attentif a dit:
Bonjour à tous,
Je voudrais essayer de limiter les conséquences d'une fraude via SIM Swapping, en installant sur mon smartphone une application de double authentification 2FA (Proton Authenticator) pour à minima l'accès web à :
- mon compte de messagerie, et
- mon espace personnel BoursoBank.
Si Proton Authenticator n'est pas accepté par BoursoBank, alors utiliser mon smartphone et l'application BoursoBank comme outil 2FA pour me connecter à mon espace personnel web BoursoBank.
J'imagine que cela pourrait rendre moins efficace (voire inopérant) une fraude via SIM Swapping, en termes de pertes financières si cela se produisait.
Qu'en pensez-vous ?
Je suis preneur de vos conseils et retours d'expériences.
Comment voulez vous que l'on vous réponde sans utiliser l'IA... Ici c'est comment faire du DCA avec un ETF world
Donc Chatpt 6.0 Astra mode elevé. Pas sûr que cela soit même de ses compétences :
Votre raisonnement est bon : remplacer les codes SMS par une authentification indépendante du numéro réduit le risque lié au SIM swapping. Mais cela ne suffit pas à garantir que la fraude devient impossible.
Pourquoi cela protège
Lors d’un SIM swapping, l’escroc fait transférer le numéro de la victime sur une SIM qu’il contrôle. Il peut alors recevoir ses SMS, notamment les codes de sécurité.
Cela ne lui transfère pas les applications ni les données du smartphone de la victime.
Proton Authenticator génère ses codes localement, à partir d’un secret enregistré lors de son association au compte. Ils ne passent pas par le réseau téléphonique : détourner le numéro ne permet donc pas de les récupérer.
Fonctionnement de Proton Authenticator [lien réservé abonné]
Pour sa messagerie
C’est une bonne démarche, sous réserve que son fournisseur accepte les applications d’authentification au standard
TOTP. Ce n’est pas spécifiquement une question de marque Proton : le service doit proposer cette méthode, généralement avec un QR code à scanner. Installer l’application seule n’active aucune protection.
Documentation Proton [lien réservé abonné]
Il faut également examiner les options de récupération.
Si un simple SMS permet de réinitialiser l’accès ou de contourner le second facteur, une faiblesse subsiste. Par exemple, protéger la connexion par Proton Authenticator tout en conservant une récupération possible uniquement avec le numéro détourné peut compromettre le bénéfice recherché.
Pour BoursoBank
Je n’ai pas trouvé dans la documentation officielle de possibilité d’associer un authentificateur TOTP tiers comme Proton Authenticator. En revanche, BoursoBank propose :
- Son application, pour recevoir et valider les demandes d’authentification et les opérations sensibles. C’est bien une protection utile contre le détournement du numéro. Aide BoursoBank [lien réservé abonné]
- Des clés de sécurité WebAuthn/FIDO2 pour la connexion web, notamment avec Windows Hello ou une clé physique de type Yubico. Elles se configurent dans « Profil → Clés de sécurité ». Cette fonction remplace le mot de passe de connexion ; elle ne doit pas être confondue avec la validation des virements. Clés de sécurité BoursoBank [lien réservé abonné]
Le point à vérifier auprès de la banque est
la procédure permettant d’activer l’application sur un nouveau téléphone lorsque l’ancien est inaccessible. BoursoBank indique une vérification d’identité, mais la page publique ne détaille pas suffisamment les contrôles pour affirmer qu’un détournement de numéro ne pourrait jamais contribuer à une prise de contrôle.
Procédure nouvel appareil [lien réservé abonné]
Ma recommandation pour cette personne : activer la 2FA sur sa messagerie, conserver les codes de secours en lieu sûr, utiliser l’application BoursoBank et vérifier les procédures de récupération des deux comptes. C’est une amélioration réelle ; la promesse « SIM swapping rendu inopérant » serait trop catégorique.
Et si @moietmoi a le temps de répondre à la problématique de @attentif sans citer l'IA tel quel, ben supprimez mon message et à vous de jouer...
