Les implémentations peuvent utiliser des identifiants à clé publique FIDO, des cartes à puce ou d'autres identifiants PKI, des dispositifs cryptographiques, ou des liens et codes délivrés via un autre canal de confiance. Ces méthodes diffèrent sensiblement en sécurité, en utilisabilité et en assurance.
Supprimer le mot de passe du service élimine la devinette de mot de passe, la réutilisation, le credential stuffing et le vol de la base de mots de passe comme chemins d'attaque directs. Cela ne supprime pas le besoin d'enrôlement sécurisé, de liaison des authentificateurs, de récupération, de révocation, de remplacement des appareils et de gestion des sessions. Un service peut aussi être sans mot de passe alors que le compte e-mail, le fournisseur d'identité ou le compte de synchronisation des identifiants dont il dépend utilise encore un mot de passe.
Points clés
Évaluer le protocoleDéterminer ce qui prouve le contrôle, comment l'identifiant est lié au service légitime et si un intermédiaire peut le rejouer ou le rediriger.
Évaluer les facteurs« Sans mot de passe » décrit l'absence de mot de passe, pas le nombre ni l'indépendance des facteurs d'authentification.
Protéger les événements du cycle de vieL'enregistrement, la récupération de compte, les actions du support, la perte d'appareils et les méthodes de repli ne doivent pas être plus faibles que la connexion courante.
Planifier la migrationInventorier les applications non compatibles, fournir des alternatives accessibles, établir la récupération et retirer le repli par mot de passe lorsqu'il n'est plus nécessaire.
Limite importanteSans mot de passe ne signifie pas automatiquement multifacteur, résistant au phishing ou haute assurance. Les liens par e-mail, les codes à usage unique et les invites d'approbation peuvent rester phishables ou dépendre d'un canal compromis.