Une connexion typique collecte un nom d'utilisateur et un mot de passe, mais les identifiants peuvent aussi comprendre un certificat, une passkey, une clé de sécurité, un mot de passe à usage unique ou un autre authentificateur. Certains composants identifient le compte ; d'autres en prouvent le contrôle.
Ces composants exigent des traitements différents. Un nom d'utilisateur n'est souvent pas secret ; un mot de passe est un secret partagé ; et une passkey prouve la possession d'une clé privée sans envoyer celle-ci au service. Une connexion réussie crée normalement une session authentifiée dotée de son propre secret, qui doit rester protégé même s'il n'a pas été saisi sur l'écran de connexion.
Points clés
Conception de l'authentificationChoisir les authentificateurs selon l'assurance requise, la résistance au phishing, la population d'utilisateurs, le contexte des appareils et le risque de récupération.
Stockage et transportProtéger les échanges d'authentification, stocker des vérificateurs de mot de passe plutôt que des mots de passe récupérables, et garder les clés privées et autres secrets hors des journaux et des applications non fiables.
Cycle de vieSécuriser l'enrôlement, la liaison, la réinitialisation, la récupération, le remplacement, la révocation et la réponse à la compromission ; un repli faible peut compromettre la méthode de connexion normale.
Limite importanteDes « identifiants acceptés » ne prouvent pas que le propriétaire légitime est présent. Des mots de passe, authentificateurs, canaux de récupération ou secrets de session volés peuvent permettre à un attaquant de passer pour un utilisateur valide.