Every modern web service implements a session with a user after successful authentication so that the user doesn’t have to be authenticated at every new page they visit.
Une alternative consiste à authentifier la connexion plutôt que la session, via des certificats TLS. En plus, ça rend le phishing inopérant: une réponse valide pour attacker.tld n'est pas valide pour company.tld, donc attacker.tld ne peut pas se servir de la connexion obtenue par phishing pour se faire passer pour la victime auprès de company.tld.
L'authentification par certificat peut être à 2 facteurs si on protège la clé privée par mot de passe ou code pin.
# De l'intérêt de l'authentification des connexions
Posté par Samuel (site web personnel) . En réponse au lien Retour sur une campagne de phishing qui a réussi à contourner la double authentification. Évalué à 3.
Une alternative consiste à authentifier la connexion plutôt que la session, via des certificats TLS. En plus, ça rend le phishing inopérant: une réponse valide pour attacker.tld n'est pas valide pour company.tld, donc attacker.tld ne peut pas se servir de la connexion obtenue par phishing pour se faire passer pour la victime auprès de company.tld.
L'authentification par certificat peut être à 2 facteurs si on protège la clé privée par mot de passe ou code pin.