Mettre en place une authentification à deux facteurs par SMS
La technique est simple ; ce sont les détails qui déterminent si c'est à la fois sûr et utilisable.
Le code
Six chiffres suffisent. Générez avec une véritable source aléatoire, pas avec un horodatage. Conservez-le chiffré ou sous forme d'empreinte, jamais en clair.
La durée de validité
Quelques minutes. Plus long augmente le risque sans aider l'utilisateur : qui ne le saisit pas en cinq minutes en redemande simplement un autre.
Limitez les tentatives
Tant le nombre de saisies d'un code que le nombre de codes demandés. Sans cette seconde limite, quelqu'un peut faire envoyer des messages à vos frais.
Mettez-y du contexte
Indiquez à quoi sert le code. Qui n'en a pas demandé sait alors tout de suite qu'il y a un problème.
Pensez à ceux qui perdent l'accès
Un appareil perdu ou un numéro changé ne peut pas signifier une exclusion définitive. Prévoyez une voie de récupération, et ne la rendez pas plus faible que la sécurité elle-même.