Formater du JSON
Mettre en forme, valider et replier du JSON.
Développement
Codes de double authentification.
Le mécanisme est plus simple qu'il n'y paraît, et le comprendre lève plusieurs doutes.
À l'activation de la double authentification, le service génère une clé secrète et vous la présente sous forme de QR code ou de texte en Base32.
Votre application enregistre cette clé. Ensuite, toutes les trente secondes, l'application et le serveur calculent chacun un code à partir de deux éléments : la clé secrète et l'heure courante.
Comme les deux disposent de la même clé et de la même heure, ils obtiennent le même code sans jamais communiquer.
Deux conséquences importantes en découlent. D'abord, les codes fonctionnent sans connexion internet, puisqu'aucun échange n'a lieu avec le serveur. Ensuite, si l'heure de votre appareil est décalée, les codes ne correspondent plus.
C'est de loin la cause la plus fréquente du « code refusé ». Réglez l'heure en automatique et le problème disparaît.
Les serveurs acceptent généralement le code précédent et le suivant pour laisser une marge, donc quelques secondes de décalage passent, mais pas quelques minutes.
La partie que la plupart des gens sautent, et celle qui cause le plus d'ennuis.
À l'activation, le service vous propose des codes de récupération à usage unique. Ils servent à entrer si vous perdez votre téléphone.
Conservez-les. Sur papier, dans un coffre, ou dans votre gestionnaire de mots de passe — mais pas sur le même appareil que celui qui génère les codes, sinon vous perdez tout d'un coup.
Sans eux, récupérer un compte va du très laborieux à l'impossible, et cela dépend entièrement de ce que propose chaque service.
Autre précaution : conservez la clé secrète d'origine, pas seulement le QR code scanné. Elle permet de configurer le même compte sur un second appareil de secours.
Et si vous changez de téléphone, migrez vos comptes avant d'effacer l'ancien. Beaucoup d'applications proposent un export, encore faut-il l'utiliser tant que l'ancien appareil fonctionne.
Un cas très français : de nombreux comptes sont rattachés à un numéro de téléphone. Si vous changez d'opérateur ou de numéro, vérifiez vos moyens de récupération avant, pas après.
Un avertissement important sur cet outil en particulier.
Générer des codes dans une page web est utile pour comprendre le mécanisme, pour déboguer une intégration, ou pour accéder ponctuellement à un compte si vous n'avez pas votre téléphone et que vous avez conservé la clé.
Ce n'est pas l'endroit où conserver habituellement vos clés secrètes. Une application d'authentification sur téléphone, ou mieux une clé de sécurité matérielle, protègent bien davantage.
La raison est simple : le second facteur doit se trouver sur un appareil distinct de celui qui sert à se connecter. Si vous générez le code dans le même navigateur que celui où vous vous connectez, vous perdez l'essentiel du bénéfice.
Sur les alternatives : le TOTP vaut nettement mieux que le SMS, interceptable. Et les clés d'accès valent encore mieux, car elles résistent à l'hameçonnage : elles ne fonctionnent pas sur un site contrefait.
En France, gardez à l'esprit que de nombreuses démarches administratives reposent sur FranceConnect ou sur un certificat, qui sont des systèmes distincts que le TOTP ne remplace pas.
Tout le calcul se fait dans votre navigateur et la clé n'est envoyée nulle part.
Presque toujours parce que l'heure de l'appareil est décalée. Réglez-la en automatique.
Oui. Ils sont calculés à partir de la clé et de l'heure, sans échange avec le serveur.
Les conserver ailleurs que sur l'appareil qui génère les codes. Sans eux vous pouvez perdre le compte.
Ce n'est pas conseillé. Le second facteur doit être sur un appareil distinct.
Oui, nettement. Les SMS sont interceptables par détournement de carte SIM.
Non, le calcul est local.