Simulateur · gratuit · calcul dans ton navigateur
Un compte vaut son chemin le plus faible.
Un compte ne vaut pas la somme de ses protections : il vaut le moyen le moins coûteux d'y entrer, et ce moyen n'est pas le même pour un script, pour quelqu'un qui te vise, ou pour quelqu'un qui vit avec toi. Coche ce que tu as en place ; le simulateur énumère les portes, les évalue pour trois attaquants, et te dit quoi changer d'abord.
Rien ne quitte ton navigateur tant que tu ne le demandes pas. Connecté, tu peux enregistrer chaque compte simulé dans ton espace et mesurer ce qui a bougé la fois suivante.
Résistance
Un attaquant arrive-t-il à entrer ?
Trois attaquants, chaque chemin d'entrée, chaque obstacle. La note suit la porte la moins chère, pas la serrure la plus belle.
Récupérabilité
Et toi, y entres-tu encore ?
Téléphone perdu, ordinateur volé, clé égarée, incendie, compte de plateforme suspendu, accident. Six scénarios sans attaquant.
À changer en premier
Le gain rapporté à l'effort
Chaque geste est simulé sur ta configuration. Tu vois ce qu'il rapporte, ce qu'il coûte, et dans quel ordre les faire.
Ce que tu as en place
effort 12Verdict
3 chemins d'entréeRéinitialisation du mot de passe par email.
Coût pour l'attaquant : faible, outil public, ciblage individuel. Le plus exposé : quelqu'un de proche (56 % de réussite). 3 chemins au total ; celui-ci pèse le plus.
À changer en premier
gain mesuré, rapporté à l'effortLe meilleur pour un effort donné
15 paliersCalculé hors ligne sur l'ensemble des choix qui dépendent de toi, avec un service typique (essais limités, avertissement, pas de compte tiers) et les recours gratuits fermés. Une unité d'effort vaut environ dix minutes, dix euros, ou une friction quotidienne légère. Les choix en couleur diffèrent de ta configuration actuelle.
Pour moins d'effort que le tien, cette configuration fait +50 en résistance et +35 en récupérabilité.
Ce que ta configuration arrête
13 menacesAucun mot de passe réutilisé.
lire : Le mot de passe : ce qu'il tient encoreAucun secret recopiable n'ouvre ce compte : la fausse page n'a rien à récolter.
lire : Le mot de passe : ce qu'il tient encoreRien à dicter : aucun code, aucune notification.
lire : Les scénarios d'attaque, du script de masse au procheAucun code ne transite par ton numéro : ton opérateur ne fait pas partie de ta surface d'attaque.
lire : Le code par SMS : le plancher du second facteurAucune question secrète active.
lire : Les portes de service : récupération, questions, supportAucune approbation par notification.
lire : L'approbation par notification : le facteur qu'on valide par réflexeRien à deviner : aucun mot de passe court.
lire : Le mot de passe : ce qu'il tient encoreAucun mot de passe stocké côté service.
lire : Le mot de passe : ce qu'il tient encoreMot de passe distinct de celui de la boîte.
lire : L'email comme facteur : code, lien, réinitialisationAucun lien de connexion par email.
lire : L'email comme facteur : code, lien, réinitialisationAucun SMS en jeu.
lire : Le code par SMS : le plancher du second facteurAucune clé synchronisée.
lire : Les clés d'accès (passkeys)Ce qu'elle laisse passer
9 pointsLe relais fonctionne, mais le gestionnaire ou l'habitude de la clé lui font manquer une partie des cibles.
Ce qu'il faut faireFerme les chemins recopiables pour que la clé devienne la seule entrée.
lire : Les scénarios d'attaque, du script de masse au procheQui entre dans ta boîte réinitialise ce compte, puis efface l'avertissement avant que tu ne le lises. Tu découvres la perte en essayant de te connecter.
Ce qu'il faut faireLa boîte email est le compte le plus critique que tu possèdes. Pose-y une clé d'accès avant tout le reste.
lire : L'email comme facteur : code, lien, réinitialisationUn opérateur autorisé à rendre l'accès est un facteur d'authentification non déclaré, dont la solidité tient à la formation d'une personne un jour donné.
Ce qu'il faut faireCherche le réglage qui interdit la récupération assistée. Sans lui, ta configuration n'est pas mesurable.
lire : Les portes de service : récupération, questions, supportLe coffre est une cible en soi ; sa protection décide de tout ce qu'il contient.
Ce qu'il faut faireUn second facteur sur le coffre lui-même ferme presque ce chemin.
lire : Le coffre : navigateur, gestionnaire, deux facteursL'appareil porte une partie de tes facteurs, pas tous : l'accès n'est pas immédiat.
Ce qu'il faut faireSache d'avance comment révoquer cet appareil depuis un autre.
lire : Les scénarios d'attaque, du script de masse au procheLe disque chiffré tient ; une session laissée ouverte reste le point faible.
Ce qu'il faut faireVerrouille la session dès que tu te lèves.
lire : Les scénarios d'attaque, du script de masse au procheTa connexion (mot de passe puis second facteur) est nettement plus solide que « réinitialisation du mot de passe par email ». L'attaquant choisit toujours la porte la moins chère : ton effort principal ne compte pas.
Ce qu'il faut faireFerme ou renforce « réinitialisation du mot de passe par email ». C'est le geste qui déplace vraiment la note.
lire : Les portes de service : récupération, questions, supportTu es prévenu, mais le changement est déjà fait. Si l'attaquant tient le canal de l'avis, il l'efface.
Ce qu'il faut faireUn délai avant qu'un nouveau facteur devienne actif transforme l'avertissement en droit d'opposition.
lire : Les portes de service : récupération, questions, supportUn logiciel voleur copie le jeton de session du navigateur et le rejoue : aucun facteur ne se représente à ce stade. Sans journal, tu ne le vois jamais.
Ce qu'il faut faireActive le journal des accès et la révocation de session. C'est la seule prise sur cette attaque.
lire : Les portes de service : récupération, questions, supportEt si tu perds quelque chose, sans attaquant
1 perte irréversibleLe téléphone portait un facteur, mais un autre moyen permet de rentrer.
Le remèdeRentre sans attendre par l'autre moyen, retire le téléphone perdu de la liste, régénère les codes de secours.
lire : Le code temporaire (TOTP) : six chiffres, trente secondesLe coffre existe ailleurs : les secrets survivent à la machine.
Le remèdeRévoque les sessions ouvertes depuis cet ordinateur.
lire : Le coffre : navigateur, gestionnaire, deux facteursTout le matériel est sur place. Il reste un chemin non matériel, plus faible par construction.
Le remèdeDépose une seconde clé ou des codes de secours hors du domicile, puis ferme le chemin faible.
lire : Les portes de service : récupération, questions, supportTon accès ne dépend d'aucun compte de plateforme.
lire : Se connecter avec Google, Apple ou MicrosoftAucun moyen n'existe hors de toi. En cas d'accident, le compte devient inaccessible à tes proches.
Le remèdeDépose des codes de secours scellés chez un notaire ou dans un coffre, avec la consigne de qui peut les ouvrir.
lire : Les portes de service : récupération, questions, supportGarder cette simulation dans ton espace
Connecte-toi pour retrouver cette configuration dans ton espace, la nommer, et mesurer ce qui a bougé la prochaine fois. Ta configuration reste dans ce navigateur en attendant.
Comment la note est calculée
- Trois attaquants, pas un. L'opportuniste automatisé (la moitié du risque), celui qui te vise à distance (un tiers), celui qui a accès à tes objets (le reste). Un SMS arrête le premier et pas le deuxième ; c'est compté ainsi.
- Chaque porte compte. Un chemin d'entrée est une suite d'obstacles ; chaque technique a une chance de franchir chaque obstacle, par attaquant. Les chances se cumulent entre techniques et entre chemins : ajouter une porte n'améliore jamais rien, en fermer une améliore toujours.
- Un facteur qui vit au même endroit qu'un autre n'en est pas un. Mot de passe et code dans le même coffre, ou sur le même téléphone : un seul geste prend les deux.
Ce qui reste hors du calcul
Le modèle porte sur l'authentification. Il ne juge ni le service, ni le chiffrement des données, ni ce qui arrive après l'ouverture de session.
Trois angles restent dehors : la compromission complète du poste (un logiciel espion persistant rend tous les facteurs équivalents), le vol de session déjà ouverte, et la contrainte physique ou judiciaire. Les cartes marquées « hors note » les signalent sans les compter.
Toutes les probabilités sont des règles écrites, pas une estimation statistique : la même configuration rend toujours la même sortie, et chaque nombre peut se lire et se contester.
Pour comprendre chaque facteur
La série « Authentification »
Un article par moyen d'authentification : d'où il vient, ce qu'il résout, ce qu'il ajoute comme portes, ses niveaux, et les scénarios qui le franchissent. Les valeurs citées sont celles du simulateur.
- 00Un compte vaut son chemin le plus faible
- 01Le mot de passe : ce qu'il tient encore
- 02L'identifiant : email, pseudonyme, alias
- 03Le coffre : navigateur, gestionnaire, deux facteurs
- 04Le code par SMS : le plancher du second facteur
- 05Le code temporaire (TOTP) : six chiffres, trente secondes
- 06L'approbation par notification : le facteur qu'on valide par réflexe
- 07L'email comme facteur : code, lien, réinitialisation
- 08Les clés d'accès (passkeys)
- 09La clé physique
- 10Se connecter avec Google, Apple ou Microsoft
- 11Les portes de service : récupération, questions, support
- 12Les scénarios d'attaque, du script de masse au proche
- 13Les niveaux de sécurité : de AAL1 à AAL3, et l'échelle du simulateur