Le phishing classique fonctionne parce que des secrets partagés — mots de passe, codes à usage unique, approbations push — peuvent être saisis sur un site sosie ou relayés par celui-ci. Les méthodes résistantes au phishing lient cryptographiquement l'authentification à l'origine légitime et vérifient l'utilisateur côté appareil, supprimant le secret relayable.
Points clés
Priorité à forte valeurLes administrateurs, les équipes financières, les dirigeants et les télétravailleurs confrontés à du phishing ciblé en bénéficient le plus ; déployez selon le risque, pas seulement selon la commodité.
Enrôlement et récupérationLa perte d'appareil, le remplacement et la récupération de compte doivent être aussi robustes que la méthode de connexion, sinon la récupération devient le point faible.
Limite importanteLa résistance au phishing protège l'événement d'authentification, pas la session qui suit. Le vol de jetons, les autorisations OAuth malveillantes, la compromission du terminal et l'ingénierie sociale des équipes de récupération ou de support restent possibles.