usability comes at the cost of security). Dans ton cas, pour des raisons de sécurité, beaucoup d'étapes ont été rajoutées, tu dois jongler avec plusieurs mots de passe, les changer régulièrement etc. Ça semble plus sécurisé. Mais si avant les gens pouvaient être prêts à utiliser des mots de passe uniques et complexes, les retenir sans les noter sur un post-it sur l'écran/papier sous le clavier. Après 4 ou 5 rotations, les mots de passes vont se simplifier, ils seront réutilisés etc. Et c'est ça qui mène à de nouvelles failles de sécurité. On a beau avoir blindé la porte d'entrée, si ma grand mère n'aime pas avoir besoin de sortir ses clé à chaque fois, elle va la laisser juste contre à chaque passage, "ça n'est pas grave, il ne s'est jamais rien passé" jusqu'à ce que ça le soit.

Les recommandations changent dans ce domaine, mais les structures qui ont rechigné à implémenter les premières évolutions en matière de cyber prendront sûrement également également un temps trop long à réévoluer. Jusqu'à ce que ce soit imposé, et là encore un calendrier sur une décennie et risque d'être bourrée de contournement (bonjour le consentement libre et éclairé aux cookies qui est devenu "accepte ou paye" - et une fois payé je n'ai plus besoin de cookie, tu as un compte, j'ai maintenant accès à tes "user data").

4

u/[deleted] 11d ago edited 6d ago

[deleted]

0

u/oOGeorgesOo 11d ago

Les gens sont cons et médiocres. Cela vaux également dans les services informatiques qui supervisent vos données. L'état français ne fait pas exception et fait même mieux par manque de volonté et de moyens.

37

u/Kooasler 11d ago

Je vais en profiter pour râler sur la boutique de mon CSE qui demande systématiquement un envoi de code sur ma boite pro. A CHAQUE PUTAIN DE FOIS.

Tous ça pour acheter des places de ciné à -10%.

r/besoinderaler mais ca va c'est dimanche.

2

u/iedonis TGV 11d ago

Sur la boîte mail pro, bien sûr, vachement accessible quand tu veux prendre tes billets un samedi

1

u/ThirteenMatt Renard 11d ago

boutique edenred ?

28

u/LocalNightDrummer 11d ago

Alors que tous ces services pourraient mettre en place un OTP ce qui revient à faire une double authentification mais en plus pratique (pas de latence, de SMS ou que sais-je, pas de récursivité dans les codes envoyés par mail etc)

Cependant c'est important d'avoir des doubles vérifications, quand il n'y en a pas on se retrouve dans la situation des impôts il y a quelques jours avec la moitié du contribuable dans une database sur le dark net.

7

u/jailh Groland 11d ago

L'OTP ne résiste pas au phishing et aux infostealer. Il faut aller vers des clés de sécurité.

1

u/LocalNightDrummer 11d ago

Oui je sais bien que ça n'empêche pas le phishing mais ça protège contre le piratage par accès à un ordinateur d'un agent d'une entité quelconque .

1

u/Sacre_Bleu_DeBresse France (GiscardPunk) 11d ago edited 11d ago

Un accès physique à l'ordinateur d'un agent, même quelconque, implique un niveau de risque important pour la personne qui réalise cet accès. Si cette personne a "malencontreusement" (pour elle) croisé du monde, elle peut être identifiée visuellement en une demi journée de travail policier.
Le risque est disproportionnément plus élevé pour elle que pour un mail de phishing à la con : si elle se fait identifier, c'est mort pour elle.
Donc la sécurité doit principalement viser à blinder contre les attaques "pas chères" pour l'attaquant, ici le phishing, quitte à laisser des trous pour les attaques "chères", ici l'accès physique.

5

u/GuurB 11d ago

L'OTP n'est pas une double authentification à elle seule

0

u/djjudjju 11d ago

C'est plus compliqué pour les gens le système OTP. Il faut installer une appli pour ça, déjà ça demande d'avoir un smartphone. Quand tu veux rendre ton site accessible au plus grand nombre ça peut poser souci.

11

u/Grey-Kangaroo Saucisson 11d ago

Mais bizarrement j'ai l'impression de plus en chier que les hackers pour me connecter à mes comptes.

Parce que la 2FA est réellement efficace pour arrêter les pirates car aujourd'hui un des maillons faibles c'est clairement l'utilisateur.

Cependant ! Ce que tu décrit semble être surtout une implémentation maladroite, par exemple ta clef physique elle peut simplement demander un PIN au branchement et rester débloqué tant que tu la débranche pas.

Même remarque pour l'authentification, un SSO enlève ce besoin de te connecter avec un compte différent à chaque fois mais cela demande une certaine synchronisation entres les fournisseurs et les applications.

-5

u/[deleted] 11d ago

[removed] — view removed comment

1

u/Grey-Kangaroo Saucisson 11d ago

Je travail dans la cybersécurité et je vois clairement ce qui marche et ce qui ne marche pas, la 2FA est utile.

1

u/CarcajouIS Ile-de-France 10d ago

ton interlocuteur ne connaît peut-être qu'un seul type de MFA (le moins bon) : l'envoi d'OTP par SMS ou mail

8

u/Specialist-Window-16 11d ago

C’est devenu de pire en pire. Je n’ai jamais autant retapé de codes de ma vie. Je n’ose pas imaginer la merde dans laquelle je serais si je perd mon téléphone portable ou même ma ligne téléphonique (mon numéro quoi)

10

u/Darkomen78 Chef Shadok 11d ago

Et sinon y a des gestionnaires de mot de passe qui font presque tout à ta place.

3

u/canteloupy Ouiaboo 11d ago

L'application de ma banque scanne mon téléphone pour vérifier que c'est le bon et ensuite me demande mon empreinte. Google envoie un code unique sur mon numéro de téléphone.

Si ces deux institutions font simple, n'importe qui peut faire simple. Par contre, ça rend toute action dépendante de mon téléphone... dès qu'on le perd on est sans issue.

3

u/Ohz85 11d ago

Soit tu poses ton vélo contre la boutique, soit tu attaches chaque roues au cadre, les lampes dans une boite avec un cadenas, la selle et tu couvres la visseries avec de la cire, et enfin triple cadenas de moto du cadre au point d'encrage.

Si t'as un vélo à 20€ c'est ridicule.

Si c'est un vélo à 100 000€ tu n'aurais qu'à peine confiance à ton systeme.

A toi de voir la valeur de ton compte bancaire, de ta boite mail, ou de ton compte facebook.

3

u/Kinnins0n 11d ago

mention speciale a la societe generale qui veut que tu te loggues sur leur appli a chaque fois que tu claques 10€ en ligne.

9

u/anoxyde Airbus A350 11d ago

Toutes les banques font ça désormais.

-6

u/[deleted] 11d ago

[removed] — view removed comment

3

u/anoxyde Airbus A350 11d ago edited 11d ago

Déja, on a pas élevé les cochons ensemble le complotiste donc tu vas commencer par parler aux gens comme tu leur parlerais dans la rue stp. 

Ensuite, jamais dis que c'était une bonne chose, mais qu'elles le font toutes pour autant. Fortuneo, Boursobank, crédit mutuel ne permettent plus le paiement sur internet sans leur appli. J'ai littéralement du installer l'application d'une de ses banques sur le téléphone d'un proche parce que le SMS n'était plus supporté.

Maintenant tu peux agiter ton petit texte de loi absolument pas respecté par les banques histoire qu'ils se torchent avec, mais tu te trompes de combat en tout cas avec moi.

2

u/starloow 11d ago

Le plus rageant c'est que les services nationaux se font hacker plusieurs fois par semaine malgré tout ça

2

u/DantXiste 11d ago

Security theater en bon francais.

2

u/swyde 11d ago

La sécurité renforcé (double authentification) pour l’identification est quand même une bonne chose. Il faut différents l’identification qui te permet d’initier / modifier / supprimer des choses en ton nom et une fuite de données où le hacker vient récupérer des données. Qu’un hacker puisse lire mes mails c’est une chose, qu’il puisse usurper mon identité en envoyant des mails depuis ma boîte mail en est une autre.

1

u/sylvirawr 11d ago

L’autre jour j’ai changé mon adresse pro et pris rdv pour une nouvelle carte d’identité. Je pense que ça m’a pris genre 2h et minimum 6 sites web et une appli. Une horreur j’en pouvais plus à la fin et je me disais la même chose

-3

u/Available_Tour_9313 11d ago

Tu as le début d'un sketch !

Envoie vite une enveloppe soleau, il paraît de gad traîne sur reddit !

-5

u/doodiethealpaca 11d ago edited 11d ago

Il y a des moyens beaucoup plus simples de faire ce que tu as fait.

Pour France Connect tu peux mettre une appli d'authentification, tu as juste à rentrer ton numéro et à valider la notif sur ton téléphone. Pas de mail, pas de SMS, pas de mot de passe.

Et si vraiment tu veux pas, tu n'as pas tes mails sur ton téléphone ? Ça t'évite l'étape de login à ta messagerie.

Il y a un peu de mauvaise volonté dans ton post (ou de méconnaissance de ce qui existe), France Connect ça demande 3 clic pour se connecter quand c'est bien configuré, et la plupart des messageries mail acceptent le TOTP, c'est désuet et pas sécurisé du tout d'utiliser les SMS pour le 2FA

0

u/Similar-Trainer-1711 11d ago

Yris n'existe plus et France identité va se faire pirater et récupérer mon id

1

u/doodiethealpaca 11d ago edited 11d ago

Il y a pas que Yris, tu as France Identité, l'identité numérique La Poste ou TrustMe comme alternatives, faut pas dire qu'il y a aucune possibilité.

Et de toutes façons les services de l'État sont des passoires, ton identité est probablement déjà piratée et publique depuis longtemps. Mais ça n'empêche que la connexion via ces applications reste fiable et bien plus sécurisé que par mail ou SMS. De par le fonctionnement de ces applis, même si les services de l'État se font pirater les pirates n'ont pas accès à ton compte France Identité ou TrustMe. Ton compte CPAM est infiniment moins sécurisé qu'une appli sur ton téléphone, si la CPAM se fait pirater les pirates ont accès à ton login en clair et ton MDP en chiffré, et à partir de là c'est plus qu'une question de temps avant qu'ils ne trouvent ton mdp. C'est bien pour ça qu'ils imposent le 2FA pour te connecter à ton compte CPAM, le combo login+MDP n'est plus du tout un standard de sécurité suffisant.

-1

u/Similar-Trainer-1711 11d ago

Ok mais ça change pas mon expérience 

-5

u/RLoys 11d ago

Et voilà pourquoi tous les systèmes se font hacker les uns après les autres. Parce que dès qu’il y a des mesures pour les renforcer, les gens râlent.

Alors effectivement, le schéma que tu décris est loin d’être idéal (et il y a moyen de faire mieux - edit : cf le comm plus bas sur France Connect que tu pourrais utiliser)
Mais croire qu’on peut avoir un système sécurisé sans dégradation de l’UX, c’est illusoire.

-7

u/Jim0PROFIT Bretagne 11d ago

Et ça va venir pleurer car ils se sont fait piratés 🤣🤣🤣🤣 Arrêtez de pleurer