Clé d’accès
Les clés d’accès sont une technologie d’authentification qui connecte un utilisateur à un site web sans utiliser de nom d’utilisateur ni de mot de passe. À la place, les clés d’accès permettent à une personne de se connecter à l’aide de son appareil personnel déjà authentifié et d’une paire de clés cryptographiques. Comme les clés d’accès utilisent la même empreinte digitale, le même scan facial ou le même code PIN que celui utilisé par l’utilisateur pour déverrouiller son appareil, elles rendent la connexion à un site web plus rapide, plus simple et plus sécurisée.
Lorsqu’une personne crée pour la première fois une clé d’accès pour un compte, son appareil génère deux clés cryptographiques — une clé privée stockée sur l’appareil et une clé publique stockée sur le serveur du site web ou du service associé au compte. Lorsqu’elle tente de se connecter, le serveur et l’appareil de l’utilisateur n’échangent pas de clés ; à la place, le serveur envoie un défi mathématique à l’appareil de l’utilisateur, qui le résout en combinant un algorithme et la clé privée. L’appareil renvoie cette solution au serveur, qui la valide à l’aide de la clé publique. Ni le serveur ni l’appareil de l’utilisateur ne possède jamais les deux clés.
En supprimant les noms d’utilisateur et les mots de passe du processus, les clés d’accès peuvent prévenir plusieurs types de problèmes de sécurité. Surtout, il n’y a aucun nom d’utilisateur ni mot de passe à voler — aucun mot de passe faible à deviner et aucun identifiant vulnérable à une arnaque par hameçonnage. Si le serveur d’un site web est compromis, il ne connaît que la clé publique. Si l’appareil d’un utilisateur est volé, une connexion avec une clé d’accès nécessite toujours un scan biométrique ou la saisie d’un code PIN avant d’autoriser l’accès.
NOTE: L’utilisation d’une clé d’accès pour se connecter à un site web ou à un service nécessite la prise en charge du système d’exploitation et du navigateur web de l’appareil. La norme des clés d’accès est le fruit d’une collaboration entre Apple, Google, Microsoft, l’Alliance FIDO et le Consortium WWW. Ce groupe travaille à intégrer la prise en charge des clés d’accès à leurs logiciels et appareils matériels.
Testez vos connaissances