Commencer gratuitement
KZero Staff / 3 min de lecture / 27 juill. 2023

Définition de FIDO2

Qu'est-ce que FIDO2 ?

FIDO2 (Fast Identity Online 2) est une norme d'authentification mondiale fondée sur la cryptographie à clé publique, développée par la FIDO Alliance en partenariat avec le World Wide Web Consortium (W3C). Il s'agit d'une mise à jour de la norme FIDO originale.

L'objectif des normes FIDO est de renforcer la sécurité de l'authentification en mettant en œuvre l'authentification sans mot de passe. Les systèmes d'authentification sans mot de passe utilisent la cryptographie à clé publique pour authentifier l'identité d'un utilisateur, plutôt que des méthodes d'authentification fondées sur les mots de passe, généralement peu sûres et vulnérables aux attaques d'hameçonnage.

Comment fonctionne FIDO2 ?

FIDO2 est un processus d'authentification conçu pour remplacer les mots de passe par des passkeys. Ces passkeys utilisent la cryptographie à clé publique pour authentifier l'identité d'un utilisateur. La clé privée d'un utilisateur est stockée sur un appareil et, une fois que l'utilisateur l'a déverrouillée, elle sert à authentifier son identité.

La norme FIDO2 comprend deux normes principales :

  • WebAuthn : WebAuthn est une norme développée par le W3C pour permettre l'authentification Web sans mot de passe. Elle relie une application Web au processus d'authentification FIDO2.
  • Protocole CTAP (Client to Authenticator Protocol) : CTAP intervient à l'autre extrémité du protocole, reliant un authentificateur externe au navigateur. Cela permet à quelqu'un d'utiliser une carte à puce, un jeton de sécurité USB, un appareil mobile ou un outil similaire pour authentifier son identité.

Le processus FIDO2

FIDO2 authentifie l'identité des utilisateurs par un processus en plusieurs étapes. Les trois étapes principales sont :

  • Enregistrement : lorsqu'un utilisateur crée un compte, il enregistre son authentificateur externe ou ses données biométriques auprès d'un site Web. Une clé privée pour le site Web est stockée sur l'appareil de l'utilisateur, tandis que la clé publique correspondante est envoyée au serveur FIDO2.
  • Authentification : lorsque l'utilisateur tente de se connecter au service, le serveur envoie un défi au client. Le client utilise la clé privée associée pour signer numériquement ce défi et envoie le résultat au serveur.
  • Vérification : le serveur détient la clé publique de l'utilisateur dans ses dossiers. Cette clé publique peut servir à vérifier la signature numérique et à valider l'identité de l'utilisateur.

Avantages de l'authentification FIDO2

FIDO2 connaît une adoption croissante parce qu'il procure des avantages à la fois aux utilisateurs et aux services auprès desquels ils s'authentifient. Parmi les principaux avantages de FIDO2, on trouve :

  • Sécurité améliorée : FIDO2 élimine l'authentification fondée sur les mots de passe au profit de l'authentification sans mot de passe fondée sur la cryptographie à clé publique. Cela élimine le risque de mots de passe faibles ou réutilisés, ou d'exposition du matériel d'authentification par des attaques d'hameçonnage.
  • Meilleure expérience utilisateur : l'élimination des mots de passe signifie que les utilisateurs n'ont plus à se rappeler et à saisir des mots de passe pour chacun de leurs comptes. L'expérience d'authentification devient ainsi plus rapide et plus facile pour les utilisateurs.
  • Interopérabilité : FIDO est une norme ouverte qui définit des interfaces pour relier les sites Web et les authentificateurs externes au processus. Il est ainsi facile pour quiconque de mettre en œuvre et d'utiliser FIDO2 sur n'importe quelle plateforme.

Conclusion

FIDO2 est une norme d'authentification développée par la FIDO Alliance et le W3C afin de renforcer la sécurité de l'authentification grâce à l'authentification sans mot de passe. En remplaçant les mots de passe par une authentification fondée sur la cryptographie à clé publique, FIDO2 élimine les risques de sécurité des mots de passe et améliore l'expérience utilisateur grâce à un protocole d'authentification ouvert et interopérable.

L'équipe KZero



Explorez d'autres contenus enrichissants de l'équipe compétente de KZero dans nos sections blogue et guides.