0Pricing
Cloud & IT Cert Prep · Leçon

Biométrie et authentification par jeton

Découvrez la biométrie des empreintes digitales, de la rétine et du comportement, ainsi que les jetons matériels (TOTP, FIDO2/WebAuthn), leurs avantages et leurs limites.

Biométrie et authentification par jeton est une leçon Cloud & IT Cert Prep gratuite sur CoddyKit. Ceci est la leçon 2 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cloud & IT Cert Prep, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Biométrie : l’authentification par ce que vous êtes

Biometric authentication vérifie l’identité à partir de caractéristiques physiques ou comportementales uniques — « quelque chose que vous êtes ». Contrairement aux mots de passe, les données biométriques ne peuvent pas être oubliées, facilement partagées ou perdues. Cependant, elles ne peuvent pas non plus être modifiées en cas de compromission : vous ne pouvez pas obtenir une nouvelle empreinte digitale. Les systèmes biométriques mesurent et comparent un trait biologique ou comportemental à un modèle enregistré et stocké lors de la configuration. La qualité d’un système biométrique se mesure à ses taux d’erreur et à la Security du stockage des modèles. La biométrie est particulièrement efficace lorsqu’elle est associée à un autre facteur (par exemple, empreinte digitale + PIN).

Biométrie physiologique

La biométrie physiologique repose sur les caractéristiques physiques du corps. Les principaux types comprennent : Empreinte digitale : la plus largement déployée en raison de son faible coût et de son acceptation ; utilisée sur les téléphones, pour le contrôle d’accès et la Security aux frontières. Scan rétinien : analyse les motifs des vaisseaux sanguins au fond de l’œil — très précis et difficile à tromper, mais nécessitant un contact étroit avec le lecteur. Scan de l’iris : analyse les motifs de la partie colorée de l’œil — peut être effectué à plus grande distance et est utilisé dans les aéroports. Reconnaissance faciale : analyse la géométrie du visage à partir d’une caméra ; de plus en plus précise, mais pouvant être affectée par l’éclairage, le vieillissement et les déguisements. Géométrie de la main : mesure la forme de la main et la longueur des doigts.

Biométrie comportementale

La biométrie comportementale analyse les habitudes d’une personne dans l’exécution d’une action, plutôt que ses caractéristiques physiques. Parmi les exemples figurent : Dynamique de frappe — mesure du rythme et de la vitesse de frappe, ainsi que du temps de maintien des touches (la durée pendant laquelle chaque touche est enfoncée). Dynamique de la souris — vitesse, accélération et schémas de déplacement lors de l’utilisation de la souris. Reconnaissance vocale — analyse des caractéristiques de la parole, de la hauteur et du rythme (à distinguer des commandes vocales). Dynamique de la signature — pression, vitesse et rythme de la signature manuscrite, et pas seulement sa forme. La biométrie comportementale est particulièrement utile pour l’authentification continue : elle vérifie l’identité pendant toute une session, et pas seulement lors de la connexion.

Taux d’erreur biométriques : FAR et FRR

Deux taux d’erreur caractérisent les performances d’un système biométrique. Taux de fausse acceptation (FAR) : probabilité que le système accepte à tort un imposteur comme un utilisateur légitime — un risque pour la Security. Taux de faux rejet (FRR) : probabilité que le système rejette à tort un utilisateur légitime — un problème de disponibilité et d’utilisabilité. Ces taux sont inversement liés : augmenter la sensibilité réduit le FAR (moins d’imposteurs acceptés), mais augmente le FRR (davantage d’utilisateurs légitimes rejetés). Le taux d’erreur de croisement (CER) — lorsque le FAR est égal au FRR — est la valeur unique utilisée pour comparer la précision des systèmes biométriques. Plus le CER est faible, plus le système est précis.

# Biometric performance comparison
# System A: FAR=0.001%, FRR=0.5%, CER=0.1%
# System B: FAR=1.0%,   FRR=0.1%, CER=0.4%
# System A has lower CER = more accurate overall

# Adjusting the sensitivity threshold:
# High sensitivity (strict matching):
#   FAR decreases (good security) but FRR increases (bad usability)
# Low sensitivity (lenient matching):
#   FAR increases (security risk) but FRR decreases (better usability)
# Choose CER point for balanced security/usability

Vulnérabilités et attaques contre les systèmes biométriques

Les systèmes biométriques ne sont pas à l’abri des attaques. Les attaques par usurpation présentent une fausse donnée biométrique pour tromper le capteur : l’usurpation d’empreinte utilise des copies en gélatine ou en silicone d’une empreinte latente ; la reconnaissance faciale peut être trompée par des masques 3D de haute qualité ou par des photos dans les systèmes de moindre qualité. Attaques contre les bases de données de modèles : si les modèles biométriques stockés sont dérobés, ils ne peuvent pas être révoqués comme des mots de passe. Les systèmes modernes limitent ce risque grâce à la protection des modèles (stockage de modèles hachés ou transformés plutôt que des données biométriques brutes) et à la détection du vivant (preuve que la donnée biométrique provient d’une personne vivante et non d’une copie).

Clés de sécurité matérielles : jetons FIDO2

Les clés de sécurité matérielles comme YubiKey, Google Titan Key et SoloKey implémentent la norme FIDO2/WebAuthn pour une authentification résistante à l’hameçonnage. La clé contient une clé privée protégée par le matériel, qui effectue des opérations cryptographiques sans que la clé ne quitte jamais le device. Lors de l’authentification, le défi envoyé par le site web est signé par la clé privée de la clé matérielle — et comme l’opération est liée à l’origine précise du site web, un site d’hameçonnage MITM ne peut ni intercepter ni relayer l’authentification. Les clés matérielles peuvent également fonctionner comme des cartes à puce PIV dans les environnements d’entreprise nécessitant une authentification fondée sur des certificats.

Cartes à puce et PIV

Les cartes à puce sont des devices de la taille d’une carte bancaire, dotés d’une micropuce intégrée qui stocke des clés cryptographiques et des certificats. Les cartes PIV (Personal Identity Verification) sont la norme de carte à puce imposée aux employés du gouvernement fédéral des US (FIPS 201). Les cartes PIV contiennent : le certificat X.509 du titulaire, sa clé privée (qui ne quitte jamais la carte), une photographie numérique et des données biométriques. L’authentification nécessite à la fois la carte physique (« quelque chose que vous possédez ») et un PIN (« quelque chose que vous connaissez »), ce qui crée une authentification à deux facteurs. Les cartes à puce sont lues par des lecteurs avec ou sans contact (NFC).

# Verify a PIV card certificate and use it for authentication
# List certificates on a connected smart card
pkcs11-tool --list-objects --type cert
# Objects:
#   Certificate Object, Certificate type: X.509 cert
#   label: Certificate for Digital Signature

# SSH with a smart card (PIV)
# ssh-keygen -D /usr/lib/opensc-pkcs11.so
# Public key from PIV slot 9a:
# ecdsa-sha2-nistp256 AAAA... PIV_slot_9a@card

# Use card for SSH authentication:
# ssh -I /usr/lib/opensc-pkcs11.so user@server

Mots de passe à usage unique (OTP) en détail

Les mots de passe à usage unique (OTP) sont des codes d’authentification valables pour une seule utilisation. Deux normes existent. HOTP (RFC 4226) : OTP fondé sur HMAC qui incrémente un compteur à chaque utilisation. L’authentificateur et le serveur doivent rester synchronisés ; si des codes sont générés mais ne sont pas utilisés, ils peuvent se désynchroniser, ce qui nécessite une resynchronisation. TOTP (RFC 6238) : OTP fondé sur le temps, qui utilise l’heure actuelle comme compteur et change toutes les 30 secondes. TOTP est plus répandu, car il se synchronise automatiquement grâce à l’heure ; l’authentificateur et le serveur doivent seulement être d’accord sur l’heure actuelle (NTP facilite cette synchronisation). Les codes TOTP inutilisés expirent simplement.

Authentification par notification push

L’authentification push (utilisée par Duo Security, Microsoft Authenticator et Okta Verify) envoie une notification push sur le smartphone de l’utilisateur lorsqu’une tentative de connexion est détectée. L’utilisateur approuve ou refuse la demande d’une simple pression — ce qui est beaucoup plus simple que de saisir un code à 6 chiffres. Certaines implémentations affichent le contexte de la connexion (adresse IP, emplacement, application) afin que l’utilisateur puisse prendre une décision éclairée. La faiblesse de cette méthode est la suivante : les attaques par fatigue liée à la MFA — les attaquants submergent l’utilisateur de demandes push rapprochées, en espérant qu’il en approuve une par accident ou simplement pour faire cesser les notifications. Les contre-mesures comprennent la correspondance de nombres (l’utilisateur doit saisir un code affiché sur la page de connexion) et l’ajout de contexte dans la notification push.

Authentification contextuelle et adaptative

L’authentification adaptative ajuste le niveau d’authentification requis en fonction de signaux contextuels. Si un utilisateur se connecte depuis son device habituel, sur le réseau de l’entreprise et pendant les heures de travail — risque faible, le mot de passe seul peut suffire. Si le même utilisateur se connecte depuis un nouveau device, dans un pays inconnu, à 3 heures du matin — risque élevé, une authentification renforcée est déclenchée (avec MFA ou approbation d’un responsable). Les signaux contextuels comprennent : l’empreinte du device (connu ou inconnu), la géolocalisation de l’adresse IP, l’heure de la journée, le voyage impossible (connexions depuis deux emplacements qu’il est impossible de relier par un déplacement dans le temps écoulé) et les habitudes comportementales. Cette approche réduit les contraintes liées à la MFA lors des connexions à faible risque, tout en les renforçant là où elles sont les plus nécessaires.

Authentification sans mot de passe

L’authentification sans mot de passe élimine complètement le mot de passe et utilise à la place des facteurs résistants à l’hameçonnage. Les approches courantes sont les suivantes : FIDO2/WebAuthn avec des données biométriques (Windows Hello, Touch ID) ou des clés matérielles ; les liens magiques (une URL à usage unique envoyée à l’adresse e-mail ou au téléphone de l’utilisateur, efficaces lorsque l’accès à l’e-mail est fiable) ; et les clés d’accès (la norme de la FIDO Alliance adoptée par Apple, Google et Microsoft, selon laquelle la clé privée est stockée dans l’enclave sécurisée du device et synchronisée avec le cloud via le compte du fournisseur). Les clés d’accès associent simplicité d’utilisation et résistance à l’hameçonnage, et sont rapidement adoptées comme successeurs des mots de passe.

Vérification rapide

Testez votre compréhension des concepts de CompTIA Security+ (SY0-701) abordés dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que l’authentification biométrique utilise des caractéristiques physiologiques (empreinte digitale, iris) ou comportementales (frappe au clavier, voix) ; FAR et FRR mesurent la précision d’un système biométrique, avec CER comme point d’équilibre ; les clés de sécurité matérielles (FIDO2/WebAuthn) fournissent une authentification par jeton résistante à l’hameçonnage ; et l’authentification adaptative ajuste les contraintes en fonction du risque contextuel. Nous allons maintenant étudier les modèles d’autorisation : RBAC, MAC et DAC.

Questions Fréquemment Posées

La leçon « Biométrie et authentification par jeton » est-elle gratuite ?

Oui — le texte complet de « Biométrie et authentification par jeton » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cloud & IT Cert Prep, passe à CoddyKit PRO. Le cours Cloud & IT Cert Prep comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Biométrie et authentification par jeton » ?

Découvrez la biométrie des empreintes digitales, de la rétine et du comportement, ainsi que les jetons matériels (TOTP, FIDO2/WebAuthn), leurs avantages et leurs limites. Tu pratiques Cloud & IT Cert Prep avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cloud & IT Cert Prep ?

Aucune expérience préalable n'est requise. Cloud & IT Cert Prep sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 2 sur 4.

Combien de temps prend la leçon « Biométrie et authentification par jeton » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cloud & IT Cert Prep ?

Oui. Chaque leçon Cloud & IT Cert Prep inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Politiques de mots de passe et authentification multifacteur
  2. Biométrie et authentification par jeton
  3. Modèles d’autorisation : RBAC, MAC et DAC
  4. Identité fédérée : SAML, OAuth et OpenID Connect
← Retour à Cloud & IT Cert Prep