La double authentification crée un faux sentiment de sécurité

0
237
De nombreuses organisations pensent encore être protégées grâce à la double authentification. Pourtant, les attaquants ont appris à la contourner. Les phishings en temps réel et les vols de sessions montrent aujourd’hui les limites des modèles d’authentification qui entretiennent un faux sentiment de protection.
 
Tribune CyberArk Labs – Dans un récent blog de CyberArk Labs, les chercheurs mettent en lumière l’émergence des passkeys, une approche qui remplace la double authentification traditionnelle par une authentification fondée sur la cryptographie, conçue pour être plus résistante au phishing et ancrée sur l’appareil de l’utilisateur. Au-delà de la promesse « sans mot de passe », l’article explique pourquoi cette transition devient enfin possible et nécessaire à l’échelle mondiale, notamment grâce aux mécanismes de synchronisation et de récupération entre appareils, qui rendent l’expérience simple pour des milliards d’utilisateurs.
 
Les clés d’accès sont non seulement plus pratiques, mais elles sont également conçues pour éliminer des catégories entières d’attaques auxquelles les mots de passe et l’authentification multi-facteur traditionnelle ne peuvent résister pleinement. 
 
En pratique, les passkeys :
  • Génèrent une paire de clés lors de l’enregistrement et protège la clé privée en toute sécurité.
  • Contrôlent l’accès aux actions cryptographiques à l’aide d’un ou plusieurs facteurs d’authentification (biométrique, code PIN, appareil de confiance, etc.).
  • Créent une assertion en signant la donnée aléatoire fournie par le service ainsi que les propriétés de sécurité (comme le fait que l’utilisateur ait bien été vérifié). Cela donne au service demandeur l’assurance que la réponse provient d’un utilisateur vérifié sur un appareil de confiance.

Création de compte et passkey
Authentification avec passkey