Justement de mon côté, sur un compte sans grande importance, ce matin OVH m'a forcé un challenge par e-mail, ce que je n'ai pas demandé et pour lequel il n'y a aucune alternative, et puis l'"invitation" à installer 2FA où j'ai pu répondre "une autre fois peut-être".
Via le manager OVH, quand je vais sur mon compte , il faut que j'aille chercher ce fameux "Code confidentiel: xxx (valable 15min)" . Pourtant je n'ai jamais activé la double authentification.
Via le manager OVH, quand je vais sur mon compte , il faut que j'aille chercher ce fameux "Code confidentiel: xxx (valable 15min)" . Pourtant je n'ai jamais activé la double authentification.
le code par mail c'est pas vraiment de la 2FA/MFA, c'est plus un code de contrôle/sécurité déclenché par une protection OVH sur les compte qui justement n'ont pas de 2FA.
En théorie cela peut réduire le nombre de compte piraté.
Mais OVH a encore une fois fait un développement de coin de table sans penser aux conséquences.
Comment l'utilisateur qui n'a plus accès à cette boîte mail peut-il s'en sortir ?
Alors que OVH possède dans ses fichiers le n° de téléphone du client, serait-ce trop compliqué d'offrir la possibilité d'envoyer un SMS ou un message vocal ??? (rappel: OVH est aussi un opérateur de téléphonie)
Je crois qu'ils sont parfois un peu maso chez OVH et qu'ils adorent créer des incidents dont on pourrait se passer.
Je pense surtout que c'est un problème d'€, par un mail c'est gratuit, le SMS, ils doivent le payer et surtout, ils ont également 0 garantie que la personne a bien renseigné un numéro de portable et/ou un numéro correct voir que le SMS arrive à destination.
En théorie un client doit garder ces renseignements à jour, du coup, ce système y participe de manière indirecte.
le code par mail c'est pas vraiment de la 2FA/MFA, c'est plus un code de contrôle/sécurité déclenché par une protection OVH sur les compte qui justement n'ont pas de 2FA.
Pour moi, c'est le même bazar : obligé de passer par la case messagerie pour valider un code.
Et pourquoi, sur mes autres comptes OVH, dans lesquels je n'ai toujours pas activé le 2FA, je n'ai pas à aller chercher ma messagerie ce fameux "Code confidentiel: xxx (valable 15min)" ? ? ?
Y aurait-il une super sécurité poussée pour les comptes OVH uniquement dédiés à ce Forum ?
Malheureusement je ne vois pas comment IVH pourrais faire ce genre d'évolution. Les comptes insuffisamment protégé doivent leur coûter cher en administratif.
>Je pense surtout que c'est un problème d'€, par un mail c'est gratuit, le SMS, ils doivent le payer Et les prix pour les petits acteurs sont assez hallucinant. J'ai regardé il y a quelques mois pour l'ajouter sur une interface d'admin, et clairement j'ai choisi le mail pour la validation.
Ce n’est pas si cher que ça non plus, j'ai trouvé un presta (non FR) qui me fait les SMS à partir de 0.08€/SMS (plus tu as de texte dedans plus tu payes).
Là actuellement on paye 0.11€/SMS (SMS d'alertes de monitoring), ce qui est OK vu qu'on n’en envoie pas chaque jour (heureusement).
Là ou chez OVH, cela va se compter sans doute en centaines/milliers € par jours.
Mais il viendra un jour ou OVH va forcer les clients à activer la vraie 2FA/MFA de force comme certains providers cloud ont déjà commencé à le faire tellement le nombre d'attaques par phishing devient récurrent et réussissent de plus en plus.
Surtout que bon il faut l'avouer, on est en 2025 et faire du 2FA/MFA est bien plus facile, car il existe énormément de solutions.
Pas réellement une démonstration vu qu'un process existe pour reprendre la main sur le compte (certes manuel, mais il existe).
Cela me confirme juste que certains laissent leur compte client à l'abandon, la même chose pourrait se produire avec leur compte pour gérer leur électricité / eau / internet ou tout autre service numériques.