0Pricing
Security+ Academy · Leçon

Politiques de mots de passe et authentification multifacteur

Comprenez les exigences relatives aux mots de passe robustes, les facteurs MFA (quelque chose que vous connaissez, que vous possédez ou que vous êtes) et pourquoi la combinaison de plusieurs facteurs réduit considérablement le risque de compromission des comptes.

Politiques de mots de passe et authentification multifacteur est une leçon Security+ Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Security+ Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Security+ Academy comprend 4 leçons au total.

Mots de passe : le maillon le plus faible

Les mots de passe restent le mécanisme d’authentification le plus courant, bien qu’ils soient aussi les plus souvent compromis. Les attaquants dérobent des mots de passe par hameçonnage, bourrage d’identifiants (réutilisation d’identifiants divulgués), attaques par force brute et enregistreurs de frappe. Même un mot de passe « fort » offre une protection limitée si un attaquant peut le capturer discrètement. Les politiques de mot de passe définissent des exigences minimales de complexité et de renouvellement afin de réduire les risques, mais l’amélioration de Security la plus efficace consiste à ajouter un second facteur, car connaître le mot de passe ne suffit plus pour obtenir l’accès.

Exigences de complexité des mots de passe

Des politiques efficaces de complexité des mots de passe définissent des normes minimales qui rendent les mots de passe plus difficiles à deviner. Les exigences traditionnelles comprennent : une longueur minimale (12 à 16 caractères au minimum ; la longueur compte davantage que la complexité), des types de caractères obligatoires (majuscules, minuscules, chiffres, symboles), l’interdiction des mots de passe courants (dictionnaires de mots de passe) et l’interdiction d’inclure le nom d’utilisateur ou celui de l’organisation dans le mot de passe. Les recommandations NIST SP 800-63B mises à jour en 2017 préconisent de privilégier la longueur plutôt que des règles de complexité arbitraires et de vérifier les mots de passe dans des bases de données d’identifiants compromis plutôt que d’imposer un renouvellement fréquent.

# Check if a password appears in known breach databases
# NIST recommends this approach vs forced periodic rotation

# Example: Using Have I Been Pwned (HIBP) API
# Hash the password first (k-anonymity model - sends only first 5 chars of SHA-1)
echo -n 'mysecretpassword' | sha1sum
# Returns: e5e9fa1ba31ecd1ae84f75caaa474f3a663f05f4  -

# Send first 5 chars to HIBP API:
# GET https://api.pwnedpasswords.com/range/E5E9F
# Response includes suffix of any matching hashes
# If found: this password is compromised - reject it

Recommandations modernes de NIST SP 800-63B concernant les mots de passe

NIST SP 800-63B (Directives relatives à l’identité numérique) a considérablement révisé les bonnes pratiques en matière de mots de passe. Principales mises à jour : ne pas imposer de renouvellement périodique, sauf en cas d’indice de compromission — le renouvellement forcé conduit les utilisateurs à effectuer des modifications prévisibles (Password1! → Password2!) ; vérifier les mots de passe dans les bases de données de compromission lors de leur création et permettre aux utilisateurs de voir leur mot de passe pendant la saisie ; autoriser les phrases secrètes longues, jusqu’à 64 caractères ; supprimer les règles de complexité arbitraires qui produisent des schémas prévisibles ; et mettre en place le verrouillage ou la limitation du compte afin d’empêcher les attaques par force brute plutôt que de compter uniquement sur la complexité.

Les trois facteurs d’authentification

L’authentification repose sur un ou plusieurs des trois types de facteurs suivants. Quelque chose que vous connaissez (facteur de connaissance) : mots de passe, PIN, questions de sécurité, phrases secrètes. Quelque chose que vous possédez (facteur de possession) : jeton physique, smartphone équipé d’une application d’authentification, carte à puce, clé matérielle (YubiKey). Quelque chose qui vous caractérise (facteur d’inhérence) : empreinte digitale, scan de la rétine, reconnaissance faciale, profil vocal, données biométriques comportementales. Une quatrième catégorie — l’endroit où vous vous trouvez (localisation) — est parfois ajoutée. L’utilisation d’un facteur provenant de deux catégories ou plus constitue l’authentification multifacteur (MFA). Deux facteurs de la même catégorie (comme deux mots de passe) ne constituent pas une MFA.

Pourquoi la MFA est si efficace

L’authentification multifacteur (MFA) est l’une des mesures de Security les plus efficaces disponibles. Selon une étude de Microsoft, la MFA bloque 99,9 % des attaques visant à compromettre des comptes. La raison est simple : l’hameçonnage ou le vol d’identifiants fournit à l’attaquant « quelque chose que vous connaissez » (le mot de passe), mais il ne peut généralement pas obtenir aussi le second facteur (un code à usage unique sur smartphone ou une clé matérielle). Même si le mot de passe d’un utilisateur est publié dans une base de données issue d’une fuite, le compte reste protégé si la MFA est activée. Les organisations qui ont mis en œuvre la MFA apparaissent rarement dans les rapports de fuite liés à la prise de contrôle de comptes au moyen d’identifiants.

OTP par SMS et ses faiblesses

Les mots de passe à usage unique par SMS (OTP) sont la méthode de MFA la plus largement déployée : un code à 6 chiffres envoyé par message texte. Ils sont préférables à l’absence de MFA, mais présentent des faiblesses documentées. Attaques par échange de SIM : les attaquants se font passer pour la victime auprès de l’opérateur mobile et transfèrent le numéro de téléphone vers leur carte SIM, ce qui leur permet d’intercepter les futurs codes OTP. Vulnérabilités du protocole SS7 : le protocole de signalisation du réseau téléphonique présente des failles connues qui permettent d’intercepter les SMS. Hameçonnage en temps réel : des relais d’hameçonnage sophistiqués transmettent les OTP en temps réel et contournent ainsi leur protection. NIST SP 800-63B a limité le statut des OTP par SMS à celui d’« authentificateur restreint ». Les applications d’authentification ou les jetons matériels sont préférables.

TOTP : mots de passe à usage unique basés sur le temps

TOTP (mots de passe à usage unique basés sur le temps) — normalisé dans la RFC 6238 — génère des codes à 6 chiffres à partir d’un secret partagé et de l’heure actuelle. Des applications comme Google Authenticator, Authy et Microsoft Authenticator mettent en œuvre TOTP. Le code change toutes les 30 secondes et n’est valide que pour une tentative d’authentification. Contrairement aux OTP par SMS, TOTP ne transite pas par le réseau téléphonique ; il est donc insensible aux échanges de SIM et aux attaques SS7. Le secret partagé est échangé une seule fois (au moyen d’un code QR lors de la configuration), puis stocké dans l’application d’authentification : il faut donc accéder physiquement à l’appareil enregistré pour générer les codes.

# TOTP algorithm (RFC 6238) conceptual implementation
import hmac, hashlib, time, struct, base64

def totp(secret_b32, digits=6, interval=30):
    # Decode the base32 secret
    secret = base64.b32decode(secret_b32, True)
    # Time counter: number of 30-second intervals since epoch
    counter = int(time.time()) // interval
    # HMAC-SHA1 of counter with secret
    msg = struct.pack('>Q', counter)
    digest = hmac.new(secret, msg, hashlib.sha1).digest()
    # Dynamic truncation to get 6 digits
    offset = digest[-1] & 0xf
    code = struct.unpack('>I', digest[offset:offset+4])[0] & 0x7fffffff
    return str(code % (10**digits)).zfill(digits)

FIDO2 et WebAuthn : une MFA résistante à l’hameçonnage

FIDO2 (Fast Identity Online 2) et son implémentation Web WebAuthn constituent la norme d’authentification la plus résistante à l’hameçonnage disponible. FIDO2 utilise la cryptographie à clé publique au niveau de l’appareil : l’authentificateur (clé matérielle comme YubiKey ou donnée biométrique de l’appareil comme Windows Hello) stocke une clé privée qui ne quitte jamais l’appareil. L’authentification est liée cryptographiquement à l’origine spécifique (le site Web), ce qui la rend résistante à l’hameçonnage : même si un utilisateur est trompé et visite un faux site, le défi d’authentification échoue, car l’origine ne correspond pas. FIDO2 constitue la référence absolue pour l’authentification de haute Security.

Jetons matériels : HOTP et cartes à puce

Les jetons matériels physiques fournissent « quelque chose que vous possédez », indépendamment des smartphones. HOTP (OTP basé sur HMAC) — normalisé dans la RFC 4226 — génère un code à partir d’un compteur et d’un secret partagé ; le compteur s’incrémente chaque fois que le bouton est pressé. Contrairement à TOTP, les codes HOTP n’expirent pas selon une durée définie, mais doivent être utilisés dans l’ordre. Les cartes à puce (comme les cartes PIV utilisées par les employés du gouvernement des US) stockent les clés privées dans un matériel résistant aux manipulations et nécessitent un PIN pour être déverrouillées, combinant « quelque chose que vous possédez » (la carte) et « quelque chose que vous connaissez » (le PIN). L’authentification par carte à puce est la norme pour les accès privilégiés dans les environnements de haute Security.

Gestionnaires de mots de passe : résoudre le problème humain

Les gestionnaires de mots de passe remédient à la tendance humaine à réutiliser les mots de passe en générant et en stockant des mots de passe uniques et aléatoires pour chaque site. Le mot de passe principal déverrouille un coffre chiffré contenant tous les identifiants. Les gestionnaires de mots de passe d’entreprise (1Password Teams, Bitwarden Business, CyberArk) ajoutent des fonctions telles que l’application centralisée des Policies, les journaux d’audit, le partage sécurisé et l’accès d’urgence. Les équipes de Security devraient activement encourager ou imposer l’adoption d’un gestionnaire de mots de passe : il est rare qu’une mesure de Security améliore à la fois la sécurité (des mots de passe uniques partout) et l’utilisabilité (il n’est pas nécessaire de retenir des dizaines de mots de passe). Associés à la MFA, les gestionnaires de mots de passe réduisent considérablement les compromissions de comptes fondées sur les identifiants.

Verrouillage et limitation des comptes

Le verrouillage de compte désactive un compte après un nombre défini de tentatives de connexion échouées, ce qui empêche les attaques par force brute. Les Policies courantes verrouillent un compte après 3 à 10 tentatives échouées, pour une durée allant d’une période fixe (30 minutes) jusqu’à un déverrouillage par un administrateur. La limitation est une solution moins stricte : au lieu de verrouiller les comptes, elle augmente progressivement le délai entre les tentatives de connexion, de sorte que les attaques par force brute prennent des années plutôt que quelques minutes, sans les conséquences des verrouillages sur l’expérience utilisateur. Les applications Web devraient mettre en œuvre les deux mécanismes — limitation du débit au niveau de l’API et limitation au niveau du compte — afin d’empêcher les attaques automatisées visant les identifiants.

# Configure account lockout policy via Windows Group Policy
# Computer Configuration > Windows Settings > Security Settings
# > Account Policies > Account Lockout Policy
#
# Account lockout threshold:     5 invalid logon attempts
# Account lockout duration:      30 minutes
# Reset account lockout after:   30 minutes

# Linux PAM-based lockout (/etc/pam.d/common-auth)
# auth required pam_tally2.so deny=5 unlock_time=1800
# auth required pam_faillock.so preauth deny=5 unlock_time=1800

Vérification rapide

Évaluez votre compréhension des notions de CompTIA Security+ (SY0-701) abordées dans cette leçon.

Récapitulatif de la leçon

Dans cette leçon, vous avez appris que NIST SP 800-63B recommande les phrases secrètes longues et la vérification dans les bases de données de compromission plutôt que des Policies de renouvellement complexes ; les trois facteurs de MFA sont connaître, posséder et être ; les applications TOTP sont plus sûres que les OTP par SMS ; FIDO2/WebAuthn résiste à l’hameçonnage ; et le verrouillage de compte empêche les attaques par force brute. Nous allons maintenant étudier la biométrie et l’authentification basée sur des jetons.

Questions Fréquemment Posées

La leçon « Politiques de mots de passe et authentification multifacteur » est-elle gratuite ?

Oui — le texte complet de « Politiques de mots de passe et authentification multifacteur » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Security+ Academy, passe à CoddyKit PRO. Le cours Security+ Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Politiques de mots de passe et authentification multifacteur » ?

Comprenez les exigences relatives aux mots de passe robustes, les facteurs MFA (quelque chose que vous connaissez, que vous possédez ou que vous êtes) et pourquoi la combinaison de plusieurs facteurs… Tu pratiques Security+ Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Security+ Academy ?

Aucune expérience préalable n'est requise. Security+ Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Politiques de mots de passe et authentification multifacteur » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Security+ Academy ?

Oui. Chaque leçon Security+ Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Politiques de mots de passe et authentification multifacteur
  2. Biométrie et authentification par jeton
  3. Modèles d’autorisation : RBAC, MAC et DAC
  4. Identité fédérée : SAML, OAuth et OpenID Connect
← Retour à Security+ Academy