Biométrie plutôt que TOTP : les choix de leboncoin pour le MFA
Pour prendre le relais de la vérification par SMS, leboncoin préfère la biométrie aux applications TOTP. Il explore d'autres méthodes d'authentification.

Utiliser les WebViews pour l'authentification, une mauvaise idée ?
Leboncoin avait opté pour cette approche sur ses apps mobiles. Après quelques mois, il en est revenu, face aux problèmes liés à la diversité des terminaux et de leurs configurations. Les flux ont finalement été réécrits en natif, pour iOS et Android.
Des choix, l'entreprise en a aussi fait sur le MFA. Elle a notamment écarté l'option TOTP, qui apparaissait comme une niche chez ses 35 millions d'utilisateurs. Actuellement, elle envoie des codes par SMS ou par e-mail. Environ 600 000 par semaine, pour sécuriser les logins (sur 22 % des comptes, sachant que plus de 70 % renseignent leur numéro de téléphone) et d'autres opérations sensibles comme le changement d'IBAN.
Les perspectives du cross-device, réalité chez 25 % des utilisateurs
Afin d'éliminer progressivement le SMS et les risques associés (ainsi que les coûts...), leboncoin lorgne la biométrie. En premier lieu, justement, pour le changement d'IBAN. Le login social est aussi sur la feuille de route (Apple et Google sont cités), comme la validation d'actions via un autre appareil (environ 25 % des utilisateurs sont cross-device).
Leboncoin tient une base de mots de passe compromis ou régulièrement utilisés, mise à jour via Have I Been Pwned Il recourt à DataDome pour détecter les bots et à ThreatMetrix pour déterminer les connexions inhabituelles. Depuis son implémentation il y a "plus d'un an", cet outil signé LexisNexis a réduit de moitié le volume de comptes bloqués pour compromission suspectée, nous affirme-t-on. Il est question de l'étendre à des actions supplémentaires telles que l'envoi de messages à d'autres utilisateurs.
Leboncoin opère de l'ordre de 25 000 blocages par semaine. Dont 10 000 au "niveau 2", où l'utilisateur n'a pas la possibilité de rétablir lui-même l'accès. Dans le reste des cas, un défi 2FA est émis.
Le nombre de demandes de réinitialisation de mot de passe est d'environ un million par mois.
À consulter en complément sur le sujet authentification :
La DINUM repasse FranceConnect au régime bug bounty
De NTLM à Kerberos, sacré chantier pour Microsoft
Gestion des accès : des offres plus englobantes sur les identités
Le machine learning pour des mots de passe robustes : l'expérience de Michelin
Illustration générée par IA
Sur le même thème
Voir tous les articles Cybersécurité