Contrôler le parcours complet, pas seulement l’écran de connexion
Un écran de connexion soigné ne décrit pas tout le mécanisme d’authentification. Il faut aussi regarder l’enrôlement d’un moyen, la connexion ordinaire, le nouveau contrôle avant une modification, la durée des sessions, la récupération et le remplacement après une perte. Créez sept colonnes : enrôlement, connexion, contrôle ajouté, action sensible, session, récupération, retrait ou remplacement. Pour chacune, notez moyen, vérificateur, canal de l’invite, résultat visible, solution de repli et preuve d’achèvement. Cette carte sépare le déverrouillage local de l’appareil de l’accès distant au compte et rend visible un éventuel retour plus faible.
Inventorier rôles, facteurs et points d’entrée
Listez identifiant du compte, service d’identité, vérificateur, application, authentificateurs inscrits, contacts de récupération, appareils de confiance et sessions. Le modèle du NIST sépare preuve d’identité, authentificateur, vérificateur, fédération et session. Un mot de passe relève de la connaissance ; un appareil ou une clé cryptographique, de la possession ; une empreinte peut activer localement un authentificateur sans devenir le secret distant du compte. Ajoutez Web, mobile, fournisseur externe, réinitialisation, approbation d’appareil et assistance. Un chemin sans réponse dans la documentation actuelle ou un test contrôlé reste inconnu.
Distinguer connexion courante et action sensible
Recensez les actions qui changent le contrôle du compte : ajouter ou retirer un moyen, modifier l’adresse de récupération, exporter, désactiver la vérification supplémentaire, lier une identité, afficher les codes, supprimer le compte ou fermer toutes les sessions. Vérifiez si une authentification récente est demandée et quel facteur est accepté. L’OWASP sépare nouvelle authentification, récupération et gestion de session. Le téléphone déverrouillé quelques minutes auparavant n’est pas une nouvelle vérification. Avec votre compte, ouvrez un réglage inoffensif, annulez à l’invite et confirmez que réglage et sessions n’ont pas changé.
Comparer les propriétés sans fabriquer de classement
Pour chaque méthode, notez conditions d’inscription, lien avec l’appareil, synchronisation, sauvegarde, résistance au phishing, vérification de l’utilisateur, remplacement et révocation. Le NIST indique que le mot de passe n’est pas résistant au phishing et qu’un code saisi à la main peut être relayé par un faux vérificateur. Certains moyens cryptographiques lient leur sortie au nom du vérificateur ou au canal protégé. Cela ne crée pas une réponse universelle : appareils compatibles, récupération et usage partagé comptent encore. La recommandation MFA de la CISA suppose aussi deux facteurs réellement distincts et une solution de repli qui ne contourne pas le contrôle.
Dessiner séparément sessions et récupération
Une session peut durer jusqu’à expiration, déconnexion, événement de risque ou révocation serveur. La récupération peut inscrire un nouveau moyen, remplacer un mot de passe, restaurer une identité fédérée ou passer par l’assistance. Dessinez les deux séquences. Observez si fermer un appareil touche les autres, si changer de facteur ferme les anciennes sessions et si la liste distingue profils de navigateur et appareils. Consultez conditions et notifications de récupération sans lancer de réinitialisations répétées. Une boîte abandonnée, un numéro bientôt cédé ou des codes placés dans une note ordinaire peuvent devenir le chemin le plus faible. Ne conservez aucun secret dans la carte.
Observer trois transitions bornées
Réalisez d’abord une connexion normale sur votre appareil et notez facteur, origine de l’invite, session et compte visible. Ouvrez ensuite un réglage sensible mais inoffensif, annulez le nouveau contrôle et vérifiez l’absence de changement. Ajoutez un moyen de test uniquement si le service décrit un retour sûr ; validez-le une fois, retirez-le et confirmez qu’il ne fonctionne plus. Sinon, contentez-vous d’inspecter. Conservez version, appareil, état attendu, résultat et inconnues. La décision suit la transition la plus faible. Reprenez la carte après un changement d’appareil principal, de récupération, de fournisseur, de moyen ou de version.
Questions fréquentes
Le verrou de l’application est-il l’authentification du compte ?
Non. Verrou local, sessions distantes et récupération sont distincts.
La MFA protège-t-elle automatiquement toutes les modifications ?
Non. Connexion, récupération, retrait d’un facteur et actions sensibles se vérifient séparément.
Faut-il tester souvent la récupération ?
Non. Un test borné suffit lorsqu’un retour sûr est documenté.
