Explorer le MFA : une vue produit de l'authentification
Décrypter l'authentification multi-facteurs (MFA) par une analyse de ses composants clés, des processus utilisateur, et des principes directeurs essentiels.
Décrypter l'authentification multi-facteurs (MFA) par une analyse de ses composants clés, des processus utilisateur, et des principes directeurs essentiels.
Dans le paysage numérique, si chaque application est utilisée de la même manière pour se connecter, pourrions-nous économiser du temps et des ressources en simplifiant la manière dont nous prouvons qui nous sommes ? Cela semble possible, non ? Comme lorsque tu utilises "Continuer avec Google" pour tout, ou juste une combinaison d'email et de mot de passe pour toutes tes affaires.
Mais la véritable histoire est plus intéressante. Chaque application a sa façon unique de s'assurer que c'est vraiment toi qui te connectes. Nous mettons de l'effort dans ce processus de vérification pour maintenir la sécurité, équilibrer les expériences utilisateur, et respecter les préférences de confidentialité de chaque utilisateur.
Puisqu'il n'existe pas de formule magique pour tout le monde, décomposons comment la vérification fonctionne et créons des designs qui correspondent au service.
L'authentification, le mot sophistiqué pour vérifier qui tu es, est composée de deux éléments : un Identifiant et un Facteur de Vérification.
Pense à l'Identifiant comme disant "Salut, je suis Sarah." Tu pourrais penser, "Oh, c'est Sarah, cool." Mais les experts en sécurité demandent, "Est-ce vraiment Sarah ? Sarah possède-t-elle les informations d'identification nécessaires pour accéder ?" C'est là que le Facteur de Vérification entre en jeu. Mettons cela en termes technologiques.
Les identifiants déterminent ce qu'un utilisateur peut accéder. Puisque les ressources sont toujours limitées, ton identité est ton pass unique. Première étape : entrer ton identifiant sur la page de connexion. Mais nous n'allons pas utiliser Pseudo ou Nom complet – cela serait une surcharge de recherche à venir. Les identifiants qui peuvent être utilisés sont :
ID Utilisateur : Techniquement inchangeable et unique. C'est comme pour la gestion administrative, mais les utilisateurs ne se souviendront pas de ceux-ci pour chaque produit.
Nom d'utilisateur : Une version conviviale de l'ID utilisateur. C'est unique et ne peut pas être répété dans un système de compte. Les plateformes sociales personnalisent les profils, mais pour maintenir une reconnaissance stable, il doit s'agir du Nom d'utilisateur. Modifications limitées, peut-être même payantes.
Numéro d'ID : Comme les cartes d'identité, les ID étudiants, ou les numéros de carte bancaire, sont des identifiants solides et uniques. Bien qu'ils ne soient pas facilement mémorisés, ils peuvent être récupérés comme mécanisme de secours fiable si tu oublies ton ID principal.
Email ou Numéro de Téléphone : Contrairement au nom d'utilisateur qui peut souvent glisser de la mémoire, les infos de contact sont plus mémorables. Employer un Email ou Numéro de Téléphone comme identifiant empêche les utilisateurs inactifs ou rappelés sur une longue période d'oublier leur identité, réduisant ainsi le risque de déperdition potentielle. Bien que cette commodité soit conviviale, gérer l'interaction entre "individus, emails et comptes" peut compliquer la structure de ton produit. Considère Instagram : (1) Il permet plusieurs comptes utilisant un seul Email ; (2) Plusieurs adresses email peuvent être ajoutées à un profil Instagram pour la connexion ou la récupération ; (3) Instagram permet des connexions simultanées entre comptes, indépendamment de la correspondance des emails. Bien que les comptes aient généralement des ressources séparées, Instagram permet la fusion des informations de comptes, favorisant une validation cohérente, des annonces ciblées, et des recommandations personnalisées.

Les facteurs d'authentification sont les actions qui prouvent que tu es vraiment toi. Il y a beaucoup de facteurs divisés par attributs à choisir :
| Ce que ça signifie | Facteurs de vérification | |
|---|---|---|
| Connaissance | Quelque chose que tu sais | Mot de passe, code de vérification par email, code de sauvegarde |
| Possession | Quelque chose que tu as | Code de vérification par SMS, application d'authentification OTP, OTP sur matériel (clé de sécurité), Carte à puce |
| Inhérence | Quelque chose que tu es | Biométrie comme empreintes digitales, reconnaissance faciale |
Théoriquement, tu peux mélanger ces Facteurs de vérification avec n'importe quel Identifiant pour prouver que c'est toi. Commun : Adresse email(ID) et code de vérification par email(Facteur). Mais tu peux mixer : Adresse email (ID) et code de vérification par SMS(Facteur).
Parce que le mal rôde, un seul facteur ne suffit pas. C'est là que l'authentification multi-facteurs (MFA) intervient. Lorsque tu te connectes, la première étape d'authentification(1FA) est un must, mais il peut y avoir plus d'étapes, une deuxième (2FA), et même une troisième. De plus, lorsque tu demandes un accès à des ressources critiques in-app, tu es tenu de revérifier ton identité. Ces couches supplémentaires offrent une sécurité accrue contre les acteurs malveillants. Toute cette gamme est le MFA.

Revenons au début – pourquoi chaque application a-t-elle une combinaison d'Identifiants et de Facteurs d'authentification différente ? C'est une question d'expérience utilisateur.
Être trop strict avec la vérification peut rendre les utilisateurs agacés, pensant, "Pourquoi est-ce si dur ?" Être trop relâché peut mener à des comptes piratés et du chaos. Donc, à qui est-ce les ennuis ?
Trois principes chorégraphiques :
Les gens oublient parfois leurs IDs ou perdent les étapes de vérification. Pour alléger les charges potentielles de support, nous devons prévoir des moyens d'aide :
La vérification n'est pas parfaite, et l'authentification en deux étapes n'est pas toujours plus sécurisée. Souviens-toi :
Aucune action ne nécessite 1FA ou 2FA. C'est une question de situation, pas toujours suivre les mêmes étapes.
Pour plus de détails, consulte les lignes directrices AAL (Authentication Assurance Levels) du NIST.
Alors que nous terminons notre exploration de l'authentification et de la vérification multi-facteurs (MFA), nous espérons que tu as acquis des idées sur le rôle vital qu'ils jouent dans nos vies numériques. Le MFA, en mélangeant les identifiants et les facteurs de vérification, crée un bouclier robuste qui maintient un accès sécurisé tout en offrant des interactions conviviales.
La bonne nouvelle est que le MFA de Logto est à l'horizon. Pour les particuliers et les entreprises, Logto assure des interactions en ligne sécurisées.