Il semble y avoir une grosse incompréhension sur les concepts d'identification et authentification là. Reprenons depuis le début...
L'identification, c'est le fait de disposer d'un identifiant unique pour savoir à qui, à quoi on fait référence.
Exemple d'identification : numéro de sécu, numéro de passeport, ton nom d'utilisateur sur LinuxFr (arnaudus), ton numéro de client chez ta banque.
Comme on peut voir, un identifiant n'est souvent pas secret et peut parfois/souvent être deviné : si je connais le sexe, la date et commune de naissance d'une personne, j'ai presque tout son numéro de sécu ; les numéros de clients sont souvent incrémentés, les systèmes informatiques des mutuelles et assurances contiennent pleins de numéros de sécu, etc.
La connaissance de l'identifiant n'est clairement pas suffisante pour donner accès à un système. Par exemple, si je me pointe dans une banque (ou sur le site web) avec un numéro de compte valide qui n'est pas le mien, on espère bien qu'ils ne vont pas me laisser de l'argent ou consulter les détails du compte !
Idem sur un site, tout le monde connaît ton identifiant sur LinuxFr (arnaudus), il est évident que la seule possession de l'identifiant ne devrait pas permettre de poster des journaux avec le compte associé.
Si je vais sur les sites des impôts avec le numéro d'imposition de mon voisin, je ne devrais pas y avoir accès.
D'où le deuxième concept, l'authentification : le fait de prouver qu'un identifiant appartient bien à la personne qui souhaite l'utiliser.
Plusieurs façons de faire, qui peuvent se combiner (les fameux 2/3/4 factor authentication) :
quelque chose que je sais, par exemple un mot de passe, que personne que moi ne sait ou ne peut deviner;
quelque chose que je possède, par exemple un clé ou un générateur de token, et que personne d'autre ne possède;
On pourrait étendre à :
un autre système qui m'a authentifié et auquel je fais (relativement) confiance, par exemple ma boite mail ou mon téléphone.
quelque chose que je "suis", c'est-à-dire la biométrie, comme facteur supplémentaire (!!!) et j'y reviendrai.
Donc, typiquement pour les impôts, la banque, et autres, c'est bien de l'authentification qu'il faut, et non une simple identification qui pourrait être devinée, lue par dessus ton épaule ou dans une lettre égarée par la poste, entendue au détour d'une conversation téléphonique. Il faut prouver que l'identifiant qui représente le compte que l'on veut accéder nous appartient bien. C'est l'authentification.
Si le "ce que je sais" n'est pas secret, toute autre personne qui le "sait" peut prétendre être le détenteur légitime de l'identifiant. Si ton mot de passe n'est pas secret, il n'a aucun valeur en tant que moyen d'authentification.
Idem pour "ce que je suis". C'est là que réside le problème de la biométrie : ça n'a rien de secret ! Il a probablement des centaines de photos du visage de chacun sur Facebook/Twitter/Dispora, prises à des soirées, des dîners d'entreprise, pendant les vacances, par des caméras de surveillance vidéoprotection au supermarché, dans la rue, partout. Le visage de quelqu'un n'est pas secret.
Pareil pour les empreintes, elles sont sur le téléphone, sur ton bureau, sur la verre d'eau au resto, la bière au bistrot du coin, la rampe d'escalier.
Les facteurs biométriques seuls ne constituent pas un moyen suffisant d'authentification.
Ceci dit, une approche intéressante est de les utiliser comme moyens d'authentification supplémentaires (un mot de passe + empreinte digitale), ou bien pour réactiver une session. Par exemple, j'ai un mot de passe à rallonge (~30 caractères) et je verrouille systématiquement ma session quand je m'absente. Je pourrais utiliser une empreinte digitale pour déverrouiller ma session après une absence de moins de 5 minutes (typiquement quand je vais aux toilettes). Je juge que le risque qu'une personne malintentionnée en possession de mon empreinte digitale profite de l'opportunité est acceptable pour moi.
Pour compléter, un article (de Microsoft) qui explique justement ça. L'identification c'est "Qui es-tu ?", l'authentification c'est "Comment est-ce que tu peux me le prouver ?".
[^] # Re: Et sur le fond?
Posté par FreeFax . En réponse au journal Microsoft voudrait de la biométrie. Évalué à 10.
Il semble y avoir une grosse incompréhension sur les concepts d'identification et authentification là. Reprenons depuis le début...
L'identification, c'est le fait de disposer d'un identifiant unique pour savoir à qui, à quoi on fait référence.
Exemple d'identification : numéro de sécu, numéro de passeport, ton nom d'utilisateur sur LinuxFr (arnaudus), ton numéro de client chez ta banque.
Comme on peut voir, un identifiant n'est souvent pas secret et peut parfois/souvent être deviné : si je connais le sexe, la date et commune de naissance d'une personne, j'ai presque tout son numéro de sécu ; les numéros de clients sont souvent incrémentés, les systèmes informatiques des mutuelles et assurances contiennent pleins de numéros de sécu, etc.
La connaissance de l'identifiant n'est clairement pas suffisante pour donner accès à un système. Par exemple, si je me pointe dans une banque (ou sur le site web) avec un numéro de compte valide qui n'est pas le mien, on espère bien qu'ils ne vont pas me laisser de l'argent ou consulter les détails du compte !
Idem sur un site, tout le monde connaît ton identifiant sur LinuxFr (arnaudus), il est évident que la seule possession de l'identifiant ne devrait pas permettre de poster des journaux avec le compte associé.
Si je vais sur les sites des impôts avec le numéro d'imposition de mon voisin, je ne devrais pas y avoir accès.
D'où le deuxième concept, l'authentification : le fait de prouver qu'un identifiant appartient bien à la personne qui souhaite l'utiliser.
Plusieurs façons de faire, qui peuvent se combiner (les fameux 2/3/4 factor authentication) :
On pourrait étendre à :
Donc, typiquement pour les impôts, la banque, et autres, c'est bien de l'authentification qu'il faut, et non une simple identification qui pourrait être devinée, lue par dessus ton épaule ou dans une lettre égarée par la poste, entendue au détour d'une conversation téléphonique. Il faut prouver que l'identifiant qui représente le compte que l'on veut accéder nous appartient bien. C'est l'authentification.
Si le "ce que je sais" n'est pas secret, toute autre personne qui le "sait" peut prétendre être le détenteur légitime de l'identifiant. Si ton mot de passe n'est pas secret, il n'a aucun valeur en tant que moyen d'authentification.
Idem pour "ce que je suis". C'est là que réside le problème de la biométrie : ça n'a rien de secret ! Il a probablement des centaines de photos du visage de chacun sur Facebook/Twitter/Dispora, prises à des soirées, des dîners d'entreprise, pendant les vacances, par des caméras de surveillance vidéoprotection au supermarché, dans la rue, partout. Le visage de quelqu'un n'est pas secret.
Pareil pour les empreintes, elles sont sur le téléphone, sur ton bureau, sur la verre d'eau au resto, la bière au bistrot du coin, la rampe d'escalier.
Les facteurs biométriques seuls ne constituent pas un moyen suffisant d'authentification.
Ceci dit, une approche intéressante est de les utiliser comme moyens d'authentification supplémentaires (un mot de passe + empreinte digitale), ou bien pour réactiver une session. Par exemple, j'ai un mot de passe à rallonge (~30 caractères) et je verrouille systématiquement ma session quand je m'absente. Je pourrais utiliser une empreinte digitale pour déverrouiller ma session après une absence de moins de 5 minutes (typiquement quand je vais aux toilettes). Je juge que le risque qu'une personne malintentionnée en possession de mon empreinte digitale profite de l'opportunité est acceptable pour moi.
Pour compléter, un article (de Microsoft) qui explique justement ça. L'identification c'est "Qui es-tu ?", l'authentification c'est "Comment est-ce que tu peux me le prouver ?".