Universal 2nd Factor (U2F) : historique, évolution, avantages

Mis à jour: 16 septembre 2024 Temps de lecture: ~

Résumé

Universal 2nd Factor (U2F) est une norme d’authentification ouverte qui renforce la sécurité en demandant aux utilisateurs de vérifier leur identité à la fois avec un mot de passe et une clé cryptographique physique. Développé en 2014 grâce à un partenariat entre Google, Yubico et NXP Semiconductors sous l’égide de la Fast Identity Online (FIDO) Alliance, U2F fonctionne en envoyant un défi chiffré à une clé physique connectée à un port Universal Serial Bus (USB). Les clés ne peuvent pas être clonées, ne nécessitent aucun pilote et offrent une forte résistance au phishing, ce qui fait de l’U2F une amélioration concrète par rapport aux seuls mots de passe, aussi bien pour les particuliers que pour les environnements d’entreprise.

Pourquoi un mot de passe seul ne suffit-il pas à protéger vos comptes ?

Comment protéger votre entreprise lorsque les mots de passe ne suffisent plus ? Quel défi secondaire pouvez-vous proposer qui soit presque, mais pas totalement, à l’abri du piratage ?

Saisissez U2F.

Le protocole U2F permet d’envoyer un défi cryptographique à un appareil (généralement un porte-clés) détenu par la personne utilisatrice. Un mot de passe initie le processus, mais la clé numérique est nécessaire pour obtenir l’accès.

Le protocole FIDO U2F a été développé en 2014 et, depuis, les standards ont été perfectionnés, affinés et mis à jour. De plus en plus d’utilisateurs s’habituent à l’idée des clés cryptographiques. Certaines personnes exigent même cette protection afin de préserver la sécurité de leurs données.

Comment la norme U2F a-t-elle vu le jour ?

La plupart des consommateurs connaissent au moins quelque chose à l’authentification à deux facteurs. Comme l’expliquent les blogueurs et blogueuses, chaque fois que vous devez utiliser une carte bancaire et un code confidentiel (PIN), vous avez utilisé deux ensembles de données pour accéder à ce dont vous avez besoin. Le Universal 2e facteur fonctionne de manière similaire, et c’est une solution que les personnes engagées dans ce domaine préconisent depuis longtemps.

En 2012, des rumeurs concernant un projet de Google utilisant des porte-clés pour remplacer les saisies de mots-clés standard ont commencé à circuler sur des blogs spécialisés. Les experts et expertes ne savaient pas encore comment ces outils allaient fonctionner, mais l’enthousiasme montait. Des blogs aux titres tels que « Le complot contre le mot de passe» ont maintenu l’intérêt.

En 2014, les standards ont été proposés dans le cadre d’un partenariat entre :

  • Google 
  • Yubico
  • NXP Semiconductors

Les standards open source ont finalement été regroupés sous l’égide de la FIDO (Fast Identity Online) Alliance, qui en assure aujourd’hui la maintenance et l’administration.

Comment fonctionne l’U2F ?

Considérez Universal 2nd Factor comme une nouvelle passerelle de sécurité que les utilisateurs doivent franchir pour accéder aux ressources protégées. Bien que ces utilisateurs aient toujours besoin de mots de passe pour lancer le processus, ils doivent également disposer d’un appareil physique pour finaliser les étapes d’autorisation.

En termes simples, un processus U2F se présente ainsi :

  1. Mot de passe : La personne se rend sur un site web et saisit un nom d’utilisateur ainsi qu’un mot de passe reconnus par ce site.
  2. Défi : lorsque le nom d’utilisateur et le mot de passe appropriés sont reconnus, le système envoie un défi à une clé USB que l’utilisateur a branchée sur un port USB. La communication est chiffrée pendant le transport.
  3. Réponse : La clé s’allume ou indique d’une autre manière que le défi a bien été reçu. Vous appuyez sur un bouton pour finaliser la connexion.

Quelles sont les principales propriétés de sécurité d’un dispositif U2F ?

  • Cryptographie asymétrique (spécifiée par FIDO)
  • Les données sensibles restent en permanence sur l’appareil.
  • Communique via le protocole Human Interface Device (HID) sur USB
  • Aucun pilote ni logiciel à télécharger

Que se passe-t-il lorsqu’une clé est perdue ou indisponible ?

Il est recommandé aux utilisateurs et utilisatrices de toujours disposer d’ une clé de sécurité de secours. S'il est perdu, il devient très difficile pour les utilisateurs et utilisatrices d'accéder aux ressources protégées. La sécurité est primordiale dans l’environnement U2F, plus que la commodité pour les utilisateurs, il est donc essentiel que ces derniers fassent preuve de vigilance avec les clés une fois qu’elles sont autorisées.

  • Impossible à cloner, car les informations privées contenues dans la clé ne peuvent pas être extraites.
  • Sans Bluetooth, donc aucun vecteur d'attaque sans fil
  • Aucune pile requise
  • Aucune maintenance continue n’est nécessaire

Pour les utilisateurs finaux, les clés représentent une sécurité renforcée sans contrainte majeure. Pour certaines personnes, c’est une combinaison idéale.

Comment les entreprises peuvent-elles mettre en place l’U2F ?

Le protocole Universal 2e facteur est ouvert, ce qui permet à tout développeur de l’utiliser. Mais le rôle d’un fournisseur est essentiel.

Comment les fournisseurs et les développeurs prennent-ils en charge U2F ?

Les consommateurs achètent généralement des clés auprès de tiers, notamment YubiKey, Titan et d’autres fournisseurs, et les entreprises doivent vérifier que les clés achetées sont réellement capables de communiquer avec leurs systèmes. Certaines entreprises demandent aux consommateurs d’acheter des clés uniquement auprès de partenaires qu’elles ont sélectionnés et jugés fiables. Si vous évoluez dans un secteur sensible, comme la banque, cette option peut être pertinente.

À quoi ressemble le processus de configuration pour les utilisateurs ?

Les clients et clientes estiment que la configuration d’une clé U2F est intimidante, et qu’elle nécessite plusieurs étapes, telles que :

  1. Connexion en cours. Les utilisateurs commencent la procédure en se rendant sur le site web de leur choix et en ajoutant leurs identifiants et mots de passe.
  2. Enregistrement du token. Les utilisateurs signalent qu'ils ont acheté une clé.
  3. Connexion et inscription en cours. Les utilisateurs insèrent la clé dans l’ordinateur, et il se peut qu’ils doivent utiliser des codes de vérification par SMS pour commencer.
  4. Répéter. L’inscription doit être effectuée pour chaque site web sur lequel vous souhaitez vous authentifier à l’aide du jeton U2F.

Les exigences en matière de codage pour les développeurs de sites web sont minimes. Les équipes doivent élaborer des processus d’inscription pour que les utilisateurs puissent ajouter ce mode d’authentification à leurs connexions. Les développeurs et développeuses indiquent souvent que cela nécessite très peu de temps et de compétences techniques.

Commencer avec U2F

Nous avons conclu un partenariat avec Yubico pour proposer l’U2F à l’ensemble de nos clients. Nous savons que les mots de passe simples ne suffisent pas, et nous souhaitons contribuer à la solution.

Cliquez pour découvrir comment les solutions universelles de second facteur d’Okta peuvent mieux protéger vos utilisateurs et utilisatrices.

Foire aux questions (FAQ)

Qu’est-ce que l’U2F (Universal 2nd Factor) et en quoi diffère-t-il de l’authentification à deux facteurs standard ?

U2F (Universal 2nd Factor) est un standard d’authentification ouvert qui utilise une clé cryptographique physique pour vérifier l’identité. Contrairement à la 2FA standard, qui peut reposer sur des codes envoyés par SMS ou des tokens générés par une application, l’U2F utilise la cryptographie asymétrique et conserve les données sensibles directement sur le dispositif matériel, ce qui rend leur hameçonnage ou leur interception nettement plus difficile.

Qui a élaboré le standard U2F (Universal 2nd Factor) ?

Le standard U2F (Universal 2nd Factor) a été développé en 2014 grâce à une collaboration entre Google, Yubico et NXP Semiconductors. Elle a ensuite été adoptée et est désormais maintenue par la FIDO (Fast Identity Online) Alliance.

Que se passe-t-il si une personne perd sa clé de sécurité U2F (Universal 2nd Factor) ?

La perte d’une clé U2F (Universal 2nd Factor) rend très difficile la récupération de l’accès aux ressources protégées, car le modèle U2F privilégie la sécurité au détriment de la facilité d’utilisation. Il est vivement recommandé aux utilisateurs et utilisatrices d’enregistrer une clé de sécurité de secours et de la garder disponible en permanence.

Les clés U2F (Universal 2nd Factor) nécessitent-elles un logiciel ou des pilotes spécifiques pour fonctionner ?

Non. Les clés U2F (Universal 2nd Factor) communiquent avec l’ordinateur hôte via le protocole Human Interface Device (HID) sur une connexion Universal Serial Bus (USB), ce qui signifie qu’aucun pilote ou téléchargement de logiciel supplémentaire n’est nécessaire.

Une clé U2F (Universal 2nd Factor) peut-elle être clonée ou compromise à distance ?

Non. Les informations privées stockées sur une clé U2F (Universal 2nd Factor) ne peuvent pas être extraites, ce qui signifie que la clé ne peut pas être clonée. La plupart des clés ne sont pas compatibles Bluetooth™, ce qui élimine les vecteurs d’attaque sans fil et supprime le besoin de piles ou de maintenance continue.

Quel niveau d’effort technique les développeurs doivent-ils fournir pour ajouter la prise en charge de l’U2F (Universal 2nd Factor) ?

Les exigences en matière de codage sont minimes. Les développeurs doivent principalement créer un flux d’enregistrement afin que les utilisateurs puissent enregistrer leurs clés. Les retours des développeurs indiquent que la mise en œuvre nécessite généralement très peu de temps ou de compétences techniques spécialisées.

Références

Au-delà des mots de passe : 2FA, U2F et Google Advanced Protection. (novembre 2018), Troy Hunt.

Le complot contre le mot de passe. (avril 2014). The Verge.

Les comptes Google prennent désormais en charge les clés de sécurité. (octobre 2014), Krebs on Security.

10 Questions fréquentes sur FIDO2, WebAuthn et un monde sans mot de passe. (août 2018), Yubico.

U2F : authentification à deux facteurs de nouvelle génération. (avril 2017), Détecteur d’intrusion.

Spécifications U2F. FIDO Alliance.

Clé de sécurité Fido U2F. Amazon.

Qu’est-ce que l’U2F ? (juin 2017). Hacker Noon.

Guide rapide et pratique du développeur pour U2F. (décembre 2017). Medium.

Google : les clés de sécurité ont neutralisé le phishing ciblant les employés. (Juillet 2018). Krebs on Security.

Présentation des spécifications. FIDO Alliance.

Continuez votre parcours dans l‘univers de l’identité