TBS auth et authentification forte : ce qu’il faut activer en priorité

Quand vous vous connectez à votre espace TBS pour gérer vos certificats numériques, un simple mot de passe ne suffit plus. La plateforme TBS-Certificats propose depuis plusieurs années une authentification à deux facteurs (2FA) sur ses espaces clients, mais beaucoup d’utilisateurs ne l’activent pas, ou pas correctement. Au-delà de la robustesse technique du protocole, la fraude par manipulation sociale cible désormais directement l’utilisateur, qui peut être amené à valider lui-même une opération frauduleuse.

Fraude par manipulation : le vrai risque que l’authentification forte ne bloque pas seule

L’authentification forte sécurise l’accès au compte. Elle ne protège pas contre un utilisateur qui approuve volontairement une opération après avoir été trompé par un faux conseiller ou un message usurpé.

Les données récentes de l’Observatoire de la sécurité des moyens de paiement (Banque de France) montrent que la fraude technique sur les paiements par carte est à son plus bas historique. En revanche, la fraude par manipulation humaine représente environ 40 % de la valeur totale de la fraude aux paiements, en hausse par rapport aux années précédentes.

Faux conseillers bancaires, appels téléphoniques usurpant un numéro légitime, demandes de validation déguisées : le scénario repose sur le fait que la victime approuve elle-même l’opération via son application ou son code.

Pour un gestionnaire de certificats TBS, cela signifie qu’activer le 2FA sur son compte est nécessaire, mais pas suffisant. Il faut aussi comprendre que personne, ni TBS ni votre banque, ne vous demandera jamais de valider un code d’authentification par téléphone. Si quelqu’un le fait, c’est une tentative de fraude.

Homme en télétravail utilisant un token physique pour l'authentification TBS sur ordinateur de bureau

Activer le TOTP sur votre espace client TBS : la première étape concrète

Sur TBS-Certificats, l’authentification 2FA repose sur le protocole TOTP (mot de passe à usage unique basé sur le temps). Le principe : une application installée sur votre téléphone ou votre ordinateur génère un code à six chiffres, valide pendant 45 secondes maximum. Ce code change à chaque connexion.

Vous avez déjà utilisé Google Authenticator ou Microsoft Authenticator pour un autre service ? C’est exactement le même mécanisme. La clé secrète est générée à la création du compte 2FA et stockée dans l’application. À chaque connexion, vous entrez votre identifiant, votre mot de passe, puis le code temporaire affiché par l’application.

Applications compatibles et choix du support

TBS accepte toute application TOTP. Sur mobile, les plus courantes sont Google Authenticator, Microsoft Authenticator ou FreeOTP. Sur ordinateur, des logiciels comme KeePassXC intègrent aussi la génération TOTP.

Privilégiez un support que vous ne prêtez pas et qui dispose d’un verrouillage biométrique ou par code. Le code TOTP sur un téléphone non verrouillé revient à ne pas avoir de second facteur.

Sécurité du compte TBS : trois réglages à vérifier au-delà du 2FA

Activer le TOTP protège l’accès à votre espace de gestion. Mais si vous administrez des certificats pour une équipe ou une entreprise, d’autres réglages méritent votre attention immédiate.

  • Dissocier les rôles Super Utilisateur et utilisateur standard. Le Super Utilisateur d’un compte TBS peut ajouter ou supprimer des accès. Si ce compte est compromis, l’attaquant contrôle tous les certificats. Attribuez ce rôle à une seule personne et activez le 2FA sur ce profil en priorité.
  • Vérifier les adresses e-mail associées au compte. Les notifications de renouvellement et les alertes de sécurité sont envoyées à ces adresses. Une adresse obsolète ou partagée crée un angle mort : personne ne lit l’alerte, ou trop de personnes y ont accès.
  • Contrôler la liste des certificats actifs et révoquer ceux qui ne sont plus utilisés. Un certificat orphelin reste techniquement valide. Il peut être exploité si la clé privée associée a fuité.

Technicien informatique scannant un QR code pour l'authentification sécurisée dans une salle de serveurs

Authentification forte et paiements en ligne : ce qui change côté bancaire

Vous gérez peut-être vos achats de certificats TBS par carte bancaire. L’authentification forte au sens de la directive DSP2 s’applique ici aussi, côté paiement.

Depuis mi-2021, les banques exigent une validation par au moins deux facteurs parmi trois catégories : un élément de connaissance (mot de passe, code), un élément de possession (téléphone, boîtier) et un élément d’inhérence (empreinte digitale, reconnaissance faciale). Le code SMS seul, utilisé pendant des années, ne répond plus à cette exigence.

Transactions hors zone euro : un risque multiplié

Le même rapport de la Banque de France indique que les taux de fraude carte sont environ dix-sept fois plus élevés sur les transactions vers des bénéficiaires hors Europe. Si vous achetez des certificats auprès d’un fournisseur dont le terminal de paiement est situé hors zone euro, la vigilance sur l’authentification bancaire doit être renforcée.

Concrètement, vérifiez que l’application mobile de votre banque est à jour et que le dispositif de sécurité (Sécur’Pass, Clé Digitale, Pass Sécurité selon les banques) est bien activé. Sans cela, votre paiement peut être refusé, ou pire, validé sans protection suffisante.

Prioriser les actions : par où commencer selon votre situation

Toutes les mesures n’ont pas le même impact. Voici l’ordre de priorité recommandé selon le profil d’utilisation.

  • Utilisateur individuel d’un espace TBS : activez le TOTP, choisissez une application sur un appareil verrouillé, et ne partagez jamais votre clé secrète.
  • Administrateur ou Super Utilisateur : activez le TOTP sur votre compte en premier, restreignez le nombre de Super Utilisateurs au strict minimum, et auditez les adresses e-mail du compte une fois par trimestre.
  • Responsable sécurité en entreprise : séparez le canal de demande et le canal de validation pour les opérations sensibles (révocation de certificat, export de clé privée). Cette séparation rend les attaques par manipulation beaucoup plus difficiles à mener.

Activer le 2FA sur TBS prend moins de cinq minutes, et c’est le seul réglage qui ne coûte rien tout en réduisant drastiquement la surface d’attaque. Reste ensuite à former les équipes à ne jamais valider un code qu’elles n’ont pas elles-mêmes initié.

Ne ratez rien de l'actu