# Qu'est-ce que l'authentification sans mot de passe ?

> L'authentification sans mot de passe (passwordless authentication) vérifie un utilisateur sans exiger que celui-ci fournisse un mot de passe réutilisable au service cible.

- URL canonique: https://yellowcube.eu/fr/glossary/passwordless-authentication/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Les implémentations peuvent utiliser des identifiants à clé publique FIDO, des cartes à puce ou d'autres identifiants PKI, des dispositifs cryptographiques, ou des liens et codes délivrés via un autre canal de confiance. Ces méthodes diffèrent sensiblement en sécurité, en utilisabilité et en assurance.

Supprimer le mot de passe du service élimine la devinette de mot de passe, la réutilisation, le credential stuffing et le vol de la base de mots de passe comme chemins d'attaque directs. Cela ne supprime pas le besoin d'enrôlement sécurisé, de liaison des authentificateurs, de récupération, de révocation, de remplacement des appareils et de gestion des sessions. Un service peut aussi être sans mot de passe alors que le compte e-mail, le fournisseur d'identité ou le compte de synchronisation des identifiants dont il dépend utilise encore un mot de passe.

### Points clés

- **Évaluer le protocole:** Déterminer ce qui prouve le contrôle, comment l'identifiant est lié au service légitime et si un intermédiaire peut le rejouer ou le rediriger.
- **Évaluer les facteurs:** « Sans mot de passe » décrit l'absence de mot de passe, pas le nombre ni l'indépendance des facteurs d'authentification.
- **Protéger les événements du cycle de vie:** L'enregistrement, la récupération de compte, les actions du support, la perte d'appareils et les méthodes de repli ne doivent pas être plus faibles que la connexion courante.
- **Planifier la migration:** Inventorier les applications non compatibles, fournir des alternatives accessibles, établir la récupération et retirer le repli par mot de passe lorsqu'il n'est plus nécessaire.
- **Limite importante:** Sans mot de passe ne signifie pas automatiquement multifacteur, résistant au phishing ou haute assurance. Les liens par e-mail, les codes à usage unique et les invites d'approbation peuvent rester phishables ou dépendre d'un canal compromis.

### Termes associés

[Passkey](<https://yellowcube.eu/fr/glossary/passkey/>) · [Authentification multifacteur (MFA)](<https://yellowcube.eu/fr/glossary/multi-factor-authentication/>) · [Authentification résistante au phishing](<https://yellowcube.eu/fr/glossary/phishing-resistant-authentication/>) · [Gestion des identités et des accès (IAM)](<https://yellowcube.eu/fr/glossary/identity-and-access-management/>) · [Récupération de compte](<https://yellowcube.eu/fr/glossary/account-recovery/>)

### Sources

[NIST SP 800-63B-4 : Authentication and Authenticator Management](https://csrc.nist.gov/pubs/sp/800/63/b/4/final) · [CISA et NSA : Identity and Access Management Recommended Best Practices](https://www.cisa.gov/sites/default/files/2023-12/ESF%20IDENTITY%20AND%20ACCESS%20MANAGEMENT%20RECOMMENDED%20BEST%20PRACTICES%20FOR%20ADMINISTRATORS%20PP-23-0248_508C.pdf)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

