Résumé
- Le 24 août 2026, ARIN a clos la suggestion 2022.29 : l’expérience acquise avec quelques numéros mobiles hors région aurait révélé un vecteur d’attaque coûteux, et aucun nouvel indicatif de ce type ne sera activé pour le SMS.
- La règle n’épouse pas exactement la carte de la région ARIN. La page actuelle refuse certains territoires de la région, mais conserve Trinité-et-Tobago comme exception extérieure prise en charge.
- ARIN ne publie ni la méthode d’attaque, ni son volume, ni sa facture. La transparence utile porte sur les changements de liste, leurs motifs généraux et les voies de remplacement, sans révéler de données téléphoniques sensibles.
Une demande de commodité refermée pour une raison de coût
La suggestion 2022.29 partait d’un cas simple : un administrateur disposant d’un téléphone hors de la région ARIN voulait pouvoir recevoir son code de double authentification par SMS. En novembre 2022, ARIN avait laissé la question ouverte, le temps de consulter sa communauté et de développer d’autres méthodes.
Près de quatre ans plus tard, le dossier ne se ferme pas sur une préférence ergonomique. ARIN indique que les quelques numéros hors région déjà acceptés avaient créé, à l’usage, un vecteur d’attaque coûteux. Compte tenu de ce coût réel et de l’existence d’autres moyens d’authentification, l’organisation n’envisage pas d’ajouter de nouveaux indicatifs mobiles hors région.
Il faut conserver la précision de cette formulation. ARIN n’identifie pas une fraude, un fournisseur, un pays, une série de comptes compromis ou un montant. Elle ne dit pas que tout SMS international est malveillant. La source établit une exposition jugée assez réelle pour arrêter l’extension du service; elle ne livre pas le diagnostic qui permettrait à un tiers de nommer l’attaque.
La décision révèle néanmoins le point de contrôle. Avant même de vérifier un code, le service choisit les destinations auxquelles il accepte de tenter un envoi. Cette admission détermine à la fois une dépense potentielle et l’accès d’un utilisateur à une méthode familière. La liste des pays n’authentifie personne; elle ouvre ou ferme le chemin SMS.
La région, l’indicatif et la livraison ne se confondent pas
Le guide SMS d’ARIN publie la liste en clair. Le Canada, les États-Unis, Porto Rico et de nombreux territoires caribéens sont pris en charge. Saint-Barthélemy, les îles mineures éloignées des États-Unis et plusieurs territoires isolés sont marqués comme non pris en charge. Dans une section distincte, Trinité-et-Tobago apparaît comme destination extérieure à la région mais acceptée.
La frontière opérationnelle est donc une table maintenue, non la simple ligne d’une carte. Appartenir à la région ne garantit pas le SMS. Être situé hors de la région ne signifie pas que tout indicatif existant vient d’être supprimé. La décision du 24 août concerne l’ajout de nouveaux codes; elle ne dit pas que l’exception actuelle a été retirée.
Une entrée positive ne promet pas non plus la livraison. La FAQ MFA précise qu’un opérateur téléphonique peut ne pas acheminer les messages dans une zone pourtant indiquée comme compatible. Trois états doivent rester séparés : ARIN accepte le numéro, la chaîne télécom remet le message, puis l’utilisateur fournit le code dans une session autorisée.
Cette séparation empêche de donner à la géographie un pouvoir qu’elle n’a pas. Un indicatif peut aider à gérer les tarifs, le routage des messages ou les abus. Il ne prouve ni la résidence, ni l’identité, ni l’autorité sur les ressources liées au compte.
Ce que l’on savait en 2023 n’est pas une mesure de 2026
Lors de la consultation de janvier 2023, ARIN signalait que 13 % des comptes web comportaient un numéro situé hors de sa région. Ce pourcentage décrivait un champ de profil à cette date. Il ne mesurait ni la demande de SMS, ni l’impossibilité d’utiliser une application d’authentification.
Les résultats publiés en mars faisaient état d’avis partagés. Plusieurs clients avaient demandé le SMS extérieur, mais le personnel avait pu les réorienter vers TOTP. ARIN disait ne connaître aucun cas où l’absence de SMS empêchait la mise en place du 2FA, et promettait de réexaminer la question si les autres méthodes devenaient impraticables.
Cette observation était honnêtement bornée par ce qu’ARIN connaissait alors. Elle ne garantit pas que tous les utilisateurs de 2026 réussissent. Inversement, la mention d’un coût d’attaque en août 2026 ne démontre pas un échec d’accès. Le dossier public contient deux signaux différents — continuité côté utilisateur et exposition côté service — sans mesure commune pour les comparer.
L’offre de remplacement s’est enrichie. Le 2FA est obligatoire depuis février 2023. La version de mai 2026 a ajouté des passkeys standard, et le guide dédié décrit des options matérielles et logicielles. Un jeu de 16 codes de récupération à usage unique complète les méthodes. Leur existence est importante; elle ne prouve pas les taux de réussite, de blocage ou de récupération.
Rendre la décision visible sans publier le mode d’emploi de l’attaque
ARIN peut documenter cette frontière sans exposer de numéros, de signatures de fraude, de factures ou de seuils utilisables par un adversaire. À chaque modification importante, une courte fiche versionnée pourrait indiquer l’indicatif concerné, la date d’effet et le type d’action : ajout, retrait, suspension ou maintien sans extension.
Le motif peut rester général : livraison indisponible, coût d’abus persistant, contrainte du fournisseur ou choix de produit réexaminé. Lorsque les données le permettent, des fourchettes agrégées sur les tentatives refusées, le passage vers TOTP ou passkey et les demandes d’assistance donneraient une idée du coût transféré aux utilisateurs. Une voie de correction doit permettre de signaler une destination mal classée ou nouvellement compatible.
Une telle fiche ne décide pas que chaque pays mérite le SMS. Elle permet de voir qui change la règle, sur quelle catégorie de preuve et avec quel prochain point de revue. ARIN conserve ainsi la capacité de bloquer un abus sans transformer le secret opérationnel en argument d’autorité impossible à vérifier.
Sources
Briefing des membres
Contexte approfondi du profil
Connectez-vous avec le bon niveau d'adhésion pour débloquer le briefing complet et les notes de source.
Réservé à Strategic Circle
Strategic Circle
Ouvert à tous les lecteurs. Débloquez les briefings de profil après adhésion et connexion.
Rejoindre Strategic CircleRéservé aux membres de Leadership Alliance
Leadership Alliance
Réservé aux propriétaires et dirigeants qualifiés d'actifs IP ; connectez-vous pour débloquer les briefings Alliance.
Rejoindre Leadership Alliance

