WebAuthn et Passkey 101
Acquérir une compréhension approfondie de WebAuthn, y compris son concept, son flux de travail, les raisons de sa popularité et les défis associés.
Acquérir une compréhension approfondie de WebAuthn, y compris son concept, son flux de travail, les raisons de sa popularité et les défis associés.
WebAuthn se classe parmi les authentificateurs les plus sécurisés dans les normes NIST AAL. Introduit en 2013, c'est maintenant le choix privilégié des entreprises pour l'authentification. Cependant, son adoption n'est pas encore généralisée, ce qui entraîne de nombreuses interrogations à propos de WebAuthn et des Passkeys. Plongeons-nous dans ce que vous devriez savoir.
| FIDO Alliance | FIDO Alliance est une organisation fournissant des standards d'authentification sans mot de passe open-source et sécurisés, y compris UAF, U2F, et FIDO2. |
| FIDO2 | FIDO2 est un ensemble de normes pour une authentification en ligne sécurisée développée par FIDO Alliance. FIDO2 comprend deux composants principaux : WebAuthn pour les connexions sans mot de passe et CTAP pour la communication sécurisée des appareils. |
| Passkey | Une passkey est une crédential résistante au phishing basée sur FIDO pour remplacer les mots de passe.
|
| WebAuthn | WebAuthn, une API JavaScript développée par le W3C et FIDO Alliance, permet l'authentification des applications web avec les normes FIDO2. Passkey est l'une des méthodes d'authentification que WebAuthn supporte. |
Fondamentalement, vous pouvez connaître les 4 entités principales impliquées dans le flux WebAuthn.
Utilisateur : La personne qui s'inscrit ou s'authentifie à l'application web en utilisant WebAuthn.
Agent utilisateur : Le navigateur web qui gère les appels de l'API WebAuthn, et gère le processus d'authentification entre toutes les différentes parties de confiance et authentificateurs.
Partie de confiance : Votre service web ou application que l'utilisateur tente d'accéder. L'utilisateur interagit avec la Partie de confiance via l'Agent utilisateur.
Authentificateur : Le composant matériel que l'utilisateur possède pour vérifier son identité. Il peut prendre diverses formes selon la capacité de la plateforme ou du navigateur, comme les clés de sécurité (comme les Yubikeys), les téléphones ou les tablettes (connectés par Bluetooth, NFC ou USB), les biométriques ou les NIP d'appareil, etc.

La cryptographie asymétrique à clé publique est le processus central.
Pour détailler, divisez-le en phases d'inscription et d'authentification.
Le flux d'inscription WebAuthn :

Le flux d'authentification WebAuthn :

Vous avez la possibilité de choisir parmi plusieurs authentificateurs pour une flexibilité accrue. Ces authentificateurs sont de deux types, pour une utilisation locale et dans le cloud, et vous pouvez en activer un ou les deux pour votre service.
L'authentificateur de plateforme est lié à un système d'exploitation d'appareil unique et spécifique, tel qu'un ordinateur, un ordinateur portable, un téléphone ou une tablette, avec lequel l'utilisateur se connecte. Il fonctionne exclusivement sur l'appareil pour l'autorisation en utilisant des méthodes comme la biométrie ou un code d'accès de l'appareil. C'est un moyen rapide d'authentifier, surtout avec la biométrie, et peut remplacer la saisie manuelle de mot de passe. Cependant, si l'utilisateur perd l'appareil, cela peut devenir un obstacle à l'accès. Par exemple :

L'authentificateur itinérant est un dispositif ou une application logicielle portative séparée, telle qu'une clé de sécurité matérielle ou un smartphone. Il doit lier l'appareil en utilisant USB ou en gardant NFC ou Bluetooth activé. L'authentificateur itinérant n'est pas limité à un seul appareil ou navigateur, offrant ainsi une plus grande flexibilité. Par exemple :

La sécurité très assurée est essentielle pour protéger les ressources de l'entreprise. Cela est réalisé grâce aux mesures suivantes :
WebAuthn améliore la sécurité tout en augmentant l'expérience de vérification sans mot de passe de l'utilisateur :
Certains navigateurs ou plateformes ne prennent pas du tout en charge WebAuthn ou manquent de support pour les authentificateurs itinérants. Bien que les statistiques actuelles de Caniuse montrent une bonne couverture, avec 97,37 % de support des plateformes de bureau et 96,3 % de plateformes mobiles, des variations existent toujours selon les versions de navigateurs et les systèmes d'exploitation. Par exemple, les Linux Desktop ne prennent pas en charge les authentificateurs de plateforme, Android ne prend en charge entièrement WebAuthn que sur Chrome, et Internet Explorer sur macOS ne prend pas en charge WebAuthn. Cela oblige les admins à demander aux membres de faire appliquer des choix spécifiques de navigateur ou de système d'exploitation, ou de configurer d'autres méthodes MFA alternatives.

Particulièrement pour les utilisateurs s'appuyant sur les authentificateurs de plateforme "Ce dispositif", perdre le dispositif peut entraîner une perte d'accès à leurs comptes. La récupération de compte peut être un processus compliqué. Pour atténuer ce risque, il est conseillé aux utilisateurs de lier simultanément d'autres méthodes d'authentification de sauvegarde lors de la configuration de WebAuthn.
De nombreux services et applications n'offrent pas encore de support pour les passkeys. Les utilisateurs manquent souvent de familiarité avec les différentes méthodes d'authentification et peuvent ne pas comprendre pleinement les distinctions et limitations entre les authentificateurs de plateforme et les authentificateurs itinérants. Cependant, les principaux systèmes, navigateurs et services SaaS adoptent de plus en plus WebAuthn, en faisant une tendance croissante que les entreprises et les utilisateurs commencent à adopter.
Logto se prépare à lancer l'AMF (Authentification Multi-Factorielle) en novembre. La phase initiale prendra en charge trois méthodes de vérification : TOTP d'application d'authentificateur, WebAuthn(Passkey), et les codes de sauvegarde, offrant une solution complète de connexion et d'inscription. Nous continuerons à développer des fonctionnalités avancées liées à WebAuthn. Nous attendons votre expérience et vous invitons à rester à l'écoute sur Product Hunt pour la sortie prochaine de l'AMF.