Authentification sans mot de passe : WebAuthn et FIDO2
Découvrez la norme WebAuthn du W3C et les clés d’accès FIDO2, qui représentent l’avenir de l’authentification.
Authentification sans mot de passe : WebAuthn et FIDO2 est une leçon Cryptology Academy gratuite sur CoddyKit. Ceci est la leçon 4 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cryptology Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cryptology Academy comprend 4 leçons au total.
Architecture de FIDO2
FIDO2 est le terme générique désignant la spécification d’authentification Web du W3C (WebAuthn), associée au protocole client-authentificateur 2 (CTAP2) de l’alliance FIDO. Ensemble, ils définissent un système complet d’authentification sans mot de passe utilisant la cryptographie à clé publique, liée à l’origine de la partie de confiance.
Types d’authentificateurs
FIDO2 prend en charge deux catégories d’authentificateurs. Les authentificateurs de plateforme sont intégrés à l’appareil : Touch ID et Face ID sur les appareils Apple, Windows Hello sur Windows. Les authentificateurs itinérants sont des jetons matériels externes : YubiKey, Google Titan Key et clés Feitian. Tous utilisent la cryptographie à clé publique et génèrent des déclarations d’attestation.
Inscription : création de l’identifiant
Lors de l’inscription WebAuthn, l’authentificateur génère une nouvelle paire de clés asymétriques pour la partie de confiance. La clé publique est envoyée au serveur et stockée. La clé privée ne quitte jamais l’authentificateur. Une déclaration d’attestation prouve le type de l’authentificateur et que la clé a été générée à l’intérieur de son matériel.
Authentification : assertion d’identifiant
Lors de l’authentification WebAuthn, le serveur envoie un défi au client. L’authentificateur signe le défi ainsi que l’identifiant de la partie de confiance et les données du client, à l’aide de la clé privée stockée. Le serveur vérifie la signature avec la clé publique stockée. Aucun secret partagé n’est transmis à aucun moment.
La liaison à l’origine empêche l’hameçonnage
L’identifiant de la partie de confiance dans une assertion WebAuthn est lié cryptographiquement à l’origine (au domaine) de la page qui effectue la demande. Un authentificateur refuse de signer une assertion pour une origine différente de celle avec laquelle il a été enregistré. WebAuthn résiste ainsi à l’hameçonnage par construction : un faux site d’hameçonnage ne peut pas terminer l’authentification.
Clés résidentes et véritable fonctionnement sans mot de passe
Les identifiants découvrables (anciennement appelés clés résidentes) sont stockés sur l’authentificateur lui-même et indexés par l’identifiant de la partie de confiance. Cela permet de véritables parcours sans mot de passe : l’utilisateur présente son authentificateur, sélectionne son compte parmi les identifiants stockés sur l’appareil et s’authentifie sans saisir de nom d’utilisateur ni de mot de passe.
Vérification de l’utilisateur et présence de l’utilisateur
WebAuthn distingue la vérification de l’utilisateur (UV) de la présence de l’utilisateur (UP). La présence de l’utilisateur exige seulement que celui-ci touche ou effleure l’authentificateur. La vérification de l’utilisateur exige en plus un PIN ou une vérification biométrique, prouvant que la personne concernée est présente. Les applications à haute sécurité devraient exiger l’UV pour l’authentification.
Protocole CTAP2
CTAP2 définit le protocole entre le client (navigateur ou système d’exploitation) et un authentificateur itinérant externe, via USB, NFC ou BLE. Il spécifie les commandes de création d’identifiants, de génération d’assertions et de gestion de l’authentificateur. CTAP2.1 ajoute des fonctionnalités telles que la gestion des identifiants et les politiques UV toujours activées.
Clés d’accès : identifiants synchronisés
Les clés d’accès sont des identifiants WebAuthn découvrables qui se synchronisent entre les appareils d’un utilisateur via le service infonuagique chiffré du fournisseur de la plateforme (Trousseau iCloud pour Apple, Gestionnaire de mots de passe Google, Windows Hello for Business). Les clés d’accès fournissent une authentification sans mot de passe, disponible sur plusieurs appareils, en associant la sécurité au confort que les utilisateurs attendent des mots de passe.
Parcours d’utilisation d’une clé d’accès
Voici un parcours d’authentification typique avec une clé d’accès : l’utilisateur consulte un site Web et clique sur « Se connecter avec une clé d’accès ». Le navigateur affiche les clés d’accès disponibles pour le site. L’utilisateur s’authentifie avec la biométrie (Face ID, Touch ID, Windows Hello). Le navigateur signe le défi et envoie l’assertion. L’ensemble du parcours prend quelques secondes, sans saisie de mot de passe.
Comparaison de WebAuthn avec l’authentification traditionnelle
Mots de passe traditionnels : vulnérables à l’hameçonnage, réutilisables et faciles à casser lors de fuites de bases de données. Codes OTP (TOTP) : vulnérables à l’hameçonnage en temps réel. Codes SMS : vulnérables au remplacement de SIM et à l’hameçonnage. WebAuthn/clés d’accès : résistants à l’hameçonnage grâce à la liaison à l’origine, sans secret côté serveur à voler, uniques pour chaque site et dotés de clés privées protégées par le matériel. WebAuthn est le mécanisme d’authentification largement déployé le plus robuste disponible aujourd’hui.
Vérification de WebAuthn et des mots de passe
Quelle propriété de WebAuthn le rend fondamentalement résistant aux attaques d’hameçonnage, contrairement aux mots de passe ou aux codes TOTP ?
Récapitulatif de la leçon : FIDO2 et WebAuthn
FIDO2 associe WebAuthn (W3C) et CTAP2 (alliance FIDO) pour fournir une authentification sans mot de passe résistante à l’hameçonnage. Les authentificateurs de plateforme (Touch ID, Face ID) et les authentificateurs itinérants (YubiKey) utilisent la cryptographie à clé publique, liée à l’origine de la partie de confiance. Les clés d’accès étendent cette fonctionnalité grâce à la synchronisation entre appareils. WebAuthn fournit aujourd’hui la sécurité d’authentification largement disponible la plus robuste.
Questions Fréquemment Posées
La leçon « Authentification sans mot de passe : WebAuthn et FIDO2 » est-elle gratuite ?
Oui — le texte complet de « Authentification sans mot de passe : WebAuthn et FIDO2 » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cryptology Academy, passe à CoddyKit PRO. Le cours Cryptology Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Authentification sans mot de passe : WebAuthn et FIDO2 » ?
Découvrez la norme WebAuthn du W3C et les clés d’accès FIDO2, qui représentent l’avenir de l’authentification. Tu pratiques Cryptology Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cryptology Academy ?
Aucune expérience préalable n'est requise. Cryptology Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 4 sur 4.
Combien de temps prend la leçon « Authentification sans mot de passe : WebAuthn et FIDO2 » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cryptology Academy ?
Oui. Chaque leçon Cryptology Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Le problème fondamental de l’authentification par mot de passe
- SRP : protocole de mot de passe sécurisé à distance
- Protocoles PAKE et leurs propriétés
- Authentification sans mot de passe : WebAuthn et FIDO2