Présenter correctement la décision
La vérification en deux étapes permet l'utilisation de plusieurs éléments de vérification lors de la connexion. Le code d'authentification, la clé d'accès et les SMS n'offrent pas le même niveau de sécurité ni le même profil de menaces. L'ajout d'une méthode ne garantit pas le respect des autres exigences de sécurité ; le panneau de configuration doit indiquer clairement l'étape requise.
À quoi faut-il faire attention dans l'application ?
Afficher uniquement le code QR lors de l'installation est insuffisant. L'utilisateur doit vérifier l'installation avec le code généré et conserver en lieu sûr la méthode de récupération. Il ne doit pas envoyer de codes à usage unique, de codes QR ni de clés de récupération par chat d'assistance. Ces éléments pourraient permettre d'accéder au compte.
Vérification et étape suivante
Le flux de sécurité approprié peut différer pour l'administrateur et le client. Le retour sur le site après une vérification rigoureuse ne doit pas entraîner de perte de session injustifiée. Les procédures de perte d'appareil, de changement de mot de passe et de déconnexion doivent également être testées ; la sécurité ne se limite pas à un écran de connexion réussi.
Votre liste de contrôle
- Vérifiez l'installation avec le code.
- Protégez la méthode de récupération.
- Testez le comportement de la session.


