Skip to main content

Comment vérifier et sécuriser votre compte Mastodon

Écrit par
blog feature toolkit

5 décembre 2022

0 minutes de lecture

Mastodon, le réseau social fédéré, libre et open source, que chacun peut héberger, suscite un intérêt croissant et attire de nouveaux utilisateurs en raison des récents développements sur Twitter, notamment la vérification des comptes.

La possibilité de vérifier l’identité de son compte et d’en renforcer l’authenticité figure parmi les raisons qui attirent les utilisateurs sur Mastodon. Cette fonctionnalité permet de contribuer à lutter contre les comptes indésirables, les bots et d’autres problèmes liés aux fausses informations.

Comment vérifier votre compte Mastodon

Sur Twitter, l’identification des comptes et l’attribution d’une coche bleue pour signaler qu’un compte est vérifié relèvent entièrement du bon vouloir de la plateforme.

La procédure et ses exigences étaient inconnues de toute personne extérieure à l’entreprise. Mastodon simplifie toutefois la vérification des comptes en permettant à leurs propriétaires de s’en charger eux-mêmes.

Étape 1 : à quoi ressemble un compte Mastodon vérifié ?

Les captures d’écran ci-dessous montrent mon compte Mastodon non vérifié (Liran Tal) à côté de celui de mon ami Matteo Collina, qui affiche le badge de vérification à côté de son site web.

Dans ce tutoriel, nous allons utiliser mon profil pour détailler les étapes de vérification d’un compte Mastodon, afin d’obtenir une coche de vérification et de renforcer la légitimité du compte. C’est parti !

Page de profil Mastodon de Liran Tal, affichant son identifiant de compte, les liens de son profil et un bouton « Modifier le profil ».
Mon compte Mastodon actuellement non vérifié.
Profil Mastodon de Matteo Collina, affichant un lien vérifié vers le site nodeland.dev et les détails du profil.
Le compte Mastodon vérifié de Matteo.

Étape 2 : trouver le lien de vérification de votre compte Mastodon

Rendez-vous sur la page Modifier le profil, puis faites défiler vers le bas. Vous verrez des champs pour saisir des clés et des valeurs, sous Métadonnées du profil. Ils vous permettent de personnaliser les liens affichés sur votre profil.

À côté, vous trouverez une section Vérification, qui vous fournit une ligne de texte à copier et à coller dans l’un des liens vers votre site web.

Paramètres du profil Mastodon affichant la page Apparence, les champs du profil, les aperçus de l’en-tête et de l’avatar, les liens de métadonnées et les instructions de vérification.

Étape 3 : ajouter les informations de vérification à votre site web

Si vous avez le contrôle du site web ajouté dans la section Métadonnées du profil, vous pouvez modifier son contenu pour prouver que vous en êtes propriétaire.

La procédure dépend ensuite de la façon dont votre site web est conçu. La méthode de mise à jour du contenu varie selon qu’il s’agit d’un blog WordPress, d’un site web basé sur Next.js ou d’un site entièrement statique.

L’essentiel est que le code HTML renvoyé par le site contienne une balise d’ancrage avec l’attribut rel défini sur me, ainsi qu’une valeur href renvoyant vers votre page de profil Mastodon.

Voici le lien HTML d’ancrage que j’utilise. Je l’ai également ajouté au pied de page de mon site web, comme vous pouvez le voir sur la capture d’écran ci-dessous :

html
<a rel="me" href="https://infosec.exchange/@lirantal">Mastodon</a>
Pied de page du site web de Liran Tal présentant des projets open source, des publications, des récompenses et un lien mis en évidence vers son profil Mastodon

Étape 4 : actualiser votre profil et attendre que la vérification soit effectuée

Une fois le lien ajouté, vérifiez que la nouvelle version de votre site web, qui contient le lien de vérification, a bien été déployée. Modifiez ensuite le profil de votre compte Mastodon et cliquez sur le bouton Enregistrer pour lancer la vérification.

La vérification peut prendre plusieurs heures, mais dans la plupart des cas, le statut vérifié s’affiche immédiatement :

Profil Mastodon de Liran Tal montrant un lien vers son site web vérifié, liran-tal.com, mis en évidence par une flèche jaune et des icônes de célébration.

Les enjeux de sécurité liés à la vérification sur Mastodon

De nombreux articles sur la vérification des comptes Mastodon s’arrêtent à la description de la procédure, sans examiner ce qui a réellement été vérifié ni les conséquences en matière de sécurité.

1. Sur Mastodon, vous vérifiez la propriété des liens, pas votre identité

La documentation officielle de Mastodon comporte une page consacrée à la configuration des comptes, qui décrit précisément ce que d’autres appellent les « comptes Mastodon vérifiés ».

Ces nuances, même subtiles, sont néanmoins importantes. Dans la procédure décrite ici, nous n’avons pas vraiment vérifié le compte Mastodon, mais plutôt un lien sur notre page de profil, associé à un site web que nous pouvions modifier.

Cela ressemble beaucoup à la vérification de la propriété d’un domaine à l’aide des serveurs DNS : il faut créer un nouvel enregistrement DNS temporaire, par exemple de type TXT, y inscrire une valeur spécifique, puis lancer une requête pour la vérifier.

Ce qui soulève la question suivante…

2. Que se passe-t-il si quelqu’un prend le contrôle d’un site web vérifié ?

Et si quelqu’un parvenait à exploiter une faille de sécurité sur votre site web et à ajouter ou modifier ces liens dynamiquement, par une technique de type cross-site scripting (XSS) ? Cette personne pourrait semer la confusion sur l’authenticité d’un compte ou faire apparaître le statut « vérifié » sur son propre faux compte.

Autres préoccupations liées à la sécurité de l’information sur Mastodon

Comme tout autre logiciel, Mastodon est exposé aux failles de sécurité, parfois graves, notamment lorsque les conséquences touchent aux réseaux sociaux, aux fausses informations et au respect de la vie privée, à l’heure de la révolution numérique.

Un exemple concret : la divulgation récente d’une faille de sécurité par le chercheur Gareth Heyes, qui a signalé une vulnérabilité permettant à des utilisateurs malveillants de voler des mots de passe sur l’instance Mastodon infosec.exchange. Le contournement du filtre HTML a été signalé au projet Mastodon le 8 novembre 2022, puis corrigé en moins d’une semaine, le 15 novembre 2022.

À mesure que Mastodon gagne en popularité, il est logique que davantage de chercheurs en sécurité mettent leur expertise au service de l’examen du projet open source et de la configuration de ses instances afin de détecter les failles. Espérons qu’ils traiteront leurs découvertes de manière responsable, sans mettre les utilisateurs en danger.

Pour finir, voici une recommandation à celles et ceux qui choisissent Mastodon pour leurs échanges sur les réseaux sociaux : les messages directs, souvent abrégés en DM, ne sont pas chiffrés par défaut sur les instances. Cela signifie que les administrateurs de l’instance Mastodon peuvent consulter les messages que vous envoyez et recevez en privé. Une issue GitHub ouverte depuis 2018 a soulevé ce problème. Espérons qu’il sera bientôt résolu et que le chiffrement de bout en bout sera activé par défaut.