WebAuthn : le W3C et l'Alliance FIDO finalisent la norme pour les connexions sans mot de passe
Et appellent les sites et entreprises à l'adopter

113PARTAGES

12  0 
« Le moment est venu pour les services Web et les entreprises d'adopter WebAuthn pour déjouer la vulnérabilité des mots de passe et améliorer la sécurité des expériences en ligne des utilisateurs du Web », a déclaré Jeff Jaffe. C'est par ces mots que celui qui est le PDG du W3C a commenté l'aboutissement d'un effort visant à mettre fin aux mots de passe. Le 4 mars, le W3C (organisme de normalisation des technologies du Web) et l'Alliance FIDO (qui travaille d’arrache-pied pour fournir une authentification plus simple et plus robuste pour remplacer les mots de passe) ont annoncé avoir finalisé le standard WebAuthn pour des connexions sécurisées et sans mot de passe.

Pour information, c'est un contexte de sécurité animé par les vols de mots de passe et fuites de données qu'en mai 2016, le groupe de travail Web Authentication (WebAuthn) du W3C et l'Alliance FIDO (Fast IDentity Online) ont publié un draft sur la spécification d’une norme d’authentification pour les différents navigateurs : la norme WebAuthn. Son objectif est de permettre à tout site Web ou service en ligne d'utiliser des applications, des clés de sécurité ou des données biométriques comme méthode de connexion plutôt que les mots de passe, ou d'utiliser ces approches alternatives comme deuxième méthode de vérification. Cette norme vise donc à éliminer la nécessité de saisir des mots de passe, lorsque les utilisateurs se connectent à Internet ; le but étant de sécuriser l’accès aux applications web, mais également d’empêcher les attaques de phishing, qui ciblent en général les utilisateurs des sites bancaires ou de boutiques en ligne. WebAuthn a été publié en avril dernier en tant que recommandation W3C, l'étape finale du processus de ratification par le World Wide Web Consortium (W3C).


Le 4 mars 2019, le World Wide Web Consortium (W3C) et l'Alliance FIDO ont annoncé que la spécification Web Authentication (WebAuthn) est désormais un standard Web officiel, ce qu'ils considèrent comme une étape majeure pour rendre le Web plus sûr et plus utilisable par les utilisateurs du monde entier. Ils appellent donc les plateformes en ligne à adopter ce nouveau standard. « Les services et applications Web peuvent — et devraient — activer cette fonctionnalité pour donner à leurs utilisateurs la possibilité de se connecter plus facilement via la biométrie, les appareils mobiles ou les clés de sécurité FIDO, avec une sécurité bien supérieure à celle des seuls mots de passe », lit-on dans le communiqué conjoint du W3C et l'alliance FIDO.

Les mots de passe selon le W3C et l'Alliance FIDO : vulnérables, source de perte de temps et d'argent pour les entreprises

Citant une étude de 2017 de Verizon sur les violations de sécurité, le W3C et l'Alliance FIDO expliquent qu'il est aujourd’hui établi que les mots de passe ont perdu leur efficacité. Les mots de passe par défaut, faibles ou volés sont non seulement à l'origine de 81 % des violations de données, mais en plus ils créent une perte de temps et de moyens. Faisant aussi référence à une récente étude du fournisseur de clés de sécurité Yubico, ils affirment encore que les utilisateurs consacrent 10,9 heures par an à la saisie ou à la réinitialisation de mots de passe, ce qui coûte en moyenne 5,2 millions de dollars par an aux entreprises.

Ils regrettent également que si les solutions traditionnelles d'authentification multifacteurs (MFA) tels que les codes ponctuels reçus par SMS ajoutent une couche de sécurité supplémentaire, elles restent néanmoins vulnérables aux attaques par hameçonnage. En plus, elles ne sont pas simples d'utilisation, et souffrent d'un faible taux d'adoption. D'où la nécessité de passer à FIDO2 et WebAuthn.

FIDO2 et WebAuthn : une solution au problème des mots de passe

Pour information, FIDO2 rassemble la spécification Web Authentication du W3C ainsi que le protocole CTAP (Client-to-Authenticator Protocol) de l'Alliance FIDO. À travers FIDO2 et WebAuthn, les deux organisations estiment que la communauté technologique mondiale a élaboré une solution commune au problème commun des mots de passe : une solution ergonomique contre le vol de mots de passe, le hameçonnage, et les attaques par « rejeu » (une attaque de type Homme du milieu). FIDO2 résoudrait en effet tous les problèmes associés à l'authentification traditionnelle, comme cela est expliqué dans le communiqué du W3C et l'alliance FIDO :
  • sécurité : les identifiants de connexion cryptographiques FIDO2 sont uniques sur chaque site Web et aucune information biométrique ou autre secret tel que les mots de passe ne quittent le terminal de l'utilisateur ou ne sont stockés sur un serveur. Ce modèle de sécurité élimine tout risque de hameçonnage, toutes formes de vol de mots de passe, et les attaques par « rejeu » ;
  • commodité : les utilisateurs se connectent avec des méthodes pratiques telles que les lecteurs d'empreintes digitales, les appareils photo, les clés de sécurité FIDO ou leur appareil mobile ;
  • confidentialité : les clés FIDO étant uniques pour chaque site Internet, elles ne peuvent pas être utilisées pour vous suivre à travers les sites ;
  • évolutivité : les sites Web peuvent activer FIDO2 par simple appel API sur tous navigateurs et toutes plateformes équipés.

Précisons que le standard WebAuthn est déjà pris en charge dans Windows 10 et Android, ainsi que les navigateurs web Google Chrome, Mozilla Firefox, Microsoft Edge et Apple Safari (en préversion). Cela montre que son adoption est sur la bonne voie. L'Alliance FIDO a également lancé un programme de certification pour les fournisseurs prêts à déployer le standard sur leurs navigateurs ou plateformes. Ce qui pourra accélérer la fin des mots de passe.

Source : W3C

Et vous ?

Avec la finalisation de la norme WebAuthn et les avantages évoqués, pensez-vous qu'il y ait encore une raison valable d'utiliser les mots de passe ?
Ou faites-vous partie de ceux qui pensent que les mots de passe, lorsqu'ils respectent de bonnes règles de sécurité, sont des moyens d'authentification très surs ?

Voir aussi :

Avec les normes d'authentification FIDO2 intégrées à Android 7.0+, les utilisateurs pourront s'affranchir des MdP sur leurs applications et sites
La plupart des gestionnaires de mots de passe populaires présentent des vulnérabilités pouvant entraîner le vol de mots de passe, selon un rapport
Une solution d'authentification propose aux développeurs d'implémenter WebAuthn, mais elle nécessite une clé de sécurité USB pour fonctionner
Les clés de sécurité physiques Titan de Google sont fabriquées par une entreprise chinoise, ce qui inquiète des experts du domaine
Les clés de sécurité physiques, une solution efficace contre les attaques d'hameçonnage ? Oui, d'après le retour d'expérience de Google

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de walfrat
Nouveau membre du Club https://www.developpez.com
Le 05/03/2019 à 9:41
les utilisateurs se connectent avec des méthodes pratiques telles que les lecteurs d'empreintes digitales, les appareils photo, les clés de sécurité FIDO ou leur appareil mobile ;
Sauf erreur de ma part, il a déjà été démontré que bien des appareils de reconnaissances peuvent être trompé via des photos. En outre si on utilise nos données biométriques, il y a forcément un moment où on peut nous les voler.
On fait quoi une fois qu'elles sont volés ? On va se faire défigurer chez un chirurgien ?

Il reste les clés de sécurité, là au moins je pense qu'on peut aller quelque part.

Mais tout ce qui touche à la reconnaissance d'empreintes et faciales, ça a déjà été trop démonté alors que ce n'est même pas aussi répandu que les mots de passe.
Avatar de Bardotj
Membre du Club https://www.developpez.com
Le 05/03/2019 à 13:48
Donc si je résume :

Pour information, c'est un contexte de sécurité animé par les vols de mots de passe et fuites de données qu'en mai 2016 => incompétence ou erreur humaine, rien a voir avec les mots de passes

pour donner à leurs utilisateurs la possibilité de se connecter plus facilement via la biométrie, les appareils mobiles ou les clés de sécurité FIDO, avec une sécurité bien supérieure à celle des seuls mots de passe => on pourrait avoir des métriques pertinentes ?
Là pour moi les deux sont deux choses différentes avec des implications différentes.

Faisant aussi référence à une récente étude du fournisseur de clés de sécurité Yubico, ils affirment encore que les utilisateurs consacrent 10,9 heures par an à la saisie ou à la réinitialisation de mots de passe, ce qui coûte en moyenne 5,2 millions de dollars par an aux entreprises. => en général un vendeur de solution est tout sauf impartial.

sécurité : les identifiants de connexion cryptographiques FIDO2 sont uniques sur chaque site Web et aucune information biométrique ou autre secret tel que les mots de passe ne quittent le terminal de l'utilisateur ou ne sont stockés sur un serveur. Ce modèle de sécurité élimine tout risque de hameçonnage, toutes formes de vol de mots de passe, et les attaques par « rejeu » ; => cela n’empéche pas les attaques par qui bypass le rejeu

commodité : les utilisateurs se connectent avec des méthodes pratiques telles que les lecteurs d'empreintes digitales, les appareils photo, les clés de sécurité FIDO ou leur appareil mobile ;
confidentialité : les clés FIDO étant uniques pour chaque site Internet, elles ne peuvent pas être utilisées pour vous suivre à travers les sites ; => quid du tracking a travers les devices ? Quid des gens qui ne peuvent, non pas acces a ce type de device ?

Mon avis est que c’est une mauvaise réponse a un vrai probléme, plus d’éducation et de sensibilisation.
Avatar de patrick72
Membre du Club https://www.developpez.com
Le 07/03/2019 à 7:59
Généraliser le "faceid" ? on a déjà vue le résultat avec la pomme ! et pour les lecteur d’empreintes digitales.... ben heureusement qu'il y un code PIN en deuxième solution !

Le problème, c'est pas les mot de passe, c'est juste :
- Sa saisie dans le cas de la présence d'un trojen
- Le système de vérification qui autorise souvent plusieurs centaines de d'essais en moins d'une secondes !
- La sécurité coté serveur.

Le boitier biométrique qui fonctionne comme les puce des cartes bleu, j'y crois pas. on a déjà l'exemple des "yes-card". Il faut donc un système qui donne une information validable par le serveur : on en revient donc au principe des mots de passe... (avec les mêmes vulnérabilités)

pour moi, y'a pas de solution miracle !
Avatar de bsadacheng
Nouveau membre du Club https://www.developpez.com
Le 07/03/2019 à 15:08
cette folie vise seulement à collecter toutes les données biométriques possibles
pour la sois disant sécurité en fait la surveillance des populations
Avatar de miky55
Membre averti https://www.developpez.com
Le 07/03/2019 à 15:33
Hmmmmmm La disparition des mots de passes pour les remplacer par une authentification biométrique c'est tellement hilarant

Quelle que soit la technologie utilisée, même si les données biométriques ne quittent pas le terminal et ne sont pas stockés en serveur, elles sont en libre accès à toute personne ayant la possibilité de nous approcher et surtout sont irrévocables (b a ba de la mauvaise pratique en sécurité)

Je n'ai pas l'habitude d’être conspirationniste, mais soit les pseudos experts qui se sont penchés sur cette question sont complètements incompétents, soit ils sont subventionnés par des gouvernements: plus besoin du consentement des suspects pour accéder à leurs comptes, il suffit de leur mettre un terminal devant la gueule

Bref je ne pense pas qu'il y ai un réel débat à ce sujet au sein des gens qui on un minimum conscience de ce qu'est la sécurité. Les mots de passe ont certes des limites, mais restes de loin supérieur à l'utilisation de la biométrie...
Avatar de miky55
Membre averti https://www.developpez.com
Le 07/03/2019 à 15:41
Citation Envoyé par bsadacheng Voir le message
cette folie vise seulement à collecter toutes les données biométriques possibles
pour la sois disant sécurité en fait la surveillance des populations
En fait même pas besoin, le protocole peut être totalement open source et sans backdoor. La faille réside déjà dans la conception: récolter des informations biométrique à l'insu d'une personne est tellement plus aisée pour un état que le brute force d'un mdp chiffré... D'ailleurs avec la généralisation des passeports biométriques les états ont déjà de quoi alimenter de bonnes grosses bases...
Avatar de Edrixal
Membre averti https://www.developpez.com
Le 08/03/2019 à 10:05
Citation Envoyé par Michael Guilloux Voir le message
Avec la finalisation de la norme WebAuthn et les avantages évoqués, pensez-vous qu'il y ait encore une raison valable d'utiliser les mots de passe ?
Y'aura toujours une raison valable. Tout ne peut pas fonctionner avec cette norme. Enfin je suppose ? Parce que ça demande un peu de matos coter client malgré tout.

Citation Envoyé par Michael Guilloux Voir le message
Ou faites-vous partie de ceux qui pensent que les mots de passe, lorsqu'ils respectent de bonnes règles de sécurité, sont des moyens d'authentification très surs ?
Y'a plusieurs études qui montre que les mots de passe sont tous plus ou moins fragile. La seule certitude c'est que plus le mot de passe est long, plus il sera sur. Sauf qu'une bonne partie des applications/site, limite la taille des mots de passes...
Alors bon...

PS : Les gars qui crient au complot sur les données biométriques, apprenez à ne pas bloquer sur un mot au milieu d'une phrase. Si le principe ne fonctionné que par biométrie, je serait moi aussi contre, mais y'a d'autre manière de l'utiliser. A vous de choisir après.

Citation Envoyé par Michael Guilloux Voir le message
« Les services et applications Web peuvent — et devraient — activer cette fonctionnalité pour donner à leurs utilisateurs la possibilité de se connecter plus facilement via la biométrie, les appareils mobiles ou les clés de sécurité FIDO, avec une sécurité bien supérieure à celle des seuls mots de passe », lit-on dans le communiqué conjoint du W3C et l'alliance FIDO.
Avatar de singman
Membre actif https://www.developpez.com
Le 08/03/2019 à 19:31
Wouah, impressionnant tous ces commentaires de gens qui pensent que "biométrie" = "FaceID". Ca mériterait amplement que vous vous documentiez avant de répondre des pages et des pages d'âneries...
Contacter le responsable de la rubrique Accueil

Partenaire : Hébergement Web