Compte Google : quel est le véritable niveau de sécurité de la nouvelle connexion par vidéo de selfie ?

Google lance une nouvelle méthode pour récupérer l'accès à votre compte : une courte vidéo de selfie. Cette fonctionnalité est conçue pour les situations où vous ne pouvez plus accéder à votre compte et où vous n'avez pas votre téléphone ou votre ordinateur habituel à portée de main. Lors de la configuration, vous vous filmez et suivez quelques mouvements guidés de la tête afin que le système puisse enregistrer votre visage sous plusieurs angles. Si vous vous retrouvez bloqué par la suite, vous enregistrez une nouvelle vidéo, qui est comparée à celle déjà enregistrée. Le déploiement s’effectue par étapes depuis le 23 juillet ; vous pouvez vérifier si votre compte est concerné sur g.co/signin-selfie.
Cela ne remplace pas votre mot de passe
Il est important de noter que la vidéo de selfie ne remplace ni votre mot de passe ni votre clé d’accès. Il s’agit d’une méthode de récupération supplémentaire qui vient s’ajouter aux contacts de récupération et aux autres options. Google recommande d’ailleurs de configurer plusieurs de ces méthodes. Les comptes Workspace, les comptes enfants et les comptes participant au Programme de protection avancée sont exclus. Ironiquement, ce sont précisément ces utilisateurs qui ont le plus besoin de protection. La vidéo enregistrée est chiffrée, n’est utilisée par défaut que pour la connexion et peut être supprimée à tout moment. Google ne peut l’utiliser pour améliorer ses capacités de détection que si vous donnez votre consentement.
Google détecte-t-il réellement les deepfakes ?
Google met en avant plusieurs niveaux de protection contre les fausses photos et vidéos. Au cœur de ce système se trouve la détection de présence. On vous demande d’effectuer de petits mouvements pour confirmer qu’une personne réelle se trouve devant la caméra, et non une photo. Cela fonctionne pour les attaques simples ; une photo imprimée ou une vieille vidéo ne passera pas ce test.
Le problème se situe ailleurs. Un deepfake moderne cligne des yeux, hoche la tête et tourne la tête sur commande. Et le type d’attaque le plus dangereux contourne complètement la caméra. Dans ce qu’on appelle une « injection », la fausse vidéo en direct est directement injectée dans l’application comme si elle provenait de la caméra. C’est précisément ce type d’attaque que les contrôles de mouvement ne peuvent pas empêcher. Une étude largement citée, présentée dès 2022 lors de la conférence USENIX Security, a démontré que les systèmes commerciaux de détection de présence humaine peuvent être contournés automatiquement. De plus, les programmes de certification habituels, tels que ISO 30107-3, iBeta ou FIDO, testent des attaques devant la caméra, et non des attaques par injection. Les entreprises de sécurité ont signalé une forte augmentation de ce type d’attaques par injection au cours des deux dernières années.

Top 10
» Le Top 10 des PC portables multimédia
» Le Top 10 des PC portables de jeu
» Le Top 10 des PC portables de jeu légers
» Le Top 10 des ordinateurs portables bureautiques
» Le Top 10 des PC portables bureautiques premium/professionnels
» Le Top 10 des Stations de travail mobiles
» Le Top 10 des Ultraportables
» Le Top 10 des Ultrabooks
» Le Top 10 des Convertibles
» Le Top 10 des Tablettes
» Le Top 10 des Tablettes Windows
» Le Top 10 des Smartphones
» Le Top 10 des PC Portables á moins de 300 euros
» Le Top 10 des PC Portables á moins de 500 euros
» Le Top 25 des meilleurs écrans d'ordinateurs
Ce qu’il faut retenir de tout cela
La norme de sécurité américaine du NIST l’indique clairement : la biométrie ne doit jamais être utilisée seule, mais toujours associée à un deuxième facteur et à une alternative non biométrique. Et vous ne pouvez pas changer de visage comme vous changez de mot de passe. Concrètement, cela signifie que, parmi plusieurs options de récupération, la vidéo de selfie est utile et reste préférable à la récupération par SMS, qui est vulnérable au « SIM swapping ». Pour le processus de connexion proprement dit, les clés d'accès et les clés matérielles restent le choix le plus sûr. Les personnes constituant des cibles particulièrement importantes devraient éviter d’utiliser la vidéo de reconnaissance faciale ; Google exclut d’ailleurs ce groupe de son programme de protection avancée.






