Commencer gratuitement
Authentification / 5 min de lecture / 10 avr. 2023

L’avenir sans mot de passe est-il déjà à nos portes ?

Has Our Passwordless Future Already Arrived?

Il semble que c’était hier qu’il fallait encore vendre l’idée d’un avenir sans mot de passe. En moins de deux ans, les cas d’usage et l’adoption des solutions sans mot de passe ont explosé — des grandes sociétés aux petites entreprises, en passant par les appareils que nous utilisons chaque jour.

Dans un revirement positif qui semble en avance sur l’échéancier, la conversation est passée de « pourquoi le sans-mot-de-passe ? » à « comment l’implanter le plus efficacement possible ? ». Voyons comment.

Les solutions actuelles d’authentification sans mot de passe

Pour les non-initiés, l’authentification sans mot de passe désigne des méthodes d’authentification qui n’exigent pas l’utilisation de mots de passe traditionnels (pensez à « ABC123 » — un choix étonnamment répandu). Il existe plusieurs méthodes populaires d’authentification sans mot de passe, notamment :

Dans un avenir sans mot de passe, les mots de passe à usage unique (OTP) : les OTP sont des codes uniques générés puis envoyés à l’appareil mobile ou à l’adresse courriel d’un utilisateur. L’utilisateur doit saisir ce code pour authentifier son identité. Combinée à un mot de passe traditionnel, cette méthode est connue sous le nom d’authentification à deux facteurs, ou 2FA. Nous avons décrit en détail ici les fardeaux que ce système peut imposer à l’utilisateur final.

Les cartes à puce : il s’agit de cartes physiques dotées d’une puce ou d’une bande magnétique qui stocke les informations d’authentification. L’utilisateur doit insérer la carte dans un lecteur pour authentifier son identité. C’est l’une des implémentations les plus prometteuses, mais il manque quelque chose à la carte à puce standard. Nous y reviendrons.

FIDO (Fast Identity Online) : FIDO est une norme ouverte qui permet l’authentification sans mot de passe au moyen de la cryptographie à clé publique. Cette méthode consiste à utiliser une clé de sécurité, comme une clé USB ou un appareil mobile, pour authentifier l’identité d’un utilisateur. Le marché des clés de sécurité USB est en plein essor, mais l’exécution et l’expérience utilisateur laissent beaucoup à désirer.

L’ouverture de session via les réseaux sociaux : elle permet aux utilisateurs de se connecter à des sites Web et à des applications au moyen de leurs identifiants de médias sociaux, comme Facebook, Google ou Twitter. Bien que cette méthode n’oblige pas l’utilisateur à créer et à retenir un mot de passe distinct, le problème évident est qu’elle est liée à des plateformes de médias sociaux qui reposent encore sur des mots de passe traditionnels. Si votre compte Twitter est compromis, les effets négatifs peuvent alors se multiplier.

L’authentification biométrique : elle consiste à utiliser les caractéristiques physiques uniques d’un utilisateur — comme les empreintes digitales ou la reconnaissance faciale — pour authentifier son identité. C’est également prometteur, mais pas de façon autonome. Nous avons traité de l’authentification biométrique ici.

Dans l’ensemble, les méthodes d’authentification sans mot de passe offrent aux utilisateurs un moyen plus pratique et plus sécuritaire de vérifier leur identité sans avoir à retenir des mots de passe complexes. Notre avenir sans mot de passe repose sur la validation biométrique.

Malheureusement, ce n’est pas si simple.

Le problème de la validation en ligne dans un avenir sans mot de passe

Lors de l’accès à tout type de données protégées en ligne, un processus fondamental appelé validation se déroule en arrière-plan et fait généralement appel à la cryptographie. En termes simples, la validation est le moyen par lequel une machine vérifie la validité de votre mot de passe ou de votre clé. La validation hors ligne est généralement considérée comme plus sécuritaire que la validation en ligne, car le processus s’effectue sans connexion à Internet — éliminant ainsi d’emblée la possibilité que quelqu’un voie vos clés.

Les méthodes de validation hors ligne sont essentielles à un avenir sans mot de passe et reposent habituellement sur du matériel physique — comme des cartes à puce ou des clés de sécurité — utilisé pour accorder à un utilisateur l’accès à un appareil, à une plateforme ou à un service sans connexion à Internet.

La validation en ligne, en revanche, dépend de connexions réseau pour vérifier l’identité d’un utilisateur. Cela peut rendre un tel système plus vulnérable à diverses menaces de sécurité, notamment les attaques d’hameçonnage, les attaques par force brute et d’autres formes de cyberattaques. Si un attaquant parvient à intercepter le processus d’authentification, il pourrait accéder à vos données sensibles — ou pire, à celles de toute votre entreprise.

Nous avons donc établi qu’un avenir sans mot de passe et les solutions qui s’appuient sur les cartes à puce et la biométrie pour le processus de validation sont ce qu’il y a de plus sécuritaire, et nous avons conclu que garder la plus grande partie possible de l’événement de validation hors ligne est bien plus sûr que de l’héberger en ligne.

Et si une solution réunissant tous ces principes existait déjà, dans le creux de votre main ? Voici Multi-Pass.

La solution : l’authentification biométrique hors ligne et Multi-Pass pour un avenir sans mot de passe.

Multi-Pass vise à réduire le nombre de fois où nous transmettons des données biométriques sur un réseau, où elles peuvent être interceptées ou volées. Il consiste plutôt à stocker un condensé du gabarit biométrique localement sur un appareil physique — la carte Multi-Pass — et à utiliser cet appareil pour authentifier l’identité de l’utilisateur, en ne se connectant à Internet qu’au point d’authentification et sans jamais déplacer les données biométriques.

Cela élimine efficacement le risque de brèches de données ou d’autres atteintes à la vie privée, comme le vol d’identité, qui peuvent survenir lorsque des données biométriques sensibles sont inutilement partagées — et pire encore, stockées — sur un réseau. Rappelons qu’une fois vos données biométriques compromises, elles le sont pour toujours. Vous ne pouvez pas changer votre empreinte digitale, votre visage ou votre iris comme vous changeriez un mot de passe ou un appareil compromis.

Bien que l’authentification biométrique offre une solution de rechange sécuritaire et pratique à l’authentification traditionnelle par mot de passe et à la plupart des autres formes d’authentification sans mot de passe, déplacer la plus grande partie possible de l’interaction hors ligne constitue de loin l’avancée la plus prometteuse dont nous disposons aujourd’hui. Plus précisément, Multi-Pass est la solution la plus sécuritaire dont nous disposons aujourd’hui pour inaugurer l’avenir sans mot de passe vers lequel nous nous dirigeons.