Recevoir un code par e-mail plutôt que dans une application est la façon la plus simple de configurer un second facteur, et c'est pourquoi elle est si répandue. Mais la simplicité de configuration ne garantit pas la fiabilité : la boîte e-mail est un compte de plus, avec son propre mot de passe, et s'il est identique à celui du service à protéger ou stocké à côté, le second facteur cesse d'en être un. Voyons comment fonctionne la confirmation par e-mail et en quoi elle est plus faible qu'une application génératrice de codes, dans quels cas ce facteur est pertinent et dans lesquels il ne l'est absolument pas, et comment bâtir une protection sans illusion de sécurité.

Comment cela fonctionne et en quoi c'est plus faible qu'une application génératrice de codes

Le schéma est simple : vous saisissez votre identifiant et votre mot de passe (premier facteur, ce que vous savez), le service envoie un code à usage unique à l'adresse associée, vous le saisissez, et la connexion est autorisée. L'idée est qu'un mot de passe volé ne permet pas de se connecter sans accès au second canal. Sur le papier, cela fonctionne comme un code par SMS ou dans une application génératrice, mais l'application crée le code localement : le secret est enregistré une seule fois sur l'appareil, et le code n'a tout simplement aucun endroit par où fuiter via un canal de livraison, puisqu'il n'y a pas de livraison à proprement parler. Pour l'e-mail, il existe un canal, et c'est en même temps un compte à part entière, qui peut être compromis indépendamment du service protégé : via la base de données divulguée d'un autre site, via l'hameçonnage, via la découverte du mot de passe de la boîte elle-même. Le problème est plus profond que « le canal peut être intercepté » : si le mot de passe du service et celui de la boîte e-mail sont identiques, ou si le mot de passe de la boîte n'a pas changé depuis des années, un attaquant qui obtient un seul mot de passe obtient automatiquement les deux facteurs à la fois ; le second facteur cesse d'être un second facteur, c'est le même secret, simplement dupliqué ailleurs. La comparaison de la fiabilité des canaux e-mail et SMS figure dans l'article vérification par e-mail ou par SMS : que choisir selon votre besoin, et le numéro comme canal alternatif pour la 2FA est abordé dans qu'est-ce que la 2FA et pourquoi lui dédier un numéro distinct.

Quand le facteur par e-mail est pertinent, et quand il ne l'est absolument pas

Il ne faut pas toujours renoncer au code par e-mail : il est pertinent lorsque le service ne prend rien d'autre en charge, ni application génératrice, ni numéro, ou comme canal de secours au cas où la méthode principale serait indisponible, par exemple si l'appareil contenant l'application est perdu. Une seule condition : l'adresse doit rester sous votre contrôle total, avec un mot de passe différent de celui du service, et rester accessible aussi longtemps que vit le compte protégé. En revanche, l'activation e-mail à usage unique ne convient absolument pas à ce rôle : elle répond à un autre besoin, un code pour un site lors de la création de compte, et sa durée est strictement limitée à 20 minutes à compter de l'achat, après quoi l'adresse retourne dans le pool commun. La 2FA n'est pas nécessaire une seule fois, mais à chaque connexion suivante, parfois des mois plus tard : une adresse qui n'existe plus au bout de 20 minutes ne pourra physiquement pas recevoir un code six mois après. Pour en savoir plus sur ce qui arrive à l'adresse à l'expiration de la fenêtre, consultez l'article durée de vie d'une boîte jetable et ce qui se passe ensuite.

La boîte louée comme compromis pour la durée d'une tâche

Si le facteur par e-mail est nécessaire dans la durée et non ponctuellement, la location d'une boîte convient : de 12 heures à 60 jours, avec prolongation. Une réserve importante : la boîte louée ne reçoit que les messages des sites indiqués lors de la commande ; le service dont proviendront les codes 2FA doit donc être listé d'emblée, et non ajouté après coup. Et une seconde limite : la durée de location est limitée, 60 jours maximum par commande ; pour un compte qui vit plus longtemps, la prolongation doit être effectuée à l'avance, avant l'expiration de la durée en cours, faute de quoi, au moment où arrivera le prochain code, le canal n'existera plus.

Le bon schéma de protection

La hiérarchie qui fonctionne est simple : comme facteur principal, une application génératrice de codes, car elle ne dépend pas d'une livraison et ne peut pas être interceptée par la compromission d'un autre compte. L'e-mail et le numéro sont des canaux de secours en cas de perte de l'appareil contenant l'application, et non le moyen principal de connexion. Les codes de secours et les informations sur leur rattachement exact doivent être conservés séparément des mots de passe des services eux-mêmes ; la manière de l'organiser est expliquée dans l'article sauvegarde des accès : numéro, e-mail, codes.

Liste de contrôle de la configuration

  • Le mot de passe de la boîte e-mail diffère de celui du service protégé et n'a été utilisé nulle part ailleurs.
  • Lorsque c'est possible, une application génératrice de codes est activée, et l'e-mail est un canal de secours, non le canal principal.
  • Si la boîte est louée, tous les sites dont des codes sont attendus ont été indiqués lors de la commande.
  • La durée de location de la boîte a été prolongée à l'avance, avant la fin de la période en cours, et non après un échec de connexion.
  • L'activation à usage unique n'est jamais utilisée comme adresse pour la 2FA, uniquement pour un seul code lors de la création de compte.

Questions fréquentes

Peut-on utiliser la même boîte e-mail pour la 2FA de plusieurs services à la fois ?

Techniquement oui, mais la boîte louée ne reçoit que les messages des sites déclarés lors de la commande ; la liste doit donc être indiquée en entier au moment de la souscription. Si les services sont nombreux et s'ajoutent avec le temps, il est plus simple de lister dès le départ toute la liste prévue que de modifier le filtre plus tard.

Que devient la 2FA par e-mail si la durée de location de la boîte se termine sans être prolongée ?

Le canal cessera de recevoir les messages, et le prochain code de confirmation n'arrivera tout simplement pas : vous ne pourrez physiquement pas vous connecter tant que vous n'aurez pas rétabli l'accès par un autre moyen, si le service en prévoit un. Il vaut mieux effectuer la prolongation à l'avance, sans attendre la fin de la durée.

Pourquoi est-il problématique que le mot de passe de la boîte e-mail soit identique à celui du service ?

Dans ce cas, le second facteur n'existe que sur le papier : celui qui a découvert un seul mot de passe obtient automatiquement l'accès à la fois au service et au canal par lequel arrive le code de confirmation. Un tel couple n'offre aucune véritable protection contre le vol de mot de passe.

L'activation e-mail à usage unique pour un site précis, ou la location d'une boîte pour la durée voulue en tant que canal de secours de la 2FA, peuvent être commandées dans la rubrique email-OTP.