Sécurité

Mots de passe d'application : pourquoi votre téléphone ne devrait jamais détenir le vrai

Un identifiant par appareil, limité à votre boîte et à rien d'autre, révocable un par un sans rien changer à ce que vous utilisez. Ce que sont les mots de passe d'application, les deux choses que les nôtres ne peuvent volontairement pas faire, et pourquoi nous n'imposons pas simplement un navigateur partout.

Tout le monde l'a fait. Vous ajoutez votre messagerie professionnelle sur votre téléphone, le téléphone réclame votre mot de passe, alors vous tapez le mot de passe. Le vrai. Celui qui ouvre aussi vos fichiers, votre chat, vos réglages de facturation et la console d'administration où vous pouvez supprimer un collègue.

Ce mot de passe se trouve désormais sur un appareil qui vit dans votre poche, s'oublie dans les taxis et exécute des logiciels que vous n'avez pas audités. Et c'est le même mot de passe dans l'application de votre portable, de votre tablette, et de la vieille machine dans le coin qui synchronise encore des contacts pour une raison quelconque. Si l'un d'eux disparaît, votre seul levier est de changer le mot de passe partout et de reconfigurer chaque appareil que vous possédez.

Les mots de passe d'application sont la réponse, et l'idée n'est pas neuve. C'est la solution standard à un vrai problème structurel, et tout fournisseur de messagerie sérieux en propose une version. Voici la nôtre, et pourquoi elle a cette forme.

Ce qu'est un mot de passe d'application

C'est un identifiant long et aléatoire que nous générons, rattaché à une seule boîte, que vous confiez à un seul programme à la place de votre vrai mot de passe. Votre logiciel de messagerie, votre téléphone, votre application d'agenda, tout ce qui se connecte avec un nom d'utilisateur et un mot de passe plutôt qu'en ouvrant un navigateur.

Vous en créez un depuis votre page de compte en une dizaine de secondes. Donnez-lui une étiquette pour le reconnaître plus tard, du genre « iPhone » ou « Thunderbird maison ». Nous vous montrons le secret exactement une fois, à cet instant, et plus jamais ensuite. Après cela, la liste n'affiche que votre étiquette et la date de création.

Ne le montrer qu'une fois n'est pas de la préciosité. Un identifiant que nous pourrions vous remontrer serait un identifiant que nous conservons sous une forme lisible par nous, et c'est précisément ce que nous voulons rendre impossible. Si vous le perdez, vous ne le récupérez pas. Vous le révoquez et en créez un autre, ce qui prend dix secondes.

Votre mot de passe de compteUn mot de passe d'application
Ouvretous les produits de l'espace de travailune seule boîte
Combien vous en avezunun par appareil, autant que voulu
Si un appareil est perdule changer partout, tout reconfigurerrévoquer celui-là, rien d'autre ne bouge
Où vous le tapezsur une page de connexion dans un navigateurdans le programme qui en a besoin
Consultable à nouveauvous l'avez choisi, vous le connaisseznon, montré une fois à la création

Deux choses qu'il ne peut volontairement pas faire

C'est ici que la conception devient intéressante, et c'est la partie qui mérite d'être comprise.

Un mot de passe d'application n'ouvre que votre boîte. Ce n'est pas un identifiant d'espace de travail. Il ne connecte personne à la console, à votre drive, à votre chat ni à votre wiki. Tous se trouvent derrière l'unique porte d'entrée de la connexion unique, avec laquelle les mots de passe d'application n'ont rien à voir. L'identifiant posé sur votre téléphone est donc limité à la seule chose dont le téléphone a besoin.

Ce cloisonnement est tout l'argument. Un portable volé est un problème de messagerie, pas un problème d'entreprise.

C'est un identifiant parmi d'autres, et vous pouvez tuer chacun séparément. Chaque appareil reçoit le sien. Téléphone perdu, téléphone révoqué, et tout le reste continue sans interruption, sans reconfiguration et sans message à vos collègues expliquant que vous avez encore changé le mot de passe commun. Votre vrai mot de passe ne change pas, puisqu'il n'a jamais été sur l'appareil.

Comparez à l'alternative : un seul mot de passe partout signifie que la seule réponse à tout incident est de le changer partout et de passer une soirée à le ressaisir sur six appareils, et c'est exactement pour cela que les gens ne le font pas.

Vous n'avez à demander à personne

Chacun peut créer et révoquer ses propres mots de passe, sans administrateur, sans ticket de support. Il n'y a rien qu'un administrateur doive approuver et rien que nous ayons à faire de notre côté.

Cela compte plus qu'il n'y paraît. Les fonctions de sécurité qui exigent une demande à l'informatique servent une fois, à la mise en place, à la personne déjà prudente. Les fonctions de sécurité utilisables soi-même en dix secondes servent au moment où quelqu'un perd son téléphone un samedi, c'est-à-dire au moment pour lequel elles existent.

Chaque création et chaque révocation est écrite dans le journal d'audit de votre espace de travail, il y a donc une trace sans qu'il y ait un gardien.

Quand vous en avez besoin

Si un programme vous demande de taper un mot de passe dans son propre écran, donnez-lui un mot de passe d'application. Cela vaut pour Apple Mail, Thunderbird, les applications de courrier et d'agenda des téléphones, et tout ce qui synchronise contacts ou agendas par les protocoles standard.

Si un programme ouvre une fenêtre de navigateur et vous demande de vous y connecter, faites-le et ne créez rien. C'est notre connexion normale qui fait son travail.

La plupart des gens finissent avec deux ou trois, un par appareil, créés une fois puis oubliés. Le bon moment pour revoir la liste est le remplacement d'un appareil, ou le départ de quelqu'un. Les vieilles étiquettes qui traînent dans la liste sont un petit désordre discret qui mérite d'être nettoyé.

Pourquoi ne pas exiger le navigateur partout

Parce que nous mentirions sur la façon dont les gens utilisent la messagerie. Un service fondé sur des standards signifie que de vrais logiciels s'y connectent, et une large part de ceux installés dans le monde aujourd'hui s'authentifient avec un nom d'utilisateur et un mot de passe, point. Le refuser signifierait que la configuration automatique qui rend les migrations indolores se heurte à un mur pour quiconque n'utilise pas notre webmail.

La réponse technique honnête n'est pas de faire comme si ces logiciels n'existaient pas. C'est de s'assurer que l'identifiant qu'ils détiennent est étroit, jetable, et à vous de tuer.

Les mots de passe d'application sont inclus dans tous les forfaits, sans limite, dans Compte dès que votre boîte est active.

Réponses

Les questions que l'on pose.

What is an app password and when do I need one?
It is a long random credential tied to one mailbox that you give to one program instead of your real password. Use one whenever a program asks you to type a password into its own screen, such as Apple Mail, Thunderbird, or the mail and calendar apps on a phone. If a program opens a browser to sign you in instead, use your normal login and create nothing.
What can someone do with a stolen app password?
Read that one mailbox. An app password is not a workspace credential: it will not sign anyone into the control plane, your drive, your chat or your wiki, all of which sit behind single sign-on. That containment is the point, so a stolen laptop is a mail problem rather than a company problem.
Can I see an app password again after creating it?
No. The secret is shown exactly once, at the moment you create it, and after that only your label remains. A credential we could show you again would be one we store in a form we can read, which defeats the purpose. If you lose it, revoke it and make another, which takes about ten seconds and needs no admin.
À lire ensuiteDes règles qui tournent quand votre portable est fermé, et des adresses qui se trient toutes seules