Tout savoir sur l'authentification FIDO

En bref

Renforcez votre sécurité et simplifiez la connexion sans mot de passe grâce à FIDO : découvrez comment les normes et certifications fonctionnent avec la biométrie, les codes PIN et les tokens, leurs objectifs et leur histoire.

Les VPN gratuits décrochent et sont bloqués ? Essayer gratuitement
Tout savoir sur l'authentification FIDO

L'authentification FIDO (Fast Identity Online) regroupe un ensemble de spécifications et de standards créés par l’Alliance FIDO. Elle définit des mécanismes alternatifs d’authentification qui suppriment la nécessité des mots de passe et renforcent la sécurité en ligne.

FIDO permet à chacun d’accéder facilement à ses comptes en ligne, sites web, applications, appareils et autres ressources, en utilisant des données biométriques, des codes PIN ou des tokens matériels au lieu de saisir manuellement des mots de passe.

Grâce à son adoption massive sur les plateformes et navigateurs, FIDO vise à terme à remplacer l’authentification par mot de passe en améliorant la facilité d’utilisation et en offrant une meilleure protection contre les cyberattaques.

Tout en ordre : histoire, objectifs principaux et concept des standards FIDO

Commençons par la question : qu’est-ce que l’Alliance FIDO ? C’est un consortium industriel créé en 2013, dont l’objectif est de réduire la dépendance aux mots de passe pour l’authentification en promouvant un système d’identification standardisé sans mot de passe. Aujourd’hui, l’Alliance FIDO rassemble plus de 250 entreprises, parmi lesquelles Microsoft, Apple, Google, Visa et Mastercard. Ce groupe élabore des spécifications techniques ouvertes qui tirent parti de la biométrie, des codes PIN et des tokens matériels pour définir des méthodes d’authentification compatibles et plus rigoureuses.

Par ailleurs, les programmes de certification FIDO contrôlent la conformité des produits certifiés aux spécifications, facilitant ainsi leur intégration. En promouvant l’adoption mondiale, FIDO vise à offrir aux utilisateurs une authentification fluide et sans mot de passe pour leurs comptes, appareils et applications dans le monde entier.

Les principaux objectifs et la philosophie des standards FIDO pour l’authentification sont les suivants :

  • Éliminer la dépendance aux mots de passe vulnérables. Aller au-delà des mots de passe communs et réutilisés est essentiel pour combattre l’augmentation des fraudes liées à l’utilisation malveillante de données personnelles et les intrusions dues à des identifiants compromis.
  • Offrir une authentification multifactorielle plus robuste grâce à la biométrie et aux tokens. FIDO cherche à proposer une authentification multifactorielle vraiment conviviale, utilisant des données biométriques, des clés de sécurité et d’autres identifiants durables pour vérifier l’identité et les transactions. Cela empêche les accès non autorisés, même si les identifiants sont compromis.
  • Protéger les données sensibles des utilisateurs en les stockant localement plutôt que de manière centralisée. Contrairement aux mots de passe stockés sur des serveurs distants, FIDO exige que les données sensibles de vérification restent localisées sur les appareils des utilisateurs, minimisant ainsi les risques de piratage massif ou de fuite.
  • Garantir une expérience utilisateur fluide sans la fatigue des mots de passe. Réduire la dépendance à des mots de passe difficiles à mémoriser et à gérer améliore aussi la qualité du service grâce à des accès rapides et simples aux différents appareils et services.
  • Répondre aux exigences réglementaires croissantes en matière d’authentification. Se conformer aux standards FIDO dans le monde aide les entreprises des secteurs financier et médical à adopter une authentification multifactorielle résistante au phishing.
  • Réduire les coûts liés à la fraude, aux fuites de données et aux réinitialisations de mots de passe. Pour les entreprises, déployer FIDO signifie moins de dépenses dues à la fraude et aux conséquences des piratages, ainsi qu’une moindre charge pour l’assistance liée aux mots de passe.

Les protocoles d'authentification FIDO

L’Alliance FIDO a standardisé plusieurs protocoles pour offrir une authentification sans mot de passe avec différents types d’authentificateurs :

  • FIDO UAF. L’Universal Authentication Framework (UAF) permet aux services en ligne de proposer une connexion sans mot de passe via les appareils des utilisateurs : smartphones ou ordinateurs portables. Cela facilite le choix de méthodes d’authentification locales, comme la biométrie ou les codes PIN, lors de la première inscription. Ensuite, les utilisateurs peuvent se connecter sans mot de passe en déverrouillant leurs authentificateurs enregistrés.
  • FIDO U2F. La spécification Universal Second Factor (U2F) simplifie l’authentification multifactorielle en utilisant des tokens matériels nomades comme seconde étape de vérification, en complément des noms d’utilisateur et mots de passe. La clé de sécurité signe les demandes d’authentification de manière cryptographiquement vérifiable lorsqu’on appuie dessus pour valider la connexion.
  • FIDO2. FIDO2 offre un support unifié pour les flux sans mot de passe et deuxième facteur sur un plus grand nombre d’authentificateurs. Il combine le standard WebAuthn et le protocole Client-to-Authenticator (CTAP) pour assurer une meilleure compatibilité entre sites web, plateformes et authentificateurs en utilisant des méthodes cryptographiques modernes.

En résumé, ces protocoles permettent aux applications de fournir aux utilisateurs une authentification sécurisée contre le phishing, adaptée à leurs besoins en matière de sécurité.

Comment fonctionne l'authentification FIDO

Pour utiliser l’authentification FIDO, les utilisateurs commencent par enregistrer un authentificateur auprès des services en ligne. Ils choisissent un authentificateur FIDO compatible avec les politiques du service, par exemple un capteur d’empreintes digitales. L’appareil génère une paire de clés publique/privée unique à ce compte utilisateur et service. Le service conserve la clé publique tandis que la clé privée est stockée en toute sécurité sur l’appareil de l’utilisateur. Cette clé privée permet à l’authentificateur de signer les demandes de manière cryptographique.

Lors d’une authentification ultérieure, l’utilisateur déverrouille son authentificateur FIDO, par exemple via la biométrie de son empreinte digitale sur smartphone ou token matériel. Le service en ligne envoie une demande cryptographique ou un code à usage unique que le client FIDO signe avec la clé privée enregistrée. Le service vérifie la signature avec la clé publique pour authentifier l’utilisateur. Ce protocole repose sur la cryptographie à clé publique standard pour garantir la sécurité de l’authentification sans transmettre les identifiants personnels.

Exemples d’implémentation :

  • Google autorise la connexion FIDO sur ses services, comme Gmail et Google Cloud, offrant à ses employés un accès sans mot de passe via leurs appareils Android et les clés de sécurité Titan.
  • Facebook supporte l’authentification FIDO basée sur la biométrie, utilisant la reconnaissance faciale intégrée ou les capteurs d’empreintes disponibles sur les plateformes mobiles Apple iOS et Android.
  • Microsoft a intégré l’authentification FIDO2 pour les comptes Azure Active Directory, Outlook et Xbox, simplifiant l’accès sans mot de passe grâce à la reconnaissance faciale Windows Hello ou aux clés de sécurité FIDO.

Serveur VPN personnel : un renforcement clair de votre sécurité

L’authentification FIDO représente une avancée majeure pour la sécurité en ligne, offrant la simplicité d’usage des mots de passe tout en renforçant la protection contre les menaces d’usurpation d’identité. Utilisée conjointement avec un serveur VPN personnel, elle élève considérablement le niveau de sécurité et de confidentialité des utilisateurs.

Pour en savoir plus et acheter un serveur VPN personnel à des conditions avantageuses, rendez-vous sur VPN.how. Ce site propose une offre claire ainsi que toutes les informations nécessaires sur les options de location, modes de paiement, localisation des serveurs et autres détails. Faites le bon choix et restez protégés au maximum sur Internet.


Partager cet article :