Résumé
L’authentification Web, également appelée WebAuthn ou Fast Identity Online 2.0 (FIDO2.0), est un standard sans mot de passe qui remplace les connexions classiques par nom d’utilisateur et mot de passe par des données biométriques ou des clés physiques. Soutenu par le World Wide Web Consortium (W3C) et adopté par de grandes entreprises telles qu’Amazon, Microsoft et Facebook, WebAuthn utilise une paire de clés publique/privée pour authentifier les utilisateurs et utilisatrices de manière sécurisée. Pour les propriétaires de sites web, l’adoption de WebAuthn réduit le risque de vol d’identifiants, améliore la conformité et offre une expérience utilisateur plus fluide. Au lieu d’utiliser des lettres et des chiffres pour prouver leur identité, les utilisateurs et utilisatrices présenteront une clé biométrique (comme une empreinte digitale) ou un dispositif matériel (comme une clé YubiKey).
Quelle est l’histoire de WebAuthn ?
Les mots de passe exercent une véritable attraction sur les hackers. Avec un peu d’ingéniosité en programmation et de chance, un hacker peut soit deviner des combinaisons, soit inciter une personne à les divulguer. Verizon indique que plus de 80 % des brèches liées au piratage sont causées par des identifiants compromis. Il fallait que cela change.
Les webmasters ont testé des méthodes d’ authentification à deux facteurs. Cela impliquait :
- Inscriptions. Un appareil tel qu’un téléphone a été associé au profil de l’utilisateur.
- Connexions. Un utilisateur a saisi un nom et un mot de passe.
- Demandes. Le serveur a envoyé une requête à l’appareil autorisé.
- Finalisation. L’utilisateur ou l’utilisatrice a suivi les instructions sur l’appareil pour accéder au site.
Si vous avez déjà tenté de vous connecter et dû attendre qu’un code arrive sur votre téléphone, vous avez utilisé l’authentification à deux facteurs. Cela semble efficace, mais la mise en œuvre a été irrégulière. Certains sites web souhaitaient personnaliser la procédure, ce qui a frustré les utilisateurs et utilisatrices. Et certains proposaient des expériences médiocres que les utilisateurs ne comprenaient tout simplement pas.
Le W3C souhaitait une solution nouvelle et plus performante pour améliorer l’expérience utilisateur tout en protégeant la sécurité. En 2019, le groupe a lancé l’API d’authentification Web précisément dans ce but.
Depuis sa sortie, WebAuthn a été largement adopté. Des groupes tels que Fast Identity Online (FIDO) ont rejoint l’initiative, ce qui a conduit des entreprises de renom comme Amazon, Facebook et Microsoft à expérimenter elles aussi cette technologie.
Comment fonctionne l’authentification Web ?
WebAuthn est une interface de programmation d’application, ou API, qui permet aux serveurs d’enregistrer et de reconnaître leurs utilisateurs et utilisatrices sans avoir recours aux mots de passe. De nombreux sites web proposent des formulaires permettant aux personnes de s’inscrire et de devenir membres avec des identifiants et des mots de passe uniques. WebAuthn remplacera tout cela.
Deux éléments principaux sont impliqués, à savoir :
- Inscription. Vous devez fournir un nom d’utilisateur et une forme d’identifiant. Vous fournirez des données biométriques, telles qu’une photo de votre visage ou une empreinte digitale, ou vous enregistrerez un appareil physique conçu par un tiers que vous conserverez en permanence.
- Autorisation. Lorsque vos identifiants sont créés et vérifiés, ils sont stockés dans ce que l’on appelle un authentificateur , qui se trouve généralement au sein de votre système d’exploitation.
Pour se connecter à un site web compatible avec WebAuthn, un utilisateur doit:
- S’inscrire. Vous suivrez un processus habituel consistant à choisir un nom d’utilisateur unique. Mais au lieu de choisir un mot de passe, vous fournirez des données biométriques ou enregistrerez une clé physique.
- Répétez. Chaque fois que vous souhaitez vous connecter au site, vous devez fournir votre mot de passe ainsi qu’une vérification de vos informations d’inscription.
Comment les clés publiques et privées protègent-elles votre connexion ?
Terminez cette opération et vous disposerez alors de ce que l’on appelle un identifiant. Il s’agit d’une paire de clés (une publique et une privée) destinée au site web. Votre clé privée reste sur votre appareil personnel et n’est stockée nulle part ailleurs. Votre clé publique est stockée sur le serveur.
Vous ne savez peut-être pas à quoi ressemblent ces clés ni comment elles fonctionnent. Mais elles jouent un rôle essentiel lors de chaque tentative de connexion.
Lorsque vous êtes prêt à vous reconnecter au site, votre appareil et le serveur suivent une série d’étapes.
- Tentative : Vous saisissez votre nom d’utilisateur ou indiquez d’une autre manière que vous souhaitez accéder au serveur. Votre système transmet vos identifiants, ainsi que des instructions concernant l’emplacement de votre clé.
- Contact : le navigateur communique avec l’authentificateur pour vérifier si vous disposez de tous les éléments requis et si l’accès doit vous être accordé.
- Approbation : Si vous disposez de tous les éléments requis, l’authentificateur signe l’approbation de votre connexion et la transmet.
- Contact avec le serveur : le serveur examine l’ensemble des informations transmises, les vérifie, puis vous accorde l’accès.
L’utilisation de clés publiques et privées rend WebAuthn extrêmement sécurisé. Vous n’avez rien à mémoriser, mais vous avez créé un nom d’utilisateur et un mot de passe uniques pour le site. En somme, vous appliquez les bonnes pratiques en matière de mots de passe sans même y penser.
Comment WebAuthn est-il mis en œuvre ?
L’adoption généralisée était l’objectif de l’équipe du W3C. Ils souhaitaient que le plus grand nombre possible de sites web utilisent cette technologie afin de protéger le web. Par conséquent, ils ont conçu le code en privilégiant la simplicité et la facilité d’utilisation.
WebAuthn est une extension de l’API Credential Management. Elle remplit deux fonctions principales.
| Fonction | Objectif |
|---|---|
| Navigator.credentials.create | Utilisé pour enregistrer un nouveau compte ou associer de nouvelles clés à un compte existant. |
| Navigator.credentials.get | Utilisé pour connecter un utilisateur avec des identifiants existants. |
Que doivent savoir les développeurs sur l’intégration ?
Google souligne que les techniques d’intégration varient considérablement d’un site web à l’autre. Si vous utilisez une application monopage, les tâches à accomplir seront différentes de celles d’une personne gérant un site complexe comportant de nombreuses fenêtres contextuelles. Mais Google propose de nombreux conseils et un accompagnement aux développeurs et développeuses souhaitant comprendre le code et l’appliquer correctement.
Vous devrez également informer vos utilisateurs et utilisatrices de ce changement. Par exemple, si vous souhaitez utiliser WebAuthn uniquement avec des clés physiques (et non la biométrie), il peut être nécessaire d’informer les utilisateurs et utilisatrices suffisamment à l’avance afin qu’ils puissent acquérir les éléments nécessaires bien avant la mise en production des changements.
Avez-vous besoin d’authentification pour votre site web ?
Changer les systèmes de connexion hérités peut être source d’inquiétude, aussi bien pour vous que pour vos utilisateurs et utilisatrices. Mais les nouvelles technologies offrent de nombreux avantages qu’il est impossible d’ignorer.
Intégrez WebAuthn à votre site web et vous pourriez obtenir :
- ProtectionUne personne disposant de mots de passe volés ne peut pas accéder aux comptes, car l’authentification varie selon les sites.
- Conformité. Les responsables Web savent que la réutilisation des mots de passe est un problème sérieux, mais 45 % des personnes ne sont pas de cet avis. Adoptez cette nouvelle technologie, et il ne sera plus nécessaire de convaincre les personnes concernées de suivre vos règles. Ils doivent le faire pour obtenir l’accès.
- Réduction des risques. Les hackers cherchent à explorer en profondeur votre base de données pour obtenir des mots de passe et des identifiants. Puisqu’ils ne peuvent plus réutiliser ces données, ils peuvent décider de s’attaquer à une nouvelle cible.
- De meilleures expériences client. Près d’ un tiers des clients abandonnent leur panier car ils ne se souviennent plus de leur identifiant ou de leur mot de passe. De nombreux utilisateurs d’applications font de même. Dans un monde WebAuthn, les personnes n’ont pas besoin d’une mémoire exceptionnelle pour accéder à ce dont elles ont besoin.
Nous savons que le simple fait de réfléchir à cette nouvelle technologie peut être source de stress, mais ses avantages sont évidents. Nous pouvons vous aider.
Découvrez à quel point l’authentification web peut être simple et sécurisée grâce aux services de gestion des identités d’Okta. Contactez-nous et commençons.
Foire aux questions (FAQ)
Qu’est-ce que WebAuthn et en quoi est-ce différent d’un mot de passe traditionnel ?
WebAuthn est un standard d’authentification sans mot de passe développé par le World Wide Web Consortium (W3C), qui remplace les combinaisons identifiant/mot de passe par des données biométriques (comme une empreinte digitale) ou une clé physique. Contrairement aux mots de passe, qui peuvent être devinés ou volés, les identifiants WebAuthn sont uniques pour chaque site et stockés localement sur l’appareil de l’utilisateur.
Quelles sont les deux étapes principales de l’authentification WebAuthn ?
WebAuthn comprend deux étapes principales : l’enregistrement, au cours duquel une personne saisit un nom d’utilisateur ainsi que des données biométriques ou une clé physique, puis l’autorisation, où ces identifiants vérifiés sont stockés dans un authentificateur au sein du système d’exploitation de la personne utilisatrice pour de futures connexions.
Comment fonctionnent les clés publiques et privées dans WebAuthn ?
Lorsque vous vous inscrivez sur un site compatible WebAuthn, une paire d’identifiants est créée : une clé privée qui reste sur votre appareil et une clé publique stockée sur le serveur. Lors de chaque connexion, ces clés sont vérifiées conjointement, ce qui permet uniquement à la personne légitime d’obtenir l’accès.
Pourquoi le World Wide Web Consortium (W3C) a-t-il développé l’API d’authentification Web ?
Le W3C a créé WebAuthn en 2019 afin de répondre aux nombreuses failles de sécurité liées à l’authentification par mot de passe, notamment le vol d’identifiants et les implémentations inégales de l’authentification à deux facteurs, tout en améliorant l’expérience utilisateur globale.
Quels sont les principaux avantages à adopter WebAuthn pour un site web ?
L’adoption de WebAuthn peut offrir une protection renforcée contre le vol d’identifiants, permettre de respecter les exigences de conformité sans dépendre du comportement des utilisateurs et utilisatrices, réduire le risque de brèches dans les bases de données et améliorer l’expérience client en supprimant la nécessité de mémoriser des mots de passe.
Quels éléments les propriétaires de sites web doivent-ils prendre en compte lors de la mise en œuvre de WebAuthn ?
La complexité de la mise en œuvre varie selon l’architecture du site, les applications monopage étant différentes des sites multipages complexes. Les responsables doivent également anticiper la sensibilisation des utilisateurs et utilisatrices, en particulier si des clés physiques sont requises, afin que les personnes concernées puissent se procurer les dispositifs nécessaires avant la mise en production de la transition.
Références
Pourquoi Google, Apple et Microsoft estiment qu’il est temps d’en finir avec le mot de passe. (Janvier 2020). CNBC.
Activer l’authentification forte avec WebAuthn. (Mai 2018). Google.
Verizon DBIR 2020 : vol d’identifiants, phishing, attaques sur le cloud (juin 2020). Security Boulevard.
Sécurité des mots de passe, partie IV : WebAuthn. (août 2020), Mozilla.
Le W3C finalise le standard d’authentification Web. (Mars 2019). ZDNet.
Apple rejoint l’initiative du secteur pour éliminer les mots de passe. (février 2020), Computerworld.
Authentification Web : une API pour accéder aux identifiants de clé publique. (Mars 2019). W3C.
Simplifier le flux de connexion grâce à l’API de gestion des identifiants. (avril 2016). Google.
WebAuthn : ce qu’il faut savoir sur l’avenir du Web sans mot de passe. (Mars 2019). PCWorld.
Vos collaborateurs et collaboratrices réutilisent des mots de passe. Découvrez combien. (juin 2020), Sécurité de l’information.
Quand les clients et clientes oublient leurs mots de passe, l’entreprise en pâtit. (Juin 2017). Phys.org.