Fonctionnalités de protection de compte : mise à jour

Même si notre dernier blog remonte à quelque temps, nous avons continué à travailler pour améliorer la protection de compte. Aujourd'hui, nous avons lancé les vérifications par l'authentificateur pour le site internet, et nous continuons à travailler sur d'autres améliorations de l'authentificateur.

Cependant, nos serveurs ont subi une attaque soutenue pendant plusieurs mois, et le temps nécessaire pour la contrecarrer nous a contraints à repousser d'autres projets plus visibles.

Voici un résumé de la situation actuelle :

Délai pour l'authentificateur

Depuis le dernier blog, vous avez été nombreux à nous dire que vous vouliez que la sécurité de l'authentificateur soit renforcée. L'introduction d'un délai pour les modifications de l'authentificateur est une demande qui est souvent revenue.

Un délai vous donnerait la chance de bloquer toute tentative de désactivation de votre authentificateur par une personne ayant accès à votre adresse électronique. Cependant, l'introduction d'un délai créerait également un certain nombre de problèmes :

  • 1. Cela vous demanderait de répondre aux alertes pendant la période de délai.
  • 2. Par définition, une alerte par courriel dépend d'un courriel envoyé à votre compte de messagerie compromis. Bien évidemment, toute personne ayant le contrôle de votre compte de messagerie pourra aisément la supprimer.
  • 3. Si votre alerte par courriel est supprimée, vous risquez de manquer l'alerte si vous ne vous connectez pas pendant la période de délai.
  • 4. Autre problème : il est également possible que le courriel arrive dans vos dossiers Courrier indésirable ou Spam.
  • 5. Si un pirate accède à votre compte et définit son propre délai pour l'authentificateur, cela vous empêchera de vous connecter en jeu pendant encore plus longtemps.
  • Ainsi, pour éviter ces failles, nous adoptons une approche différente pour améliorer la sécurité de l'authentificateur : les codes de secours.

    Codes de secours

    Nous comptons mettre en place un système de codes de secours. Cela signifie que vous recevrez un code de secours lors de la configuration de l'authentificateur, code que vous devrez écrire et garder en lieu sûr. Il servira à désactiver votre authentificateur si vous ne pouvez plus y accéder, et empêchera l'utilisation des courriels compromis pour voler des comptes. Votre code de secours sera SEULEMENT utilisé sur notre site internet pour désactiver votre authentificateur. N'oubliez pas de garder votre code de secours en lieu sûr.

    Nous avons choisi cette approche au lieu de celle du délai pour plusieurs raisons :

  • 1. Vous n'aurez pas besoin d'intervenir pour empêcher la désactivation de votre authentificateur.
  • 2. Les pirates n'ayant pas vos codes de secours ne seront pas en mesure de désactiver votre authentificateur.
  • 3. Si vous perdez l'accès à votre authentificateur, votre code de secours peut servir à le rétablir.
  • 4. Même si quelqu'un parvient à accéder à votre adresse électronique, votre compte RuneScape ne court aucun risque.
  • 5. D'autres sociétés ont réussi à utiliser ce même système, ce qui nous donne une vision plus claire de la bonne solution.
  • Afin de préparer l'implémentation des codes de secours, nous avons déjà ajouté les vérifications par l'authentificateur pour toutes les connexions au site internet.

    Si vous perdez votre code de secours, vous pouvez en obtenir un nouveau lorsque vous vous connectez et que vous passez la vérification par l'authentificateur.

    Si l'idée d'utiliser un code de secours ne vous enchante pas et que vous êtes certain que votre adresse électronique est sécurisée, vous pouvez continuer à utiliser l'ancienne méthode pour désactiver votre authentificateur par courriel, même si nous ne le recommandons pas.

    Perte de votre code de secours et de votre authentificateur

    Une fois la mise à jour implémentée, si vous perdez votre authentificateur et votre code de secours, vous pourrez demander de l'aide auprès du service clientèle, mais ce processus sera très strict et nécessitera des informations très claires pour vérifier que vous êtes bien le propriétaire du compte. Aucune demande ne sera traitée pendant 72 heures minimum.

    L'envoi d'une demande de désactivation de l'authentificateur au service clientèle doit être un DERNIER RECOURS.

    Vous ne pourrez pas dépendre de ce service pour gérer votre authentificateur. Cela signifie que vous ne pourrez pas accéder à votre compte pendant 72 heures minimum, et la quantité de preuves dont vous aurez besoin pour prouver que vous êtes le propriétaire du compte est TRÈS ÉLEVÉE.

    Suite du développement

    Voici nos priorités actuelles en matière de protection de compte :

  • Ajouter les codes de secours à l'authentificateur en 2020. Nous invitons tous les joueurs à mettre à jour leurs authentificateurs pour que ceux-ci prennent en charge les codes de secours dès que la fonctionnalité sera disponible.
  • Faciliter le passage de votre authentificateur vers un nouvel appareil si vous changez de téléphone.
  • Continuer le travail concernant la complexité du mot de passe (lorsque nous serons satisfaits de la sécurité des authentificateurs).
  • Nous modifierons peut-être ce programme si cela nous permet d'implémenter les améliorations de sécurité plus rapidement.

    Nous savons que la protection de compte peut être un sujet des plus complexes et que nos progrès peuvent paraître lents, mais nous espérons que ce blog vous donne une vision plus claire de la direction dans laquelle nous allons. Nous reviendrons bientôt avec une autre mise à jour technique.

    Merci beaucoup.

    L'équipe du service clientèle

    Poursuivez la discussion sur Reddit, Discord ou sur nos forums.

    Haut de la page