12 février 2024

Vous devez vous connecter à l'un de vos comptes en ligne : il est temps de prouver que vous êtes bien la personne que vous prétendez être. En général, deux options s'offrent à vous :

  1. Authentification basée sur des connaissances. Il s'agit généralement d'un mot de passe. C'est une option courante, mais qui pose souvent des problèmes tant aux utilisateurs qu'aux entreprises. Notre enquête a révélé que 32 % des utilisateurs ont dû demander un rappel de mot de passeau cours des dernières 24 heures seulement. Les mots de passe oubliés constituent un problème majeur qui engendre des coûts administratifs importants et des taux d'abandon élevés pour les entreprises.
  2. Authentification sans mot de passe. Il peut s'agir d'un code d'accès unique (OTP) par SMS, d'une authentification par empreinte digitale ou de toute autre méthode d'authentification ne nécessitant pas de mot de passe. Avec la biométrie faciale iProov, par exemple, un utilisateur peut s'authentifier simplement en regardant son appareil pour accéder à son compte.

Ces dernières années, les entreprises ont délaissé les mots de passe au profit de solutions sans mot de passe, car l'authentification par mot de passe est généralement fastidieuse, coûteuse et peu sûre.

Il existe de nombreuses options différentes permettant de se passer de mot de passe, mais elles ne se valent pas toutes : certaines offrent une meilleure expérience utilisateur, une sécurité accrue et une plus grande accessibilité que d’autres. Voyons cela de plus près.

Qu'est-ce que l'authentification sans mot de passe ?

L'authentification sans mot de passe est le processus qui permet d'authentifier l'accès d'un utilisateur à un compte, un logiciel ou un service en ligne sans exiger de mot de passe basé sur des connaissances.

Plusieurs technologies permettent d'assurer un accès sécurisé aux utilisateurs sans mot de passe, notamment :

  • Authentification biométrique (c'est-à-dire par reconnaissance faciale, vocale ou d'empreintes digitales)
  • Authentification par SMS OTP
  • Authentification par lien unique par courriel
  • Une application d'authentification
  • Authentification basée sur le matériel (par exemple, Yubikey)
  • Vérification des appels vidéo

Pourquoi les organisations choisissent-elles l'authentification sans mot de passe ?

À la base, l'authentification sans mot de passe présente l'avantage de renforcer généralement la sécurité. Les failles liées aux mots de passe sont bien connues et peuvent être exploitées de multiples façons; de plus, les pratiques de gestion des mots de passe comportent souvent des risques.

Ainsi, les solutions sans mot de passe sont conçues pour renforcer la sécurité et réduire la surface d'attaque, c'est-à-dire limiter le nombre de failles par lesquelles les systèmes peuvent être piratés. Une bonne solution sans mot de passe peut également rendre le processus d'authentification plus pratique pour les utilisateurs par rapport aux mots de passe, car ces derniers sont très facilement perdus, oubliés ou piratés, ce qui entraîne de longs processus de récupération.

De nos jours, il est assez courant que les organisations choisissent de mettre en place une authentification à deux facteurs ou multifactorielle afin de renforcer la confiance en ligne dans un environnement hostile et de limiter la fraude grâce à une authentification plus sécurisée. Cela signifie que les organisations ne sont pas obligées de supprimer complètement les mots de passe si elles ne le souhaitent pas ; elles peuvent au contraire les associer à un autre facteur, tel que la vérification biométrique du visage.

Mais n'oubliez pas : les avantages spécifiques de l'absence de mot de passe dépendent de la solution que vous adoptez. Il est important de trouver un équilibre entre la sécurité et l'expérience de l'utilisateur.

Le passé et l'avenir de l'authentification sans mot de passe

Dans les premiers temps de l'internet, les organisations s'appuyaient exclusivement sur un nom d'utilisateur et un mot de passe pour vérifier l'identité d'un client. Lorsque l'argent a commencé à circuler en ligne, les fraudeurs ont commencé à en profiter.

Les fraudeurs ont réussi : il est choquant de constater que 80 % des infractions liées au piratage informatique impliquent des mots de passe faibles et compromis. Les mots de passe affaiblissent intrinsèquement l'intégrité du processus de sécurité et exposent l'individu ou le service à des risques. Cela entraîne des risques de sécurité à l'échelle de la société, tant pour les utilisateurs que pour les organisations.

Au fil du temps, les attaques utilisées par les acteurs malveillants pour saper les mots de passe sont devenues plus sophistiquées et plus évolutives. Elles comprennent, entre autres, les éléments suivants

  • Hameçonnage
  • Enregistrement de données
  • Attaques par force brute
  • Attaques de type "Man-in-the-middle".

C'est ainsi que de nouvelles méthodes d'authentification des clients ont vu le jour pour pallier les inconvénients des mots de passe. Certaines se sont imposées, d'autres ont disparu. L'authentification biométrique fait partie de celles qui ont perduré, notamment parce qu'elle permet un accès sécurisé en quelques secondes sans que l'utilisateur ait besoin de mémoriser quoi que ce soit.

iProov prévoit que l’authentification biométrique associée à un appareil supplantera l’authentification par mot de passe associée à un appareil en tant que solution d’authentification à deux facteurs – ce qui signifie que nous pourrions enfin assister à la fin des mots de passe, même dans le cadre de solutions d’authentification à deux ou à plusieurs facteurs.

Comment fonctionne l'authentification sans mot de passe ?

L'authentification sans mot de passe est généralement divisée en deux catégories :

1. Basé sur la possession

Les facteurs basés sur la possession, tels que les OTP, sont parfois appelés "quelque chose que vous possédez". Ils tentent d'authentifier les utilisateurs par la possession d'un appareil. Par exemple, si vous pouvez récupérer et coller un OTP, cela devrait prouver que vous êtes la personne qui possède l'appareil associé à ce numéro de téléphone et auquel vous avez un accès exclusif - prouvant ainsi votre identité.

L'un des problèmes de l'authentification basée sur la possession est qu'elle fait confiance aux appareils plutôt qu'aux personnes. Les codes peuvent être partagés et piratés, ce qui signifie qu'ils ne constituent pas une représentation claire de l'identité d'une personne.

2. Basé sur l'incohérence :

Les facteurs intrinsèques – c'est-à-dire les données biométriques – sont parfois qualifiés de « ce que vous êtes ». Ils permettent d'authentifier les utilisateurs en s'appuyant sur une caractéristique biologique ou physique. Par exemple, la reconnaissance faciale à l'aide du capteur d'un appareil ou la reconnaissance d'empreinte digitale en posant le doigt sur le lecteur d'empreintes digitales de l'appareil.

Le troisième facteur d’authentification repose sur la connaissance. L’authentification par la connaissance fait généralement référence aux mots de passe, mais peut également désigner des réponses secrètes, telles que le nom de votre premier animal de compagnie ou le nom de jeune fille de votre mère (même si les réponses secrètes sont moins couramment utilisées de nos jours).

Pour faire simple, l'authentification sans mot de passe repose sur le fait que les utilisateurs s'authentifient à l'aide d'un facteur lié à la possession ou à une caractéristique inhérente – tel qu'un mot de passe à usage unique (OTP) ou une reconnaissance faciale –, plutôt qu'à l'aide d'un mot de passe.

Le remplissage automatique des mots de passe n'est pas une authentification sans mot de passe. L'utilisation d'un code de déverrouillage de téléphone portable pour remplir un champ de mot de passe n'en est pas non plus une. Ces deux options reposent sur un mot de passe sous-jacent. L'authentification sans mot de passe fonctionne en supprimant le besoin d'un mot de passe grâce à une technologie totalement différente.

Cliquez ici pour une compréhension plus approfondie des différentes méthodes d'authentification disponibles.

Pourquoi choisir la biométrie faciale pour l'authentification sans mot de passe ?

La simplicité de la biométrie faciale constitue l’un de ses grands avantages. Elle est largement accessible, ne nécessite aucun mot de passe à mémoriser et ne requiert aucun appareil ni jeton d’accès à transporter. Cela fait de la vérification biométrique faciale l’une des méthodes de sécurité les plus inclusives et les plus accessibles qui soient — à condition qu’elle soit correctement mise en œuvre.

Si d'autres méthodes peuvent présenter des avantages par rapport au mot de passe traditionnel, la sécurité reste généralement inférieure à celle d'une solution biométrique sophistiquée. Les OTP, par exemple, sont souvent très faciles à pirater. Pour en savoir plus sur les risques liés aux OTP, cliquez ici.

Examinons donc quelques-uns des domaines dans lesquels l'authentification biométrique sans mot de passe peut vraiment faire la différence :

  • Sécurité : D’une manière générale , l’authentification biométrique sans mot de passe devrait être plus sûre qu’une connexion par mot de passe. Les mots de passe étant difficiles à mémoriser, les utilisateurs ont tendance à utiliser le même mot de passe sur plusieurs sites. Cela signifie que si un mot de passe est deviné ou piraté, un pirate pourrait accéder à toute une série de comptes d’utilisateurs à l’aide d’attaques par « credential stuffing ». De plus, les utilisateurs choisissent souvent des mots de passe simples, faciles à pirater. C'est pourquoi la majorité des failles de sécurité concernent les mots de passe. 63 % des consommateurs ont déjà dû changer de mot de passe à la suite d'une faille de sécurité. En revanche, on ne peut ni perdre son visage ni se le faire voler – du moins, pas sa présence physique réelle.
  • Amélioration de l'expérience utilisateur et du confort d'utilisation : grâce à l'authentification sans mot de passe, l'utilisateur n'a généralement rien à retenir. Avec iProov, il n'a même rien à faire : il lui suffit de regarder la caméra frontale de son appareil. Ce processus d'authentification passif est extrêmement simple pour l'utilisateur final et respecte les principales normes d'accessibilité, telles que les WCAG 2.2 AA.
  • Réduction des coûts: La biométrie permet de réduire les frais généraux liés à la réinitialisation des mots de passe et de diminuer le temps passé à rappeler aux employés de réinitialiser leurs mots de passe ou d'utiliser des mots de passe sécurisés. Les tickets du service d'assistance pour les mots de passe constituent un énorme problème dans tous les secteurs d'activité - plusieurs grandes entreprises américaines de différents secteurs d'activité consacrent plus d'un million de dollars par an aux coûts d'assistance liés aux mots de passe. Ils nécessitent une maintenance constante de la part des services informatiques. La suppression du mot de passe permet d'éliminer ces coûts en s'appuyant sur des méthodes d'authentification plus efficaces et plus sûres.

Avantages de la mise en place d'une authentification sans mot de passe grâce à la biométrie faciale

De même que certaines méthodes sans mot de passe sont meilleures que d'autres, certaines solutions biométriques sont également meilleures que d'autres.

Plusieurs facteurs distinctifs qui font de la technologie iProov une solution sans mot de passe supérieure aux autres :

  • Des taux de réussite parmi les meilleurs du secteur : les taux de réussite d’iProov dépassent généralement les 98 %. Si l’on compare ce chiffre au fait que plus de 50 % des utilisateurs ont déjà abandonné un achat en ligne parce qu’ils avaient oublié leur mot de passe et que sa récupération prenait trop de temps, on comprend aisément pourquoi les entreprises délaissent les mots de passe.
  • Sécurité basée sur le cloud. La sécurité basée sur le cloud d’iProov signifie que notre authentification n’est pas affectée par les vulnérabilités éventuelles de l’appareil utilisé. Cela signifie également que notre sécurité est opaque pour l’attaquant et bien plus difficile à analyser. Enfin, cela permet à iProov de proposer une authentification hors bande. Certaines options d'authentification sans mot de passe sont liées à l'appareil : ainsi, si celui-ci est compromis, un mot de passe à usage unique (OTP) ou une application d'authentification ne serviront à rien, car le pirate aura accès aux codes stockés sur l'appareil. C'est pourquoi le président Biden a souligné l'importance d'une architecture basée sur le cloud.
  • Une expérience véritablement passive : L'expérience utilisateur iProov est sans effort, rapide et passive - tout ce que l'utilisateur doit faire, c'est regarder la caméra de l'appareil qui fait face à l'utilisateur.
  • Évolutivité et succès avéré : iProov a démontré sa capacité à évoluer dans des environnements réels avec des déploiements majeurs dans le monde entier - avec plus d'un million de vérifications par jour pendant les périodes de pointe. iProov est un fournisseur éprouvé, déjà activement utilisé par des organisations de premier plan telles que le ministère américain de la sécurité intérieure et UBS, qui lui font confiance.
  • iSOC : Le centre d'opérations de sécurité d'iProov surveille les opérations quotidiennes et identifie les nouvelles attaques et celles qui évoluent. Nos défenses et nos algorithmes sont continuellement mis à jour en réponse aux nouvelles menaces, ce qui rend la vie beaucoup plus difficile aux attaquants. En fin de compte, cela signifie que nous en apprenons plus sur les attaquants qu'ils n'en apprennent sur nous.

Découvrez en détail tous les avantages de l'authentification biométrique faciale iProovet comprenez l'importance des tests de conformité biométrique.

Vous trouverez ici la liste complète de nos certifications. Ne vous fiez jamais uniquement aux affirmations des fournisseurs.

Pourquoi la vivacité est-elle importante pour l'authentification sans mot de passe ?

La technologie de détection de la présence vivante est un volet de la biométrie qui permet de distinguer les objets inanimés d'un être humain.

La technologie de la vivacité est un élément clé dans le choix d'une solution d'authentification biométrique sans mot de passe. Lorsque vous vous interrogez sur le type de technologie de vivacité à utiliser, vous devez réfléchir à votre profil de menace. Jusqu'à quel point l'attaquant va-t-il s'efforcer de pénétrer dans votre système ? Quelle est l'importance pour vous d'établir qu'un utilisateur en ligne est une personne réelle et non un usurpateur ? Et quelle est la valeur des informations auxquelles il accède ? Des cas d'utilisation différents exigent des niveaux d'assurance différents - c'est pourquoi certaines organisations choisissent l'authentification progressive .

En fin de compte, toutes les technologies de la vivacité ne se valent pas. Il existe tout un éventail de technologies de la vivacité. Certaines sont très bon marché et rapides. D'autres sont beaucoup plus substantielles et résistent aux méthodes des attaquants qui peuvent détecter même les attaquants les plus déterminés. Ces dernières peuvent rassurer considérablement les organisations et leurs utilisateurs.

iProov propose des solutions couvrant des cas d'utilisation présentant des niveaux de risque allant de faible à élevé. Cependant, lorsqu'une transaction revêt un caractère critique, seule la technologie « iProov Dynamic Liveness » permet de garantir que l'utilisateur est bien la personne attendue, qu'il s'agit d'une personne réelle et qu'il s'authentifie en temps réel. Cela est essentiel pour se prémunir contre les attaques numériques à grande échelle. Grâce à la technologie brevetée Flashmark™, un code biométrique à usage unique, impossible à reproduire, est généré.

La biométrie pour l'authentification sans mot de passe : Un résumé

  • Les méthodes d'authentification sans mot de passe ont été développées pour lutter contre les inefficacités, les insécurités et les inconvénients associés aux mots de passe.
  • L'authentification sans mot de passe est généralement divisée en deux catégories : l'authentification basée sur la possession (comme les OTP) et l'authentification basée sur l'inhérence (comme la biométrie).
  • Les méthodes d'authentification sans mot de passe devraient généralement être plus sûres et plus pratiques que les options basées sur un mot de passe. Mais il existe une hiérarchie dans les options disponibles : iProov défend la biométrie faciale comme la méthode qui maximise la commodité, l'inclusivité et la sécurité.
  • L'authentification biométrique faciale d'iProov est utilisée à grande échelle par les organisations les plus soucieuses de sécurité dans le monde pour offrir une solution sans mot de passe qui améliore simultanément la sécurité et l'expérience de l'utilisateur.

Si vous souhaitez en savoir plus sur la mise en œuvre de la technologie iProov pour fournir une authentification sans mot de passe transparente et sécurisée, demandez une démonstration ici.