Elle peut s'appliquer à une personne, un appareil, un service ou un processus. Un résultat positif établit un contexte d'authentification pour une session ou une transaction ; il ne décide pas de ce à quoi le sujet authentifié peut accéder.
L'authentification numérique doit être conçue comme un cycle de vie, et non comme un simple écran de connexion. L'enrôlement et la liaison des authentificateurs établissent la relation, la vérification courante teste le contrôle de l'authentificateur, et la récupération, le remplacement, la révocation et la gestion des sessions préservent cette assurance dans le temps. Le niveau de robustesse requis doit refléter le préjudice qu'une usurpation pourrait causer.
Points clés
Preuves courantesMots de passe, clés cryptographiques, clés de sécurité, codes à usage unique, cartes à puce, identifiants liés à l'appareil et biométrie utilisée pour activer un authentificateur.
Qualité du protocoleLa résistance à la devinette, au rejeu, à l'interception, à l'usurpation du vérificateur, au phishing et aux attaques automatisées diffère sensiblement d'une méthode à l'autre.
Contrôles opérationnelsProtégez l'enrôlement, la récupération, les changements d'authentificateur, les méthodes de repli, les secrets du vérificateur et les sessions authentifiées aussi soigneusement que la connexion courante.
Limite importanteL'authentification ne prouve ni que chaque attribut stocké est exact, ni que le terminal est sûr, ni que la session reste sous le contrôle du sujet, ni qu'une action demandée est autorisée.