WhatsApp permet la vérification en deux étapes avec un code à six chiffres

WhatsApp permet la vérification en deux étapes avec un code à six chiffres

C'est toujours ça de pris

Avatar de l'auteur
Vincent Hermann

Publié dans

Société numérique

10/02/2017 3 minutes
17

WhatsApp permet la vérification en deux étapes avec un code à six chiffres

WhatsApp active actuellement chez plus d’un milliard d’utilisateurs la vérification en deux étapes. Cette option était en test depuis plusieurs mois et est désormais prête à conquérir l’actuelle version stable.

La vérification en deux étapes – ou double authentification – est un mécanisme de sécurité de plus en plus courant sur les services en ligne. Le principe est de demander à l’utilisateur un second élément de sécurité pour ne pas se contenter d’un seul. Il s’agit souvent de fournir un code complémentaire au classique mot de passe. Le code est transmis la plupart du temps par l’éditeur par SMS ou via une application.

Dans le cas de WhatsApp, le mécanisme ne pouvait pas être adapté de cette manière. L’application ne réclame pas de mot de passe pour se connecter, il ne pouvait donc s’agir d’un code complémentaire. À la place, l’utilisateur va définir un code à six chiffres qui va servir à vérifier la prochaine vérification du smartphone, sur laquelle WhatsApp se base pour créer la clé privée qui sert au chiffrement des communications (via le protocole Signal).

Un code à six chiffres pour vérifier le numéro de téléphone

Pour mettre en place cette double vérification, il faut se rendre dans les Réglages de l’application mobile, puis dans Compte. Là, une ligne « Vérification en deux étapes » devrait apparaître, mais ce n’est pas certain : la fonctionnalité est en cours de déploiement et tous les utilisateurs ne l’ont donc pas encore.

L’activation de la fonction réclame donc la création d’un code à six chiffres. L’utilisateur est également invité à fournir une adresse email qui servira à la réinitialisation du code en cas de problème. Dès que le mécanisme est actif, aucune vérification du numéro de téléphone ne pourra plus s'effectuer sans réclamer le code.

whatsappwhatsappwhatsappwhatsappwhatsapp

On peut très facilement désactiver la fonction

Précisons cependant plusieurs points. D’une part, il est possible de désactiver cette fonctionnalité à n’importe quel moment, et ce sans avoir à retaper le code de sécurité. Un choix étrange qui permet de compromettre la sécurité du compte si le smartphone est utilisé par un utilisateur malveillant (qui l’aurait déverrouillé). D’autre part, la fonction concerne aussi bien les versions Android et iOS que Windows Phone. Cette dernière vient d’ailleurs d’être mise à jour pour rattraper le retard sur les deux autres.

Enfin, et si cette double vérification garde le même fonctionnement que durant la phase bêta, le code de sécurité sera automatiquement réclamé une fois tous les sept jours, même si aucun problème particulier n’a été détecté. Une mesure qui a tout de même le mérite d’exister.

Facebook a fait le tour de ses principaux services

L’arrivée de ce mécanisme sur WhatsApp permet à Facebook de boucler la boucle. Parmi les produits proposés en effet par l’éditeur, Instagram propose la double-authentification depuis février 2016. Le mois dernier, c’est Facebook lui-même qui ajoutait le support des clés de sécurité (U2F), permettant de protéger le compte utilisateur avec un composant matériel.

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Un code à six chiffres pour vérifier le numéro de téléphone

On peut très facilement désactiver la fonction

Facebook a fait le tour de ses principaux services

Le brief de ce matin n'est pas encore là

Partez acheter vos croissants
Et faites chauffer votre bouilloire,
Le brief arrive dans un instant,
Tout frais du matin, gardez espoir.

Fermer

Commentaires (17)


c’est pas vraiment un 2FA, plutôt un mot de passe numérique…





il est possible de désactiver cette fonctionnalité à n’importe quel moment, et ce sans avoir à retaper le code de sécurité. Un choix étrange qui permet de compromettre la sécurité du compte si le smartphone est utilisé par un utilisateur malveillant (qui l’aurait déverrouillé)



ça c’est n’importe quoi par contre.


Un milliard d’utilisateurs de whatsapp ? ha oui quand même :)


Fonction activée merci


Ouais ce n’est pas ce que j’appelle une double auth mais bon, activé, toujours ça en plus.


Je dois être aveugle, je retrouve pas le bouton pour signaler qu’il manque un mot dans le premier paragraphe et une autre faute d’orthographe plus loin.


Instagram ne le permet pas (plus?)


Juste là haut ———————————————————– /


+1 pas ici non plus


Bah si (pour moi)



Vincent doit être parti en WE <img data-src=" />



Je lui ai signalé avec le /\ en haut que les liens iOs et Android sont inversés et pas de réponse <img data-src=" />



et pas de changements. ( “C’est pas grave” comme dirait notre futur ex-président) <img data-src=" />


ben justement je le vois pas ce /.

mais après jsuis au taf, il est peut-être bloqué…


Dans la barre en haut à côté de “Next inpact” quand tu scrolles un peu.



Sinon, qu’est-ce que c’est chiant d’avoir à taper un code à chiffres à chaque fois, pourquoi la solution d’avoir une notification sur son smartphone et d’avoir le choix dans la notif : “approuver” / “refuser” n’est pas plus popularisée ?

J’y vois 2 gros avantages :





  • Beaucoup plus facile d’utilisation

  • Etre notifié si quelqu’un d’autre essaye de se loguer sur nos comptes




je dirais que c’est surement une histoire de brevet d’apple vu qu’ils le font (ou d’un autre) qui en a la propriété.


Pourquoi ce serait pas du 2FA/MFA ? Ça rajoute bien un mécanisme d’auth en plus du mot de passe, non ?


En l’occurrence, Microsoft le fait.


fait, à tout hasard, merci <img data-src=" />


Normalement il est dans la barre fixe en haut de l’écran (tout du moins sur PC). Voir capture: Barre NextINpact ;)


oh lol. XD

je le cherchais dans l’article.<img data-src=" />









jojofoufou a écrit :



Pourquoi ce serait pas du 2FA/MFA ? Ça rajoute bien un mécanisme d’auth en plus du mot de passe, non ?





ben déjà y’a pas de mot de passe (à ma connaissance) sur whatsapp.

et là c’est bien justement un mot de passe (numérique en plus).

il est paramétré par l’utilisateur et ne change jamais.

effectivement c’est du 2FA dans l’autre sens. d’habitude on a un user/mot de passe, qu’on sécurise avec un code sur un autre terminal (typiquement via sms sur le mobile ou un service OTP style Google Authenticator).

là c’est l’inverse en fait: on a un terminal et on valide le téléphone via un mot de passe.



le souci c’est la possibilité de désactiver ça sans ressaisir le pass.