Ouvrir le menu principal

iGeneration

Recherche

Synchro des codes 2FA d'Authenticator : Google ne chiffre pas (encore) les données de bout en bout

Mickaël Bazoge

mercredi 26 avril 2023 à 22:30 • 14

App Store

Depuis quelques jours, il est possible de synchroniser les codes de deuxième authentification (2FA) générés par l'app Google Authenticator avec un compte Google. Utile en cas de perte ou de vol de son smartphone, car jusqu'à présent ces codes one-time password (OTP) étaient stockés uniquement sur l'appareil.

Mais voilà : les deux développeurs de Mysk ont découvert que les données synchronisées par Authenticator n'étaient pas chiffrées de bout en bout. Résultat : Google ou une tierce partie malveillante ont la possibilité de récupérer ces fameux codes OTP. Dans l'application, il n'existe aucune option permettant de protéger l'accès à ces données, par exemple avec un mot de passe.

Chacun de ces codes contient un « seed » utilisé pour générer ledit code. Si une personne mal intentionnée connait ce « secret », elle est alors en mesure de générer des codes 2FA permettant à l'utilisateur de déverrouiller l'accès à ses services web. Problématique en cas de fuite, ou si un malandrin accède au compte Google de sa victime. Par ailleurs, ces codes intègrent aussi d'autres informations comme le nom du compte et celui du service qui se sert d'Authenticator comme deuxième facteur d'authentification.

Google Authenticator synchronise ses codes 2FA dans un compte Google

Google Authenticator synchronise ses codes 2FA dans un compte Google

Google a néanmoins rapidement réagi après cette révélation. Christiaan Brand, directeur produit sécurité au sein du moteur de recherche, a confirmé sur Twitter que les données synchronisées d'Authenticator ne sont effectivement pas chiffrées de bout en bout pour le moment. L'option va être proposée dans l'avenir. « Notre objectif est de proposer des fonctions qui protègent l'utilisateur, mais qui sont aussi utiles et pratiques », écrit-il.

Le chiffrement de bout en bout est « une fonction puissante qui fournit des protections supplémentaires », mais elle a un prix : des utilisateurs pourraient être privés de leurs propres données s'ils oublient ou s'ils perdent le mot de passe de leur compte Google. Dans ce cas, pas de récupération possible des données si elles sont chiffrées de bout en bout.

En attendant, il reste toujours possible d'utiliser Authenticator sans synchronisation des codes.

Cet équilibre entre la sécurité des données et l'aspect pratique est délicat, c'est aussi ce qui anime Apple pour le chiffrement de bout en bout de quasiment toutes les données dans iCloud. C'est possible (en France depuis fin janvier), mais l'utilisateur doit prendre ses responsabilités en configurant une clé (ou un contact) de secours pour la récupération des données.

Craig Federighi : le chiffrement de bout en bout de tout iCloud sera de la responsabilité de l

Craig Federighi : le chiffrement de bout en bout de tout iCloud sera de la responsabilité de l'utilisateur

illustration magazine 25 ans

MacGeneration a 25 ans !

Participez à la fête et découvrez l’histoire de votre site favori en précommandant notre magazine exclusif.

Je précommande le magazine

Sortie de veille : télé Apple et iPhone 17 ultra-fin, des rumeurs folles ou crédibles ?

23/11/2024 à 11:51


Black Friday 2024 : Jusqu’à -50 % sur UPDF, l’application incontournable pour Mac, iPhone et iPad 📍

23/11/2024 à 10:23


Promo : iPhone 13 à 519 €, iPhone 14 à 594 €, iPhone 15 à 685 €

23/11/2024 à 08:31

• 14


Black Friday : sélection de chargeurs UGREEN à partir de 25 € !

22/11/2024 à 22:45

• 0


Canal+ active la 4K HDR sur iPhone et iPad

22/11/2024 à 21:45

• 23


Pour éviter la taxe spéciale Chine, Apple veut augmenter sa production en Inde

22/11/2024 à 21:15

• 16


Les meilleures promos du Black Friday : AirPods Pro 2, iPad 10, serrure connectée…

22/11/2024 à 18:52


Le régulateur britannique estime qu’Apple freine l'innovation dans le domaine des navigateurs mobile

22/11/2024 à 18:00

• 41


L’Europe clôture son enquête sur les règles de l’App Store liées à la vente de livres électroniques

22/11/2024 à 16:00

• 0


Android : Google planche aussi sur une fonction pour réduire le mal des transports

22/11/2024 à 12:54

• 9


Protégez votre Mac pour seulement 2,03 €/mois avec CyberGhost VPN : l'offre Black Friday à ne pas manquer ! 📍

22/11/2024 à 11:52


Black Friday : iPad 10 à 359 €, iPad Air M1 5G à 550 € ou moins avec la carte Fnac+

22/11/2024 à 11:45

• 5


Les enceintes et barres de son Sonos jusqu’à - 40 % pendant le Black Friday

22/11/2024 à 10:53

• 16


Le vrai nouveau Siri, celui alimenté par une IA générative, ne sortirait pas avant… 2026

22/11/2024 à 07:57

• 63


Une sonnette connectée qui diffuse vos images aux quatre vents

21/11/2024 à 22:00

• 23


Google abandonne la Pixel Tablet 2... ou les tablettes tout court ?

21/11/2024 à 21:00

• 6