← Retour au blog

Clés d'accès / Mots de passe / Authentification

Mots de passe vs clés d'accès : comment fonctionne réellement la connexion moderne

PetexSpace

Un mot de passe et une clé d'accès peuvent apparaître sur le même écran de connexion, mais ils reposent sur des modèles de sécurité différents. Un mot de passe est un secret réutilisable que vous connaissez et que vous envoyez à un service. Une clé d'accès utilise la cryptographie à clé publique : une clé privée reste chez votre fournisseur de clés d'accès, tandis que le service stocke la clé publique correspondante. La connexion prouve le contrôle de la clé privée sans la révéler.

Cette différence élimine plusieurs problèmes courants liés aux mots de passe, mais elle ne rend pas le reste du compte invulnérable. La sécurité de l'appareil, la récupération du fournisseur de clés d'accès, l'implémentation de l'application et la récupération du compte restent importantes. La comparaison utile n'est donc pas « mots de passe mauvais, clés d'accès parfaites ». Il s'agit de savoir quelles attaques chaque conception empêche et quelles responsabilités subsistent.

Comment fonctionne la connexion par mot de passe

Lorsque vous créez un mot de passe, un service correctement conçu n'a pas besoin de stocker le mot de passe en clair. Il stocke un résultat produit par un processus de hachage de mot de passe avec un sel unique. Lors de la connexion, le service traite le mot de passe que vous saisissez et compare le résultat. Cependant, si un attaquant vous trompe en vous faisant saisir le mot de passe sur un site d'imitation, l'attaquant reçoit le secret réutilisable et peut l'essayer sur le vrai service.

La réutilisation propage les dégâts. Si le même mot de passe protège plusieurs comptes, une information d'identification exposée peut être testée ailleurs par bourrage d'informations d'identification. Les mots de passe uniques générés et enregistrés par un gestionnaire de mots de passe limitent cette propagation. L'authentification multifacteur ajoute une autre barrière, bien que les codes qu'un utilisateur peut saisir sur une page de phishing puissent également être relayés par un attaquant.

Ce que contient une clé d'accès

Une clé d'accès est une information d'identification FIDO associée à un compte sur un site Web ou une application particulier. Lors de la création, l'authentificateur génère une paire de clés cryptographiques. La clé publique est enregistrée auprès du service. La clé privée est protégée par un fournisseur de clés d'accès sur un appareil, une clé de sécurité, un gestionnaire d'informations d'identification du système d'exploitation ou un gestionnaire tiers compatible.

Le déverrouillage de l'appareil avec un code PIN, une empreinte digitale, une reconnaissance faciale ou un schéma autorise l'utilisation de la clé privée. La vérification biométrique se produit normalement localement ; le service reçoit une preuve cryptographique, pas les données d'empreinte digitale ou de visage. La présentation de la FIDO Alliance sur les clés d'accès décrit les clés d'accès comme des informations d'identification FIDO multiplateformes utilisées via la même action qui déverrouille un appareil.

Appareil créant une paire de clés tout en gardant une clé à l'intérieur et en envoyant la clé publique à un service
Lorsqu'une clé d'accès est créée, le service stocke une clé publique. La clé privée correspondante reste chez le fournisseur de clés d'accès.

Comment fonctionne la connexion par clé d'accès

  1. Le service envoie un défi cryptographique frais au navigateur ou à l'application.
  2. L'authentificateur confirme que la demande appartient au service enregistré et demande le consentement de l'utilisateur ou la vérification de l'appareil si nécessaire.
  3. La clé privée signe le défi localement.
  4. Le service vérifie la signature avec la clé publique qu'il stocke déjà.
  5. Le défi frais empêche une ancienne réponse d'être réutilisée pour une nouvelle connexion.

Le mécanisme Web est standardisé via WebAuthn. La spécification d'authentification Web du W3C définit des informations d'identification limitées à une partie de confiance et médiées par le navigateur et l'authentificateur. Cette liaison d'origine est essentielle à la résistance au phishing : une information d'identification enregistrée pour un service n'est pas proposée à un domaine d'imitation.

Origine légitime complétant un défi signé tandis qu'une origine d'imitation est rejetée
Une clé d'accès est limitée à l'origine du service légitime, c'est pourquoi un site de phishing d'imitation ne peut pas demander la même information d'identification.

Ce que les clés d'accès améliorent

  • Aucun mot de passe réutilisable n'est envoyé lors de la connexion.
  • Chaque service reçoit une information d'identification différente, éliminant la réutilisation des mots de passe entre les sites.
  • Une page de phishing sur une autre origine ne peut pas demander l'information d'identification enregistrée auprès du service légitime.
  • Une violation de serveur expose des clés publiques plutôt qu'une base de données de mots de passe qui peut être craquée et réutilisée.
  • Le déverrouillage de l'appareil peut remplacer la mémorisation et la saisie d'un secret complexe.

Ce que les clés d'accès ne résolvent pas à elles seules

  • Un appareil compromis ou déverrouillé peut toujours exposer une session active ou permettre l'utilisation d'informations d'identification.
  • Les extensions de navigateur malveillantes, les défauts d'application et le vol de session existent en dehors du protocole de clé d'accès.
  • Une récupération de compte faible peut contourner une méthode de connexion forte.
  • Perdre l'accès à tous les appareils et méthodes de récupération peut toujours verrouiller l'utilisateur.
  • Un utilisateur peut toujours être trompé pour autoriser une action nuisible après une connexion légitime.

Les directives FIDO soulignent que la résistance complète au phishing inclut l'inscription et la récupération, pas seulement l'étape de connexion normale. Un service qui permet à un attaquant de réinitialiser le compte via un repli faible a déplacé le point faible plutôt que de l'éliminer.

Un plan de migration pratique

  1. Créez des clés d'accès pour les services importants qui les prennent en charge, puis confirmez où ces clés d'accès sont stockées et comment elles se synchronisent ou restent liées à l'appareil.
  2. Ajoutez plus d'un chemin de récupération lorsque le service le permet, comme un deuxième appareil de confiance ou une clé de sécurité matérielle.
  3. Conservez des mots de passe uniques dans un gestionnaire de mots de passe pour les services qui exigent encore des mots de passe.
  4. Activez le deuxième facteur le plus fort disponible pour les comptes de mots de passe restants, en préférant les méthodes résistantes au phishing lorsque c'est possible.
  5. Stockez les codes de récupération hors ligne dans un endroit accessible si votre appareil principal est indisponible.
  6. Examinez les anciens appareils et les sessions actives après avoir remplacé ou perdu un appareil.

Les clés d'accès sont une amélioration significative car elles changent le protocole, pas seulement la forme du secret. L'adoption restera mitigée pendant un certain temps, donc la plupart des gens ont besoin des deux systèmes : des clés d'accès là où c'est pris en charge, et des mots de passe forts et uniques avec une protection multifacteur appropriée partout ailleurs.

Références principales

FIDO Alliance : Clés d'accès. W3C : Spécification d'authentification Web.