Improving Discord account security

Kommentarer

3 kommentarer

  • @volcanofr

    Here is the french đŸ‡«đŸ‡· version:

    ----

    Introduction :

    La sécurité des comptes est un sujet important pour tous. Des utilisateurs lambda avec conversations privés, aux créateurs et professionnels détenant du contenu sensible sur leur compte Discord.
    Nyfos a perdu l'accÚs de son compte il y a un an, et il y avait un processus long et difficile afin de récupérer son compte, complété avec de longs délais (Il a passé 6 mois sans avoir accÚs à son compte), font les choses make the thing excessivement compliqué pour une majorité de personnes, parfois jeunes, qui n'aboutiront pas à la fin.
    Il est aussi important de se rappeler que les comptes volé peuvent aboutir à un vol d'identité, ainsi que de potentiels dangers pour vos amis et les personnes susceptible de discuter avec le hacker à la place de vous. Pour les professionnels, cela peut conduire à une perte d'emploi.
    Qu'attendons-nous ? Améliorons la sécurité des utilisateurs Discord !

     

    Suggestion:

    A2F veut dire "Authentification à 2 Facteurs". En gros un code sur votre téléphone, qui change toutes les 60 secondes, que vous devez insérer sur Discord aprÚs avoir rentré vos identifiants pour vous connecter.

    L'A2F n'est pas autant sĂ©curisĂ© que ça. Si quelqu'un rĂ©cupĂšre votre token (appelĂ© aussi clĂ©) : je veux dire par lĂ  qu'il suffit de possĂ©der le token d'un utilisateur pour se connecter et changer l'A2F, le numĂ©ro de tĂ©lĂ©phone, ainsi que le mot de passe du compte. Pourquoi pas alors faire en sorte d'avoir les codes de secours de l'A2F de maniĂšre persistante ? Cela voudrait dire que mĂȘme si quelqu'un modifierait l'A2F, les codes de secours resteront utilisable sur votre compte.
    Une autre solution serait de simplement avoir un code de secours permanent. Il serait visible qu'une seule fois, et utilisé comme un token secondaire. On pourrait comparer cette solution aux tokens des bots.

    Nous pourrions aussi crĂ©er un paramĂštre (ou activer cela pour tous, sans possibilitĂ© de dĂ©sactivation) de forcer la vĂ©rifiaction avec A2F mĂȘme si la connexion a Ă©tĂ© faite avec un token (et non pas identifiants), mais d'une localisation n'ayant pas encore Ă©tĂ© utilisĂ©e par le compte (nouvelle localisation gĂ©ographique, adresse IP, adresse MAC...). Cela est dĂ©jĂ  mis en place par de nombreux sites & applications populaires, alors pourquoi pas Discord ?

    OK, 

    OK, Nyfos sait que sa suggestion est vraiment longue et illisible, donc il va s'arrĂȘter ici. 😅
    Merci beacoup de m'avoir lu! N'oubliez pas de voter et partager le lien de cette suggestion, c'est une bonne idĂ©e d'amĂ©lioration pour la sĂ©curitĂ© de tous ! đŸ™đŸœ

    0
  • @volcanofr

    My opinion about these suggestions:

    1. 2FA persistent backups
      So, if a hacker get access to an account and make some backup codes, they have access to this account forever? I don't think that this suggestion is possible...
    2. Permanent backup code
      Without any reset possible (without contacting Discord's support), that could be nice :D
    3. Force 2FA
      Why do you wanna make this a parameter? Make it for everybody (who have enabled 2FA) with even any alredy-knonw localisation would be great!
    Edit: 2FA persistent backups & Permanent backup code is the same thing: only one code shown once, in addition of actual backup codes system.
    1
  • Nyfos

    So, if a hacker get access to an account and make some backup codes, they have access to this account forever? I don't think that this suggestion is possible...

    Those backup codes should be shown only once.

     

    Why do you wanna make this a parameter? Make it for everybody (who have enabled 2FA) with even any alredy-knonw localisation would be great!

    Just a proposition in case they don't want to apply this change to everyone.

    0

Du mÄste logga in om du vill lÀmna en kommentar.