LastPass Authentificator : la double-authentification simplifiée étendue à de nouveaux sites web

LastPass Authentificator : la double-authentification simplifiée étendue à de nouveaux sites web

Un ambitieux compagnon

Avatar de l'auteur

Vincent Hermann

Publié dansSociété numérique

04/08/2016
13
LastPass Authentificator : la double-authentification simplifiée étendue à de nouveaux sites web

LastPass propose une révision de son Authenticator pour Android et iOS. L’algorithme TOTP (Time-based One-time Password) peut désormais être utilisé avec un plus grand nombre de sites, simplifiant l’authentification à deux facteurs du produit.

En mars dernier, le gestionnaire de mots de passe LastPass se dotait d’un Authenticator, une application mobile pour Android, iOS, Windows Phone 8.1 et Windows 10 Mobile. Les versions Android et iOS viennent de recevoir une importante mise à jour qui ambitionne de simplifier l’authentification à deux facteurs.

La connexion TOTP se généralise

La version lancée au printemps prenait ainsi en charge l’algorithme TOTP, qui permet de valider une connexion en régissant simplement à une notification mobile, sans avoir à écrire le code à six chiffres. Une technique qu’utilise notamment Blizzard avec son Battle.net Authenticator. Mais LastPass ne le gérait que pour un petit nombre de services, dont le sien évidemment.

On garde donc la compatibilité avec l’extension LastPass pour les navigateurs, que l’on retrouve sous Chrome, Edge, Firefox et Opera. La procédure d’appairage n’a pas changé : on active l’authentification à deux facteurs dans les options, on scanne un code barre et l’application est liée. Lors des accès ultérieurs au coffre-fort, plutôt que d’entrer un code à six chiffres, on réagira simplement à la notification pour valider la connexion.

LastPass prend en charge des sites tiers pour sécuriser la connexion

Mais ce processus a été renforcé pour être davantage compatible avec d’autres sites. L'identification sur Amazon, Facebook, Evernote, Google et autres peut ainsi s’accompagner d’une telle vérification, que LastPass prend en charge. L’éditeur est du coup particulièrement fier d’annoncer que son application est la première à pouvoir être utilisée sur une base aussi large. On est donc à la fois sur l’utilisation de deux facteurs, et sur le renforcement de la sécurité pour des sites tiers. Attention cependant : cette fonction ne peut s’utiliser que si l’extension LastPass est installée dans le navigateur utilisé. Dommage que la version Windows ne soit pas encore mise à jour.

Rappelons que LastPass, racheté en octobre dernier par LogMeIn pour 125 millions de dollars, est un gestionnaire de mots de passe permettant de les stocker et de les chiffrer (localement), pour ensuite les synchroniser entre les machines connectées et reliées au compte. Qu'il s'agisse du stockage local ou sur le serveur, les données sont chiffrées en AES 256. Le service a cependant publié la semaine dernière deux alertes de sécurité pour des failles avaient été corrigées peu avant.

13
Avatar de l'auteur

Écrit par Vincent Hermann

Tiens, en parlant de ça :

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

C’est comme CVSS 5.0 mais en moins bien

18:17 Sécu 1
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Géotechnopolitique

16:37 Web 19
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

Il faudrait déjà généraliser la fibre

16:03 HardWeb 19

Sommaire de l'article

Introduction

La connexion TOTP se généralise

LastPass prend en charge des sites tiers pour sécuriser la connexion

Chiffre et formules mathématiques sur un tableau

CVSS 4.0 : dur, dur, d’être un expert !

Sécu 1
Une tête de fusée siglée Starlink.

Starlink accessible à Gaza sous contrôle de l’administration israélienne

Web 19
Fibre optique

G-PON, XGS-PON et 50G-PON : jusqu’à 50 Gb/s en fibre optique

HardWeb 19
Photo d'un immeuble troué de part en part

Règlement sur la cyber-résilience : les instances européennes en passe de conclure un accord

DroitSécu 7
lexique IA parodie

AGI, GPAI, modèles de fondation… de quoi on parle ?

IA 6

#LeBrief : logiciels libres scientifiques, fermeture de compte Google, « fabriquer » des femmes pour l’inclusion

livre dématérialisé

Des chercheurs ont élaboré une technique d’extraction des données d’entrainement de ChatGPT

IAScience 3
Un chien avec des lunettes apprend sur une tablette

Devenir expert en sécurité informatique en 3 clics

Sécu 11
Logo ownCloud

ownCloud : faille béante dans les déploiements conteneurisés utilisant graphapi

Sécu 16
Le SoC Graviton4 d’Amazon AWS posé sur une table

Amazon re:invent : SoC Graviton4 (Arm), instance R8g et Trainium2 pour l’IA

Hard 7
Logo Comcybergend

Guéguerre des polices dans le cyber (OFAC et ComCyberMi)

Sécu 10

#LeBrief : faille 0-day dans Chrome, smartphones à Hong Kong, 25 ans de la Dreamcast

Mur d’OVHcloud à Roubaix, avec le logo OVHcloud

OVHcloud Summit 2023 : SecNumCloud, IA et Local Zones

HardWeb 2
algorithmes de la CAF

Transparence, discriminations : les questions soulevées par l’algorithme de la CAF

IASociété 62

Plainte contre l’alternative paiement ou publicité comportementale de Meta

DroitIA 33
Nuage (pour le cloud) avec de la foudre

Économie de la donnée et services de cloud : l’Arcep renforce ses troupes

DroitWeb 0
De vieux ciseaux posés sur une surface en bois

Plus de 60 % des demandes de suppression reçues par Google émanent de Russie

Société 5
Une vieille boussole posée sur un plan en bois

La Commission européenne et Google proposent deux bases de données de fact-checks

DroitWeb 3

#LeBrief : des fichiers Google Drive disparaissent, FreeBSD 14, caméras camouflées, OnePlus 12

Le poing Dev – round 6

Next 148

Produits dangereux sur le web : nouvelles obligations en vue pour les marketplaces

Droit 9
consommation de l'ia

Usages et frugalité : quelle place pour les IA dans la société de demain ?

IA 12

La NASA établit une liaison laser à 16 millions de km, les essais continuent

Science 17
Concept de CPU

Semi-conducteurs : un important accord entre l’Europe et l’Inde

Hard 7

#LeBrief : PS5 Slim en France, Valeo porte plainte contre NVIDIA, pertes publicitaires X/Twitter

Un mélange entre une réunion d’Anonymous et de tête d’ampoules, pour le meilleur et le pire

651e édition des LIDD : Liens Intelligents Du Dimanche

Web 30
Bannière de Flock avec des bomes sur un fond rouge

#Flock, le grand remplacement par les intelligences artificielles

Flock 34
Un Sébastien transformé en lapin par Flock pour imiter le Quoi de neuf Docteur des Looney Tunes

Quoi de neuf à la rédac’ #9 : LeBrief 2.0, ligne édito, dossiers de fond

Next 65
Pilule rouge et bleue avec des messages codés

Encapsulation de clés et chiffrement d’enveloppes

Sécu 31
Empreinte digital sur une capteur

Empreintes digitales : les capteurs Windows Hello loin d’être exemplaires

Sécu 20

#LeBrief : succès du test d’Ariane 6, réparer plutôt que remplacer, Broadcom finalise le rachat de VMware

Puces en silicium

Apple ne paierait que peu de royalties à Arm pour ses puces

Hard 44

Des logiciels libres scientifiques français à l’honneur

SoftScience 4

Une femme dont le visage se reflète en morceaux dans une série de miroirs.

Pourquoi inclure des femmes si on peut les fabriquer ?

Société 24

Logo de Google sur un ordinateur portable

Google commencera son ménage dans les comptes non utilisés le 1er décembre

Web 7

Commentaires (13)


127.0.0.1
Il y a 7 ans

Et comme toujours, le même maillon faible


5133
Il y a 7 ans

Essayé avec Amazon, j’ai pas la notif push pourtant j’ai bien le 2FA dans LastPass Authentificator…


Edtech Abonné
Il y a 7 ans

Personnellement, j’ai tenté d’ajouté la double authentification d’Amazon sur Microsoft Authentificator (indiqué compatible et gérant aussi la notification) et ça me dit toujours que le code saisi est incorrect !


XMalek
Il y a 7 ans

mon “indice” n’aidera jamais personne vu qu’il est lui même crypté et qu’il redirige à un document stocké sur une clé usb crypté avec mot de passe :p


Edtech Abonné
Il y a 7 ans

Chiffré ! <img data-src=" />


5133
Il y a 7 ans

Perso c’est passé sur Authy ou LastPass, mais pas en mode push, ce qui en faisait un réel attrait.&nbsp;


127.0.0.1
Il y a 7 ans

Moi aussi, j’ai un super mot-de-passe pour accéder à mes user/pass stockés sur lolsec.passw0rdz.ru

La sécurité, c’est important. <img data-src=" />


LeSpace
Il y a 7 ans






127.0.0.1 a écrit :

Et comme toujours, le même maillon faible


Je ne vois pas le maillon faible.&nbsp;

Tu n’es pas obligé d’utiliser un indice.
En plus l’envoi de l’indice est lié à la double authentification, à ton numéro de téléphone mobile ou encore à une seconde adresse mail de sécurité.&nbsp;

Ça laisse peut de marge de manœuvre…



Novakin
Il y a 7 ans

Si seulement on pouvait avoir la liste des sites compatibles.


127.0.0.1
Il y a 7 ans

Je pointe seulement un point faible récurent des coffre-forts virtuels.

Ils ont tous un blindage épais (AES 256), mais on peut aller au guichet pour demander une copie de la clé (reset password).


Novakin
Il y a 7 ans
sirchamallow Abonné
Il y a 7 ans

J’ai hate que le Google Authenticator soit disponible un jour sous la forme d’une extension pour Chrome :)