WebAuthn
EXPOSÉ SÉCURITE
Introduction
La sécurité sur Internet est un enjeu majeur à l’ère numérique, où les tentatives de phishing
et les attaques sur les bases de données exposent les limites des mots de passe
traditionnels. Ces derniers, bien que largement utilisés, sont devenus des cibles privilégiées
pour les cybercriminels.
Face à ce constat, la technologie WebAuthn a été conçue pour répondre à ces défis en
offrant une méthode d’authentification sécurisée et sans mot de passe. WebAuthn s’appuie
sur des facteurs comme les empreintes digitales, les clés de sécurité physique ou encore la
reconnaissance faciale.
Pourquoi a-t-on besoin de WebAuthn ? ....................... 2
Qu’est ce que WebAuthn ? .......................................... 5
Authentificateurs dans le cadre de WebAuthn ............. 6
Cryptographie asymétrique .......................................... 8
Fonctionnement de WebAuthn ..................................... 9
Implémentation du code pour WebAuthn .....................10
Avantages de WebAuthn ..............................................14
Conclusion ....................................................................16
Sources ........................................................................18
Pourquoi a-t-on besoin de WebAuthn ?
,Historiquement, la majorité des applications ont reposé sur un modèle d’authentification par
mot de passe. Cependant, un mot de passe n’est jamais véritablement "bon". Il s’agit d’un
secret partagé, souvent difficile à choisir et encore plus difficile à protéger.
On partage ses mots de passe avec le navigateur, durant le transport, et avec le serveur
auquel nous nous adressons. La plupart du temps, on ne sait pas réellement ce que fait le
serveur avec les mots de passe que nous lui confions. Ces mots de passe peuvent aussi être
partagés avec des applications tierces comme des gestionnaires de mots de passe, avec
des collègues, la famille, des amis, par mail ou par SMS… Autant de possibilités de se faire
voler son mot de passe.
Du côté des développeurs, les défis sont tout aussi
complexes : comment stocker les mots de passe de
manière sécurisée, quelles fonctions de hachage utiliser, et
comment protéger les bases de données contre des
attaques telles que le brut force ou les keyloggers ? Les
politiques de sécurité ajoutent une autre couche de
complexité. Par exemple, obliger les utilisateurs à changer
régulièrement leurs mots de passe peut entraîner des
comportements risqués, comme la simple modification de
quelques caractères. La politique de sécurité ne doit être ni
trop sévère, ni trop laxiste…
Surtout, il faut pouvoir palier au principal fléau de la sécurité informatique : le phishing. Peu
importe la taille du mot de passe que l’on a, ou comment on le gère, il y aura toujours des
attaques ou des tentatives d’attaques pour essayer de nous voler, nous et nos identifiants.
, Une attaque de phishing peut imiter un site légitime, avec parfois un changement
imperceptible dans le nom de domaine. Par exemple, en 2022, un tiers a déposé près de
1000 noms de domaines différents, tous proches de ceux de grandes organisations
existantes. Cette même personne a, au total, déposé plus de 5000 noms de domaine en .fr
uniquement.
Des bases de données comme la célèbre "Collection #1", qui contient plus de 773 millions de
mots de passe et adresses e-mail provenant de plus de 2 000 violations de données,
montrent l'ampleur du risque. On trouve cette base de données, et les suivantes (Collection
#2, Collection #3 …) sur le site HaveIBeenPwned, qui permet de savoir si notre adresse mail
a été compromise.
Exemple d’une adresse mail ayant été divulgué lors de brèche sur IHaveBeenPownd
EXPOSÉ SÉCURITE
Introduction
La sécurité sur Internet est un enjeu majeur à l’ère numérique, où les tentatives de phishing
et les attaques sur les bases de données exposent les limites des mots de passe
traditionnels. Ces derniers, bien que largement utilisés, sont devenus des cibles privilégiées
pour les cybercriminels.
Face à ce constat, la technologie WebAuthn a été conçue pour répondre à ces défis en
offrant une méthode d’authentification sécurisée et sans mot de passe. WebAuthn s’appuie
sur des facteurs comme les empreintes digitales, les clés de sécurité physique ou encore la
reconnaissance faciale.
Pourquoi a-t-on besoin de WebAuthn ? ....................... 2
Qu’est ce que WebAuthn ? .......................................... 5
Authentificateurs dans le cadre de WebAuthn ............. 6
Cryptographie asymétrique .......................................... 8
Fonctionnement de WebAuthn ..................................... 9
Implémentation du code pour WebAuthn .....................10
Avantages de WebAuthn ..............................................14
Conclusion ....................................................................16
Sources ........................................................................18
Pourquoi a-t-on besoin de WebAuthn ?
,Historiquement, la majorité des applications ont reposé sur un modèle d’authentification par
mot de passe. Cependant, un mot de passe n’est jamais véritablement "bon". Il s’agit d’un
secret partagé, souvent difficile à choisir et encore plus difficile à protéger.
On partage ses mots de passe avec le navigateur, durant le transport, et avec le serveur
auquel nous nous adressons. La plupart du temps, on ne sait pas réellement ce que fait le
serveur avec les mots de passe que nous lui confions. Ces mots de passe peuvent aussi être
partagés avec des applications tierces comme des gestionnaires de mots de passe, avec
des collègues, la famille, des amis, par mail ou par SMS… Autant de possibilités de se faire
voler son mot de passe.
Du côté des développeurs, les défis sont tout aussi
complexes : comment stocker les mots de passe de
manière sécurisée, quelles fonctions de hachage utiliser, et
comment protéger les bases de données contre des
attaques telles que le brut force ou les keyloggers ? Les
politiques de sécurité ajoutent une autre couche de
complexité. Par exemple, obliger les utilisateurs à changer
régulièrement leurs mots de passe peut entraîner des
comportements risqués, comme la simple modification de
quelques caractères. La politique de sécurité ne doit être ni
trop sévère, ni trop laxiste…
Surtout, il faut pouvoir palier au principal fléau de la sécurité informatique : le phishing. Peu
importe la taille du mot de passe que l’on a, ou comment on le gère, il y aura toujours des
attaques ou des tentatives d’attaques pour essayer de nous voler, nous et nos identifiants.
, Une attaque de phishing peut imiter un site légitime, avec parfois un changement
imperceptible dans le nom de domaine. Par exemple, en 2022, un tiers a déposé près de
1000 noms de domaines différents, tous proches de ceux de grandes organisations
existantes. Cette même personne a, au total, déposé plus de 5000 noms de domaine en .fr
uniquement.
Des bases de données comme la célèbre "Collection #1", qui contient plus de 773 millions de
mots de passe et adresses e-mail provenant de plus de 2 000 violations de données,
montrent l'ampleur du risque. On trouve cette base de données, et les suivantes (Collection
#2, Collection #3 …) sur le site HaveIBeenPwned, qui permet de savoir si notre adresse mail
a été compromise.
Exemple d’une adresse mail ayant été divulgué lors de brèche sur IHaveBeenPownd