{"id":32662,"date":"2019-10-31T21:48:16","date_gmt":"2019-10-31T18:48:16","guid":{"rendered":"https:\/\/prohoster.info\/blog\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\/"},"modified":"2019-10-31T21:48:16","modified_gmt":"2019-10-31T18:48:16","slug":"chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","title":{"rendered":"Que va-t-il advenir de l'authentification et des mots de passe ? Traduction du rapport Javelin \u00ab \u00c9tat de l'authentification forte \u00bb avec commentaires.","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Que va-t-il advenir de l&#039;authentification et des mots de passe ? Traduction du rapport Javelin \u00ab \u00c9tat de l&#039;authentification forte \u00bb avec commentaires.\" src=\"\/wp-content\/uploads\/2019\/04\/8bf86f8c9daa411a24c4a4052f642fad.png\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLe spoiler du rapport \u00ab Le nombre de cas d'utilisation de l'authentification forte a augment\u00e9 en raison des menaces des nouveaux risques et des exigences des r\u00e9gulateurs \u00bb.<br \/>\nLa soci\u00e9t\u00e9 de recherche \u00ab Javelin Strategy &amp; Research \u00bb a publi\u00e9 le rapport \u00ab L'\u00e9tat de l'authentification forte 2019 \u00bb (<noindex><a rel=\"nofollow\" href=\"https:\/\/1nmqmp2u9dgf3jo9centu6rq-wpengine.netdna-ssl.com\/wp-content\/uploads\/2019\/01\/The-State-of-Strong-Authentication-2019-Report.pdf\"> l'original en format pdf peut \u00eatre t\u00e9l\u00e9charg\u00e9 ici<\/a><\/noindex>). Ce rapport indique quel pourcentage des entreprises am\u00e9ricaines et europ\u00e9ennes utilisent des mots de passe (et pourquoi peu de gens utilisent encore des mots de passe) ; pourquoi le pourcentage d'utilisation de l'authentification \u00e0 deux facteurs bas\u00e9e sur des tokens cryptographiques augmente rapidement ; pourquoi les codes \u00e0 usage unique envoy\u00e9s par SMS ne sont pas s\u00e9curis\u00e9s.<\/p>\n<p>\u00c0 tous ceux qui s'int\u00e9ressent au pr\u00e9sent, au pass\u00e9 et \u00e0 l'avenir de l'authentification dans les entreprises et les applications utilisateur \u2014 bienvenue.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Du traducteur<\/b><\/p>\n<blockquote><p>Malheureusement, la langue dans laquelle ce rapport est r\u00e9dig\u00e9 est assez \u00ab s\u00e8che \u00bb et formelle. Et l'utilisation quintuple du mot \u00ab authentification \u00bb dans une m\u00eame courte phrase n'est pas le fait des mains (ou des cerveaux) maladroites du traducteur, mais le caprice des auteurs. En traduisant entre deux options \u2014 donner aux lecteurs un texte plus proche de l'original ou un texte plus int\u00e9ressant, j'ai parfois choisi la premi\u00e8re, parfois la deuxi\u00e8me. Mais aidez-vous, chers lecteurs, le contenu du rapport en vaut la peine.<\/p>\n<p>Certaines parties peu importantes et non n\u00e9cessaires \u00e0 la narration ont \u00e9t\u00e9 omises, sinon la plupart n'auraient pas pu supporter l'ensemble du texte. Ceux qui souhaitent consulter le rapport \u00ab sans filtre \u00bb peuvent le faire dans la langue originale en suivant le lien.<\/p>\n<p>Malheureusement, les auteurs ne sont pas toujours pr\u00e9cis dans leur terminologie. Ainsi, les mots de passe \u00e0 usage unique (One Time Password \u2013 OTP) sont parfois appel\u00e9s \u00ab mots de passe \u00bb, parfois \u00ab codes \u00bb. Avec les m\u00e9thodes d'authentification, c'est encore pire. Le lecteur non pr\u00e9par\u00e9 n'a parfois pas facile de deviner que \u00ab l'authentification utilisant des cl\u00e9s cryptographiques \u00bb et \u00ab l'authentification forte \u00bb ne sont qu'un seul et m\u00eame concept. J'ai essay\u00e9 de uniformiser au maximum les termes, d'autant plus qu'il y a un fragment dans le rapport avec leur description.<\/p>\n<p><b>N\u00e9anmoins, le rapport est fortement recommand\u00e9 \u00e0 la lecture, car il contient des r\u00e9sultats uniques de recherches et des conclusions correctes. <\/b><\/p>\n<p>Tous les chiffres et faits sont pr\u00e9sent\u00e9s sans aucune modification, et si vous n'\u00eates pas d'accord avec eux, il vaut mieux ne pas discuter avec le traducteur, mais avec les auteurs du rapport. Voici mes commentaires (mis en forme comme des citations, comme mentionn\u00e9 dans le texte <i>en italique<\/i>) sont mon jugement d'expert et je suis pr\u00eat \u00e0 d\u00e9battre de chacun d'eux (comme de la qualit\u00e9 de la traduction). <\/p><\/blockquote>\n<p><\/p>\n<h2>Aper\u00e7u<\/h2>\n<p>\nAujourd'hui, pour les entreprises, les canaux num\u00e9riques de communication avec les clients sont plus importants que jamais. En interne aussi, les communications entre collaborateurs sont plus orient\u00e9es vers un environnement num\u00e9rique que jamais auparavant. La s\u00e9curit\u00e9 de ces interactions d\u00e9pend du mode d'authentification des utilisateurs choisi. Les cybercriminels exploitent une faible authentification pour des attaques massives sur les comptes utilisateurs. En r\u00e9ponse, les autorit\u00e9s r\u00e9glementaires resserrent les normes pour obliger les entreprises \u00e0 mieux prot\u00e9ger les comptes et les donn\u00e9es des utilisateurs.<\/p>\n<p>Les menaces li\u00e9es \u00e0 l'authentification ne concernent pas seulement les applications grand public, les cybercriminels peuvent \u00e9galement acc\u00e9der aux applications fonctionnant au sein de l'entreprise. Cette op\u00e9ration leur permet de se faire passer pour des utilisateurs d'entreprise. En utilisant des points d'acc\u00e8s avec une faible authentification, les cybercriminels peuvent voler des donn\u00e9es et r\u00e9aliser d'autres activit\u00e9s frauduleuses. Heureusement, des mesures sont mises en place pour lutter contre cela. Une authentification stricte peut consid\u00e9rablement r\u00e9duire le risque d'attaque par un cybercriminel, tant sur les applications grand public que sur les syst\u00e8mes d'entreprise.<\/p>\n<p>Cette \u00e9tude examine : comment les entreprises mettent en place des authentifications pour prot\u00e9ger les applications utilisateurs et les syst\u00e8mes d'entreprise ; les facteurs qu'elles prennent en compte lors du choix d'une solution d'authentification ; le r\u00f4le que joue une authentification stricte dans leurs organisations ; les avantages que ces organisations en retirent.<\/p>\n<h2>R\u00e9sum\u00e9<\/h2>\n<p><\/p>\n<h3> Principales conclusions<\/h3>\n<p>\n<b>Depuis 2017, le pourcentage d'utilisation de l'authentification stricte a consid\u00e9rablement augment\u00e9. <\/b> Avec l'augmentation du nombre de vuln\u00e9rabilit\u00e9s touchant les solutions d'authentification traditionnelles, les organisations renforcent leurs capacit\u00e9s d'authentification gr\u00e2ce \u00e0 une authentification stricte. Le nombre d'organisations utilisant l'authentification multifactorielle avec cryptographie (MFA) a tripl\u00e9 depuis 2017 pour les consommateurs et a augment\u00e9 de pr\u00e8s de 50 % pour les applications d'entreprise. La croissance la plus rapide est observ\u00e9e dans l'authentification mobile en raison de la disponibilit\u00e9 croissante de l'authentification biom\u00e9trique.<\/p>\n<blockquote><p>Ici, nous voyons l'illustration du proverbe \u00ab tant que le tonnerre ne gronde pas, l'homme ne se signe pas \u00bb. Lorsque des experts mettaient en garde contre l'ins\u00e9curit\u00e9 des mots de passe, personne ne se pressait d'impl\u00e9menter l'authentification \u00e0 deux facteurs. D\u00e8s que des hackers ont commenc\u00e9 \u00e0 voler des mots de passe, tout le monde s'est mis \u00e0 mettre en \u0153uvre l'authentification \u00e0 deux facteurs.<\/p>\n<p>Il est vrai que les particuliers adoptent beaucoup plus activement 2FA. D'une part, il leur est plus facile de calmer leurs craintes en se fiant \u00e0 l'authentification biom\u00e9trique int\u00e9gr\u00e9e dans les smartphones, qui s'av\u00e8re en r\u00e9alit\u00e9 peu fiable. En revanche, les organisations doivent investir dans l'acquisition de jetons et r\u00e9aliser des travaux (en r\u00e9alit\u00e9 assez simples) pour leur mise en \u0153uvre. D'autre part, ceux qui parlent des fuites de mots de passe sur des services comme Facebook et Dropbox ne sont que des paresseux, tandis que les directeurs informatiques de ces organisations ne partageront en aucun cas des histoires sur le vol de mots de passe (et ce qu'il en advient). <\/p><\/blockquote>\n<p>\n<b>Ceux qui n'utilisent pas d'authentification stricte sous-estiment leur risque pour les entreprises et les clients. <\/b> Certaines organisations qui n'utilisent actuellement pas d'authentification stricte ont tendance \u00e0 consid\u00e9rer les identifiants et les mots de passe comme l'une des m\u00e9thodes d'authentification des utilisateurs les plus efficaces et les plus simples \u00e0 utiliser. D'autres ne voient pas la valeur des actifs num\u00e9riques qu'ils d\u00e9tiennent. Il faut tenir compte du fait que les cybercriminels sont int\u00e9ress\u00e9s par n'importe quelle information consommateur ou d'affaires. Deux tiers des entreprises qui utilisent uniquement des mots de passe pour authentifier leurs employ\u00e9s le font parce qu'elles estiment que les mots de passe sont suffisamment bons pour le type d'informations qu'elles prot\u00e8gent.<\/p>\n<p><b>Cependant, les mots de passe sont en route vers la \u00ab tombe \u00bb. <\/b> Au cours de l'ann\u00e9e \u00e9coul\u00e9e, la d\u00e9pendance aux mots de passe a consid\u00e9rablement diminu\u00e9, tant pour les applications grand public que pour les applications d'entreprise (de 44 % \u00e0 31 % et de 56 % \u00e0 47 % respectivement), les organisations \u00e9largissant l'utilisation de l'authentification multifacteur traditionnelle et de l'authentification stricte.<br \/>\nCependant, si l'on \u00e9value la situation dans son ensemble, les m\u00e9thodes d'authentification vuln\u00e9rables demeurent pr\u00e9dominantes. Pour l'authentification des utilisateurs, environ un quart des organisations utilisent un OTP SMS (code de s\u00e9curit\u00e9 \u00e0 usage unique) associ\u00e9 \u00e0 des questions secr\u00e8tes. En cons\u00e9quence, pour se prot\u00e9ger contre cette vuln\u00e9rabilit\u00e9, des mesures de s\u00e9curit\u00e9 suppl\u00e9mentaires doivent \u00eatre mises en place, ce qui augmente les co\u00fbts. L'utilisation de m\u00e9thodes d'authentification beaucoup plus fiables, telles que les cl\u00e9s cryptographiques mat\u00e9rielles, est beaucoup moins courante, trouvant application dans environ 5 % des organisations.<\/p>\n<p><b>L'environnement r\u00e9glementaire en \u00e9volution promet d'acc\u00e9l\u00e9rer l'adoption de l'authentification stricte pour les applications grand public. <\/b> Avec l'introduction de la PSD2, ainsi que de nouvelles r\u00e8gles de protection des donn\u00e9es dans l'UE et dans plusieurs \u00c9tats des \u00c9tats-Unis, comme la Californie, les entreprises ressentent une pression croissante. Pr\u00e8s de 70 % des entreprises conviennent qu'elles font face \u00e0 une forte pression r\u00e9glementaire pour garantir une authentification stricte pour leurs clients. Plus de la moiti\u00e9 des entreprises estiment que, dans quelques ann\u00e9es, leurs m\u00e9thodes d'authentification ne seront pas suffisantes pour respecter les normes r\u00e8glementaires.<\/p>\n<blockquote><p>Il est clairement visible la diff\u00e9rence d'approches entre les l\u00e9gislateurs russes et am\u00e9ricano-europ\u00e9ens concernant la protection des donn\u00e9es personnelles des utilisateurs de programmes et de services. Les russes disent : chers propri\u00e9taires de services, faites ce que vous voulez et comme vous le voulez, mais si votre administrateur fuit la base de donn\u00e9es, nous vous punirons. \u00c0 l'\u00e9tranger, on dit : vous devez mettre en place un ensemble de mesures qui <b>ne permettra pas<\/b> \u00e9viteront la fuite de la base de donn\u00e9es. C'est pourquoi des exigences pour une authentification \u00e0 deux facteurs stricte sont largement mises en \u0153uvre.<br \/>\nCependant, il n'est pas du tout certain que notre appareil l\u00e9gislatif ne prenne pas un jour conscience de l'exp\u00e9rience occidentale. Dans ce cas, tout le monde devra mettre en \u0153uvre une authentification \u00e0 deux facteurs conforme aux normes cryptographiques russes, et cela de mani\u00e8re urgente.\n<\/p><\/blockquote>\n<p>\n<b>La cr\u00e9ation d'une base d'authentification solide permet aux entreprises de d\u00e9placer leur focus de la conformit\u00e9 r\u00e9glementaire vers la satisfaction des besoins des clients. <\/b> Pour les organisations qui utilisent encore des mots de passe simples ou la r\u00e9ception de codes par SMS, le facteur le plus important lors du choix d'une m\u00e9thode d'authentification sera la conformit\u00e9 aux exigences r\u00e9glementaires. En revanche, les entreprises qui utilisent d\u00e9j\u00e0 une authentification stricte peuvent se concentrer sur le choix de m\u00e9thodes d'authentification qui augmentent la fid\u00e9lit\u00e9 des clients.<\/p>\n<p><b>Lors du choix d'une m\u00e9thode d'authentification d'entreprise, les exigences des r\u00e9gulateurs ne sont plus un facteur significatif. <\/b> Dans ce cas, la simplicit\u00e9 d'int\u00e9gration (32%) et le co\u00fbt (26%) sont beaucoup plus importants. <\/p>\n<p><b>\u00c0 l'\u00e8re du phishing, les cybercriminels peuvent utiliser le courrier \u00e9lectronique d'entreprise pour escroquer,<\/b> pour obtenir frauduleusement l'acc\u00e8s aux donn\u00e9es, aux comptes (avec les droits d'acc\u00e8s appropri\u00e9s), et m\u00eame pour convaincre les employ\u00e9s d'effectuer un virement d'argent vers son compte. C'est pourquoi les comptes de messagerie d'entreprise et les portails doivent \u00eatre particuli\u00e8rement bien prot\u00e9g\u00e9s.<\/p>\n<p><b>Google a renforc\u00e9 sa protection en mettant en \u0153uvre une authentification stricte.<\/b> Il y a plus de deux ans, Google a publi\u00e9 un rapport sur l'impl\u00e9mentation de l'authentification \u00e0 deux facteurs bas\u00e9e sur des cl\u00e9s de s\u00e9curit\u00e9 cryptographiques selon la norme FIDO U2F, annon\u00e7ant des r\u00e9sultats impressionnants. Selon la soci\u00e9t\u00e9, aucune attaque de phishing n'a \u00e9t\u00e9 men\u00e9e contre plus de 85 000 employ\u00e9s. <\/p>\n<h3>Recommandations<\/h3>\n<p>\n<b>Impl\u00e9mentez une authentification stricte pour les applications mobiles et en ligne. <\/b> L'authentification multifacteur bas\u00e9e sur des cl\u00e9s cryptographiques prot\u00e8ge beaucoup mieux contre le piratage que les m\u00e9thodes MFA traditionnelles. De plus, l'utilisation de cl\u00e9s cryptographiques est beaucoup plus pratique, car il n'est pas n\u00e9cessaire d'utiliser et de transmettre des informations suppl\u00e9mentaires \u2014 mots de passe, mots de passe \u00e0 usage unique ou donn\u00e9es biom\u00e9triques de l'appareil de l'utilisateur vers le serveur d'authentification. En outre, la normalisation des protocoles d'authentification permet de mettre en \u0153uvre de nouvelles m\u00e9thodes d'authentification de mani\u00e8re beaucoup plus simple au fur et \u00e0 mesure de leur apparition, r\u00e9duisant ainsi les co\u00fbts d'utilisation et se prot\u00e9geant contre des sch\u00e9mas d'\u00e9vasion plus complexes.<\/p>\n<p><b>Pr\u00e9parez-vous \u00e0 la fin des mots de passe \u00e0 usage unique (OTP). <\/b> Les vuln\u00e9rabilit\u00e9s li\u00e9es aux OTP deviennent de plus en plus \u00e9videntes, alors que les cybercriminels utilisent l'ing\u00e9nierie sociale, le clonage de smartphones et des logiciels malveillants pour compromettre ces moyens d'authentification. Et bien que les OTP pr\u00e9sentent certains avantages dans certains cas, c'est uniquement en termes d'accessibilit\u00e9 universelle pour tous les utilisateurs, mais pas en mati\u00e8re de s\u00e9curit\u00e9.<\/p>\n<blockquote><p>Il est ind\u00e9niable que la r\u00e9ception de codes par SMS ou notifications Push, ainsi que la g\u00e9n\u00e9ration de codes via des applications pour smartphones, est pr\u00e9cis\u00e9ment l'utilisation des fameux mots de passe \u00e0 usage unique (OTP) dont nous devons nous pr\u00e9parer \u00e0 l'extinction. D'un point de vue technique, cela semble tr\u00e8s pertinent, car rares sont les fraudeurs qui n'essaient pas d'extraire un mot de passe \u00e0 usage unique d'un utilisateur cr\u00e9dule. Mais je pense que les fabricants de ces syst\u00e8mes s'accrocheront jusqu'au dernier moment \u00e0 cette technologie mourante. <\/p><\/blockquote>\n<p><b>Utilisez l'authentification stricte comme un outil marketing pour renforcer la confiance des clients. <\/b> L'authentification stricte peut non seulement am\u00e9liorer la s\u00e9curit\u00e9 r\u00e9elle de votre entreprise. Informer les clients que votre entreprise utilise une authentification stricte peut renforcer la perception publique de la s\u00e9curit\u00e9 de cette entreprise \u2014 un facteur important alors qu'il existe une demande significative de la part des clients pour des m\u00e9thodes d'authentification fiables.<\/p>\n<p><b>Effectuez un inventaire minutieux et \u00e9valuez l'importance des donn\u00e9es d'entreprise et prot\u00e9gez-les en fonction de leur criticit\u00e9. <\/b> M\u00eame les donn\u00e9es \u00e0 faible risque, telles que les informations de contact des clients (<i>non, en fait, le rapport indique bien \"low-risk\", il est tr\u00e8s \u00e9trange qu'ils sous-estiment l'importance de cette information.<\/i>), peuvent avoir une valeur significative pour les fraudeurs et causer des probl\u00e8mes \u00e0 l'entreprise. <\/p>\n<p><b>Utilisez une authentification stricte au sein de l'entreprise. <\/b> Certaines syst\u00e8mes sont des cibles particuli\u00e8rement attractives pour les criminels. Cela inclut des syst\u00e8mes internes et connect\u00e9s \u00e0 Internet, tels que des logiciels de comptabilit\u00e9 ou des bases de donn\u00e9es d'entreprise. L'authentification stricte emp\u00eache les attaquants d'acc\u00e9der de mani\u00e8re non autoris\u00e9e, tout en permettant de d\u00e9terminer pr\u00e9cis\u00e9ment qui parmi les employ\u00e9s a commis une activit\u00e9 malveillante.<\/p>\n<h2> Qu'est-ce que l'authentification forte ? <\/h2>\n<p>\nLors de l'utilisation de l'authentification forte pour v\u00e9rifier l'identit\u00e9 de l'utilisateur, plusieurs m\u00e9thodes ou facteurs sont utilis\u00e9s :<\/p>\n<ul>\n<li><b>Facteur de connaissance :<\/b> un secret partag\u00e9 entre l'utilisateur et le sujet de l'authentification (par exemple, des mots de passe, des r\u00e9ponses \u00e0 des questions secr\u00e8tes, etc.)<\/li>\n<li><b>Facteur de possession :<\/b> un appareil que seul l'utilisateur poss\u00e8de (par exemple, un appareil mobile, une cl\u00e9 cryptographique, etc.)<\/li>\n<li><b>Facteur inh\u00e9rent :<\/b> caract\u00e9ristiques physiques (souvent biom\u00e9triques) de l'utilisateur (par exemple, empreinte digitale, motif de l'iris, voix, comportement, etc.)<\/li>\n<\/ul>\n<p>\nLa n\u00e9cessit\u00e9 de contourner plusieurs facteurs augmente consid\u00e9rablement la probabilit\u00e9 d'\u00e9chec pour les attaquants, car contourner ou tromper diff\u00e9rents facteurs n\u00e9cessite l'utilisation de plusieurs types de techniques de piratage, chacune \u00e9tant distincte.<\/p>\n<blockquote><p> Par exemple, avec une authentification \u00e0 deux facteurs (2FA) \u00ab mot de passe + smartphone \u00bb, un attaquant peut r\u00e9ussir l'authentification en espionnant le mot de passe de l'utilisateur et en cr\u00e9ant une copie logicielle exacte de son smartphone. Cela est bien plus complexe que de simplement voler le mot de passe. <\/p>\n<p>Mais si pour la 2FA, un mot de passe et un jeton cryptographique sont utilis\u00e9s, l'option de duplication ne fonctionne pas ici \u2013 il est impossible de dupliquer un jeton. L'escroc devra discr\u00e8tement subtiliser le jeton \u00e0 l'utilisateur. Si l'utilisateur remarque la perte \u00e0 temps et alerte l'administrateur, alors le jeton sera bloqu\u00e9 et les efforts de l'escroc seront vains. C'est pourquoi pour le facteur de possession, il est n\u00e9cessaire d'utiliser des dispositifs prot\u00e9g\u00e9s sp\u00e9cialis\u00e9s (jetons), et non des dispositifs de consommation g\u00e9n\u00e9rale (smartphones).<\/p>\n<p>L'utilisation de tous les trois facteurs rend cette m\u00e9thode d'authentification suffisamment co\u00fbteuse \u00e0 mettre en \u0153uvre et assez inconfortable \u00e0 utiliser. Par cons\u00e9quent, deux facteurs sur trois sont g\u00e9n\u00e9ralement utilis\u00e9s.<\/p>\n<p>Les principes de l'authentification \u00e0 deux facteurs sont d\u00e9crits plus en d\u00e9tail <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/436926\/\">ici<\/a><\/noindex>, dans la section \u00ab Comment fonctionne l'authentification \u00e0 deux facteurs \u00bb. <\/p><\/blockquote>\n<p>\n<b>Il est important de noter qu'au moins un des facteurs d'authentification utilis\u00e9 lors de l'authentification forte doit utiliser la cryptographie \u00e0 cl\u00e9 publique.<\/b><\/p>\n<p>L'authentification stricte offre une protection beaucoup plus s\u00e9rieuse que l'authentification \u00e0 un facteur bas\u00e9e sur des mots de passe classiques et le MFA traditionnel. Les mots de passe peuvent \u00eatre vus ou intercept\u00e9s avec des keyloggers, des sites de phishing ou des attaques bas\u00e9es sur l'ing\u00e9nierie sociale (lorsqu'une victime tromp\u00e9e fournit elle-m\u00eame son mot de passe). De plus, le propri\u00e9taire du mot de passe ne sera pas au courant du vol. Le MFA traditionnel (incluant des codes OTP, l'association \u00e0 un smartphone ou une carte SIM) peut \u00e9galement \u00eatre assez facilement compromise, car il n'est pas bas\u00e9 sur la cryptographie \u00e0 cl\u00e9 publique.<i>D'ailleurs, il existe de nombreux exemples o\u00f9 des fraudeurs ont convaincu les utilisateurs de leur communiquer un mot de passe \u00e0 usage unique gr\u00e2ce \u00e0 des techniques de la m\u00eame ing\u00e9nierie sociale.<\/i>).<\/p>\n<p>Heureusement, depuis l'ann\u00e9e derni\u00e8re, l'utilisation de l'authentification stricte et du MFA traditionnel prend de l'ampleur tant dans les applications grand public que dans les applications professionnelles. L'utilisation de l'authentification stricte dans les applications grand public a augment\u00e9 particuli\u00e8rement rapidement. En 2017, seulement 5% des entreprises l'utilisaient, alors qu'en 2018, ce chiffre a tripl\u00e9 pour atteindre 16%. Cela s'explique par la disponibilit\u00e9 croissante des jetons soutenant des algorithmes de cryptographie \u00e0 cl\u00e9 publique (Public Key Cryptography \u2014 PKC). De plus, la pression accrue des r\u00e9gulateurs europ\u00e9ens apr\u00e8s l'adoption de nouvelles r\u00e8gles de protection des informations, telles que le PSD2 et le RGPD, a eu un fort impact m\u00eame en dehors de l'Europe.<i>y compris en Russie.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il advenir de l&#039;authentification et des mots de passe ? Traduction du rapport Javelin \u00ab \u00c9tat de l&#039;authentification forte \u00bb avec commentaires.\" src=\"\/wp-content\/uploads\/2019\/04\/a94d3015f440fe2b98a56cc5c91a2721.png\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Examinons ces chiffres de plus pr\u00e8s. Comme nous pouvons le voir, le pourcentage de particuliers utilisant l'authentification multifacteur a augment\u00e9 de mani\u00e8re impressionnante de 11% en un an. Cela s'est clairement produit au d\u00e9triment des amateurs de mots de passe, car les chiffres de ceux qui croient \u00e0 la s\u00e9curit\u00e9 des notifications Push, des SMS et de la biom\u00e9trie n'ont pas chang\u00e9.<\/p>\n<p>En revanche, la situation n'est pas aussi bonne pour l'authentification \u00e0 deux facteurs dans un contexte professionnel. Tout d'abord, selon le rapport, seulement 5% des employ\u00e9s ont \u00e9t\u00e9 pass\u00e9s de l'authentification par mot de passe \u00e0 l'utilisation de jetons. Ensuite, le nombre de ceux qui utilisent des options alternatives de MFA dans un environnement d'entreprise a augment\u00e9 de 4%.<\/p>\n<p>Je vais essayer de jouer l'analyste et donner mon interpr\u00e9tation. Au c\u0153ur du monde num\u00e9rique des utilisateurs individuels se trouve le smartphone. Il n'est donc pas surprenant que la plupart des gens utilisent les fonctionnalit\u00e9s que leur appareil leur offre : l'authentification biom\u00e9trique, les notifications par SMS et Push, ainsi que les mots de passe uniques g\u00e9n\u00e9r\u00e9s par des applications sur le smartphone lui-m\u00eame. Les gens ne r\u00e9fl\u00e9chissent g\u00e9n\u00e9ralement pas \u00e0 la s\u00e9curit\u00e9 et \u00e0 la fiabilit\u00e9 de l'utilisation des outils qui leur sont familiers.<\/p>\n<p>C'est pourquoi le pourcentage d'utilisateurs des facteurs d'authentification 'traditionnels' primitifs reste inchang\u00e9. En revanche, ceux qui utilisaient auparavant des mots de passe comprennent \u00e0 quel point ils prennent des risques, et lorsqu'ils choisissent un nouveau facteur d'authentification, ils se tournent vers l'option la plus r\u00e9cente et la plus s\u00e9curis\u00e9e : le token cryptographique.<\/p>\n<p>En ce qui concerne le march\u00e9 des entreprises, il est important de comprendre dans quel syst\u00e8me l'authentification est mise en \u0153uvre. Si l'on se connecte \u00e0 un domaine Windows, on utilise des tokens cryptographiques. Les capacit\u00e9s d'utilisation pour la 2FA sont d\u00e9j\u00e0 int\u00e9gr\u00e9es \u00e0 Windows et \u00e0 Linux, et les alternatives sont longues et difficiles \u00e0 mettre en \u0153uvre. Voil\u00e0 la migration de 5 % des mots de passe vers les tokens.<\/p>\n<p>L'impl\u00e9mentation de la 2FA dans un syst\u00e8me d'information d'entreprise d\u00e9pend fortement des comp\u00e9tences des d\u00e9veloppeurs. Il est beaucoup plus facile pour les d\u00e9veloppeurs de prendre des modules existants pour la g\u00e9n\u00e9ration de mots de passe uniques que de comprendre le fonctionnement des algorithmes cryptographiques. En cons\u00e9quence, m\u00eame les applications extr\u00eamement critiques en mati\u00e8re de s\u00e9curit\u00e9, comme les syst\u00e8mes d'authentification unique (Single Sign-On) ou de gestion des acc\u00e8s privil\u00e9gi\u00e9s (Privileged Access Management), utilisent des OTP comme second facteur. <\/p><\/blockquote>\n<h2> De nombreuses vuln\u00e9rabilit\u00e9s dans les m\u00e9thodes d'authentification traditionnelles<\/h2>\n<p>\nMalgr\u00e9 le fait que de nombreuses organisations restent d\u00e9pendantes de syst\u00e8mes \u00e0 facteur unique obsol\u00e8tes, les vuln\u00e9rabilit\u00e9s des syst\u00e8mes d'authentification multifacteurs traditionnels deviennent de plus en plus \u00e9videntes. Les mots de passe uniques, g\u00e9n\u00e9ralement d'une longueur de six \u00e0 huit caract\u00e8res, envoy\u00e9s par SMS, restent la forme d'authentification la plus courante (bien s\u00fbr, en plus du facteur de connaissance du mot de passe). Et lorsque les m\u00e9dias populaires \u00e9voquent les termes 'authentification \u00e0 deux facteurs' ou 'v\u00e9rification en deux \u00e9tapes', ils font presque toujours r\u00e9f\u00e9rence \u00e0 l'authentification par mots de passe uniques envoy\u00e9s par SMS.<\/p>\n<blockquote><p>Ici, l'auteur se trompe l\u00e9g\u00e8rement. La livraison de mots de passe temporaires par SMS n'a jamais \u00e9t\u00e9 consid\u00e9r\u00e9e comme une authentification \u00e0 deux facteurs. Cela constitue simplement la deuxi\u00e8me \u00e9tape d'une authentification \u00e0 deux \u00e9tapes, o\u00f9 la premi\u00e8re \u00e9tape est la saisie d'un identifiant et d'un mot de passe.\n<\/p><\/blockquote>\n<p>\nEn 2016, l'Institut national des normes et de la technologie (NIST) a mis \u00e0 jour ses r\u00e8gles d'authentification pour exclure l'utilisation de mots de passe temporaires envoy\u00e9s par SMS. Cependant, ces r\u00e8gles ont \u00e9t\u00e9 consid\u00e9rablement assouplies apr\u00e8s des protests dans l'industrie.<\/p>\n<blockquote><p>Donc, suivons l'intrigue. Le r\u00e9gulateur am\u00e9ricain reconna\u00eet \u00e0 juste titre que la technologie d\u00e9pass\u00e9e ne peut pas garantir la s\u00e9curit\u00e9 des utilisateurs et introduit de nouvelles normes. Des normes destin\u00e9es \u00e0 prot\u00e9ger les utilisateurs en ligne et des applications mobiles (y compris les banques). L'industrie \u00e9value combien d'argent il lui faudra d\u00e9bourser pour acqu\u00e9rir des jetons cryptographiques v\u00e9ritablement fiables, refondre les applications, d\u00e9ployer une infrastructure de cl\u00e9s publiques et se \"met \u00e0 dos\". D'une part, on persuadait les utilisateurs de la fiabilit\u00e9 des mots de passe temporaires, et d'autre part, des attaques \u00e9taient lanc\u00e9es contre le NIST. En cons\u00e9quence, la norme a \u00e9t\u00e9 assouplie, et le nombre de piratages, de vols de mots de passe (et d'argent dans les applications bancaires) a fortement augment\u00e9. Cependant, l'industrie n'a pas eu \u00e0 se ruiner. <\/p><\/blockquote>\n<p>\nDepuis lors, les faiblesses associ\u00e9es aux SMS OTP sont devenues plus \u00e9videntes. Les fraudeurs utilisent diverses m\u00e9thodes pour compromettre les messages SMS :<\/p>\n<ul>\n<li><b> Duplication de carte SIM. <\/b> Les malfaiteurs cr\u00e9ent une r\u00e9plique de la SIM <i>(en utilisant des employ\u00e9s de l'op\u00e9rateur mobile, ou de mani\u00e8re autonome, \u00e0 l'aide de logiciels et de mat\u00e9riels sp\u00e9cialis\u00e9s<\/i>). En cons\u00e9quence, le malfaiteur re\u00e7oit un SMS avec un mot de passe temporaire. Dans un cas particuli\u00e8rement connu, des hackers ont m\u00eame r\u00e9ussi \u00e0 compromettre le compte AT&amp;T de l'investisseur en cryptomonnaies Michael Terpin et \u00e0 voler pr\u00e8s de 24 millions de dollars en cryptomonnaies. \u00c0 la suite de cela, Terpin a d\u00e9clar\u00e9 qu'AT&amp;T \u00e9tait responsable en raison de faibles mesures de v\u00e9rification ayant conduit \u00e0 la duplication de la carte SIM.<br \/>\n<blockquote><p>Une logique \u00e9tonnante. Donc, c'est vraiment la faute d'AT&amp;T ? Non, la culpabilit\u00e9 de l'op\u00e9rateur mobile r\u00e9side dans le fait que les vendeurs du point de vente ont d\u00e9livr\u00e9 un duplicata de la carte SIM, c'est indiscutable. Et qu'en est-il du syst\u00e8me d'authentification de l'\u00e9change de cryptomonnaies ? Pourquoi n'ont-ils pas utilis\u00e9 des tokens cryptographiques fiables ? Avait-on peur de d\u00e9penser de l'argent pour la mise en \u0153uvre ? Et Michael, n'est-il pas en faute ? Pourquoi n'a-t-il pas insist\u00e9 pour changer le m\u00e9canisme d'authentification ou ne s'est-il pas content\u00e9 d'utiliser uniquement les \u00e9changes qui mettent en \u0153uvre une authentification \u00e0 deux facteurs bas\u00e9e sur des tokens cryptographiques ?<\/p>\n<p>La mise en \u0153uvre de m\u00e9thodes d'authentification vraiment fiables est retard\u00e9e pr\u00e9cis\u00e9ment parce qu'avant le piratage, les utilisateurs font preuve d'une n\u00e9gligence incroyable, et apr\u00e8s, ils bl\u00e2ment pour leurs malheurs n'importe quoi et n'importe qui, sauf les anciennes technologies d'authentification \"cank\u00e9es\" et trou\u00e9es.<\/p><\/blockquote>\n<\/li>\n<li><b>Logiciels malveillants (malware).<\/b> L'une des premi\u00e8res fonctions des malwares mobiles \u00e9tait d'intercepter et de transmettre des messages texte aux malfaiteurs. De plus, les attaques \u00ab homme dans le navigateur \u00bb (man-in-the-browser) et \u00ab homme du milieu \u00bb (man-in-the-middle) peuvent intercepter des mots de passe uniques lorsqu'ils sont saisis sur des ordinateurs portables ou de bureau infect\u00e9s.<br \/>\n<blockquote><p>Lorsque l'application Sberbank de votre smartphone clignote avec une ic\u00f4ne verte dans la barre d'\u00e9tat, cela signifie qu'elle recherche \u00e9galement des \"malwares\" sur votre t\u00e9l\u00e9phone. L'objectif de cette op\u00e9ration est de transformer un environnement d'ex\u00e9cution non fiable de smartphone en quelque chose, m\u00eame si un peu, de fiable.<br \/>\n\u00c0 propos, un smartphone, en tant que dispositif totalement non fiable sur lequel tout peut \u00eatre ex\u00e9cut\u00e9, est encore une autre raison d'utiliser pour l'authentification <b>uniquement des tokens mat\u00e9riels<\/b>, qui sont prot\u00e9g\u00e9s et d\u00e9pourvus de virus et de chevaux de Troie.<\/p><\/blockquote>\n<\/li>\n<li><b>Ing\u00e9nierie sociale.<\/b> Lorsque les escrocs savent que la victime a activ\u00e9 des mots de passe uniques par SMS, ils peuvent contacter directement la victime en se faisant passer pour une organisation fiable, comme sa banque ou sa coop\u00e9rative de cr\u00e9dit, pour tromper la victime et l'inciter \u00e0 fournir le code qu'elle vient de recevoir.<br \/>\n<blockquote><p>J'ai rencontr\u00e9 plusieurs fois ce type d'escroquerie personnellement, par exemple lorsque j'ai essay\u00e9 de vendre quelque chose sur un site de petites annonces en ligne populaire. Je me suis bien moqu\u00e9 de l'escroc qui tentait de me duper. Malheureusement, je lis r\u00e9guli\u00e8rement dans les nouvelles comment une nouvelle victime des escrocs \u00ab n'a pas r\u00e9fl\u00e9chi \u00bb, a communiqu\u00e9 le code de confirmation et a perdu une grosse somme. Tout cela parce que la banque n'a tout simplement pas envie de s'engager dans l'int\u00e9gration de jetons cryptographiques dans ses applications. En effet, si quelque chose arrive, les clients sont \u00ab de leur propre faute \u00bb.<\/p><\/blockquote>\n<\/li>\n<\/ul>\n<p>\nBien que les m\u00e9thodes alternatives de livraison de mots de passe \u00e0 usage unique puissent att\u00e9nuer certaines vuln\u00e9rabilit\u00e9s de cette m\u00e9thode d'authentification, d'autres vuln\u00e9rabilit\u00e9s demeurent. Les applications autonomes de g\u00e9n\u00e9ration de codes sont la meilleure protection contre les interceptions, car m\u00eame les logiciels malveillants ne peuvent pratiquement pas interagir directement avec le g\u00e9n\u00e9rateur de codes (<i>s\u00e9rieusement ? l'auteur du rapport a oubli\u00e9 la gestion \u00e0 distance ?<\/i>), mais les OTP peuvent encore \u00eatre intercept\u00e9s lors de la saisie dans un navigateur (<i>par exemple, en utilisant un keylogger<\/i>), via une application mobile compromise ; et peuvent \u00e9galement \u00eatre obtenus directement de l'utilisateur par ing\u00e9nierie sociale.<br \/>\nL'utilisation de plusieurs outils d'\u00e9valuation des risques, tels que la reconnaissance des appareils (<i>identifier les tentatives d'effectuer des op\u00e9rations depuis des appareils ne appartenant pas \u00e0 l'utilisateur l\u00e9gitime<\/i>), la g\u00e9olocalisation (<i>un utilisateur qui vient juste d'\u00eatre \u00e0 Moscou tente d'effectuer une op\u00e9ration depuis Novossibirsk<\/i>) et l'analyse comportementale, est tr\u00e8s importante pour \u00e9liminer les vuln\u00e9rabilit\u00e9s, mais aucune des solutions n'est une panac\u00e9e. Pour chaque situation et type de donn\u00e9es, il est n\u00e9cessaire d'\u00e9valuer attentivement les risques et de choisir quelle technologie d'authentification doit \u00eatre utilis\u00e9e.<\/p>\n<h2>Aucune solution d'authentification n'est une panac\u00e9e<\/h2>\n<p>\n<b>Figure 2. Tableau des options d'authentification<\/b><\/p>\n<table>\n<tr>\n<td width=\"140\"><strong>Authentification<\/strong><\/td>\n<td width=\"90\"><strong>Facteur<\/strong><\/td>\n<td><strong>Description<\/strong><\/td>\n<td><strong>Vuln\u00e9rabilit\u00e9s cl\u00e9s<\/strong><\/td>\n<\/tr>\n<tr>\n<td>Mot de passe ou PIN<\/td>\n<td>Connaissance<\/td>\n<td>Valeur fixe, qui peut inclure des lettres, des chiffres et divers autres caract\u00e8res<\/td>\n<td>Peut \u00eatre intercept\u00e9, aper\u00e7u, vol\u00e9, devin\u00e9 ou pirat\u00e9<\/td>\n<\/tr>\n<tr>\n<td>Authentification bas\u00e9e sur les connaissances<\/td>\n<td>Connaissance<\/td>\n<td>Questions dont seules les utilisateurs l\u00e9gitimes peuvent conna\u00eetre les r\u00e9ponses<\/td>\n<td>Peuvent \u00eatre intercept\u00e9es, devin\u00e9es, obtenues par des m\u00e9thodes d'ing\u00e9nierie sociale<\/td>\n<\/tr>\n<tr>\n<td>OTP mat\u00e9riel (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-otp\/\">exemple<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>Un dispositif sp\u00e9cial qui g\u00e9n\u00e8re des mots de passe \u00e0 usage unique<\/td>\n<td>Le code peut \u00eatre intercept\u00e9 et r\u00e9utilis\u00e9, ou l'appareil peut \u00eatre vol\u00e9<\/td>\n<\/tr>\n<tr>\n<td>OTP logiciel<\/td>\n<td>Possession<\/td>\n<td>Application (mobile, accessible via un navigateur ou envoyant des codes par e-mail) qui g\u00e9n\u00e8re des mots de passe \u00e0 usage unique<\/td>\n<td>Le code peut \u00eatre intercept\u00e9 et r\u00e9utilis\u00e9, ou l'appareil peut \u00eatre vol\u00e9<\/td>\n<\/tr>\n<tr>\n<td>SMS OTP<\/td>\n<td>Possession<\/td>\n<td>Mot de passe \u00e0 usage unique livr\u00e9 par message texte SMS<\/td>\n<td>Le code peut \u00eatre intercept\u00e9 et r\u00e9utilis\u00e9, ou le smartphone ou la carte SIM peuvent \u00eatre vol\u00e9s, ou la carte SIM peut \u00eatre dupliqu\u00e9e<\/td>\n<\/tr>\n<tr>\n<td>Cartes intelligentes (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/smart-card\/\">exemple<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>Carte contenant une puce cryptographique et une m\u00e9moire s\u00e9curis\u00e9e avec des cl\u00e9s, utilisant une infrastructure de cl\u00e9 publique pour l'authentification<\/td>\n<td>Peut \u00eatre vol\u00e9e physiquement (<i>mais un attaquant ne pourra pas utiliser l'appareil sans conna\u00eetre le code PIN ; apr\u00e8s plusieurs tentatives incorrectes, l'appareil sera bloqu\u00e9<\/i>)<\/td>\n<\/tr>\n<tr>\n<td>Cl\u00e9s de s\u00e9curit\u00e9 \u2014 jetons (<noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">exemple<\/a><\/noindex>, <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-u2f\/\">un autre exemple<\/a><\/noindex>)<\/td>\n<td>Possession<\/td>\n<td>Un appareil avec une interface USB, contenant une puce cryptographique et une m\u00e9moire s\u00e9curis\u00e9e avec des cl\u00e9s, utilisant une infrastructure de cl\u00e9 publique pour l'authentification<\/td>\n<td>Peut \u00eatre vol\u00e9 physiquement (mais un attaquant ne pourra pas utiliser l'appareil sans conna\u00eetre le code PIN ; apr\u00e8s plusieurs tentatives incorrectes, l'appareil sera bloqu\u00e9)<\/td>\n<\/tr>\n<tr>\n<td>Liage \u00e0 un dispositif<\/td>\n<td>Possession<\/td>\n<td>Processus cr\u00e9ant un profil, souvent par l'utilisation de JavaScript, ou via des marqueurs comme des cookies et des objets Flash partag\u00e9s pour garantir qu'un appareil sp\u00e9cifique est utilis\u00e9<\/td>\n<td>Les marqueurs peuvent \u00eatre vol\u00e9s (copi\u00e9s), et les caract\u00e9ristiques d'un appareil l\u00e9gitime peuvent \u00eatre imit\u00e9es par un attaquant sur son propre appareil<\/td>\n<\/tr>\n<tr>\n<td>Le comportement<\/td>\n<td>Inh\u00e9renciabilit\u00e9<\/td>\n<td>Analyse de la fa\u00e7on dont l'utilisateur interagit avec l'appareil ou le programme<\/td>\n<td>Le comportement peut \u00eatre imit\u00e9<\/td>\n<\/tr>\n<tr>\n<td>Empreintes digitales<\/td>\n<td>Inh\u00e9renciabilit\u00e9<\/td>\n<td>Les empreintes digitales enregistr\u00e9es sont compar\u00e9es \u00e0 celles lues par des moyens optiques ou \u00e9lectroniques<\/td>\n<td>L'image peut \u00eatre vol\u00e9e et utilis\u00e9e pour l'authentification<\/td>\n<\/tr>\n<tr>\n<td>Analyse de l'\u0153il<\/td>\n<td>Inh\u00e9renciabilit\u00e9<\/td>\n<td>Les caract\u00e9ristiques de l'\u0153il, telles que le motif de l'iris de la pupille, sont compar\u00e9es \u00e0 de nouveaux scans obtenus par des moyens optiques<\/td>\n<td>L'image peut \u00eatre vol\u00e9e et utilis\u00e9e pour l'authentification<\/td>\n<\/tr>\n<tr>\n<td>Reconnaissance faciale<\/td>\n<td>Inh\u00e9renciabilit\u00e9<\/td>\n<td>Les caract\u00e9ristiques du visage sont compar\u00e9es \u00e0 de nouveaux scans obtenus par des moyens optiques<\/td>\n<td>L'image peut \u00eatre vol\u00e9e et utilis\u00e9e pour l'authentification<\/td>\n<\/tr>\n<tr>\n<td>Reconnaissance vocale<\/td>\n<td>Inh\u00e9renciabilit\u00e9<\/td>\n<td>Les caract\u00e9ristiques de l'\u00e9chantillon vocal enregistr\u00e9 sont compar\u00e9es \u00e0 de nouveaux \u00e9chantillons<\/td>\n<td>L'enregistrement peut \u00eatre vol\u00e9 et utilis\u00e9 pour l'authentification, ou \u00e9mul\u00e9<\/td>\n<\/tr>\n<\/table>\n<p>Dans la deuxi\u00e8me partie de la publication, nous verrons les \u00e9l\u00e9ments les plus int\u00e9ressants : des chiffres et des faits qui servent de base aux conclusions et recommandations pr\u00e9sent\u00e9es dans la premi\u00e8re partie. Nous examinerons s\u00e9par\u00e9ment l'authentification dans les applications utilisateur et dans les syst\u00e8mes d'entreprise.<\/p>\n<p>\u00c0 bient\u00f4t !<br \/>\n<br \/>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u0421\u043f\u043e\u0439\u043b\u0435\u0440 \u0438\u0437 \u0437\u0430\u0433\u043e\u043b\u043e\u0432\u043a\u0430 \u043e\u0442\u0447\u0435\u0442\u0430 \u00ab\u041a\u043e\u043b\u0438\u0447\u0435\u0441\u0442\u0432\u043e \u0441\u043b\u0443\u0447\u0430\u0435\u0432 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u044f \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0432\u044b\u0440\u043e\u0441\u043b\u043e \u0431\u043b\u0430\u0433\u043e\u0434\u0430\u0440\u044f \u0443\u0433\u0440\u043e\u0437\u0430\u043c \u043d\u043e\u0432\u044b\u0445 \u0440\u0438\u0441\u043a\u043e\u0432 \u0438 \u0442\u0440\u0435\u0431\u043e\u0432\u0430\u043d\u0438\u044f\u043c \u0440\u0435\u0433\u0443\u043b\u044f\u0442\u043e\u0440\u043e\u0432\u00bb. \u0418\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb ( \u043e\u0440\u0438\u0433\u0438\u043d\u0430\u043b \u0432 \u0444\u043e\u0440\u043c\u0430\u0442\u0435 pdf \u043c\u043e\u0436\u043d\u043e \u0441\u043a\u0430\u0447\u0430\u0442\u044c \u0442\u0443\u0442). \u0412 \u044d\u0442\u043e\u043c \u043e\u0442\u0447\u0435\u0442\u0435 \u043d\u0430\u043f\u0438\u0441\u0430\u043d\u043e: \u043a\u0430\u043a\u043e\u0439 \u043f\u0440\u043e\u0446\u0435\u043d\u0442 \u0430\u043c\u0435\u0440\u0438\u043a\u0430\u043d\u0441\u043a\u0438\u0445 \u0438 \u0435\u0432\u0440\u043e\u043f\u0435\u0439\u0441\u043a\u0438\u0445 \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u0439 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442 \u043f\u0430\u0440\u043e\u043b\u0438 (\u0438 \u043f\u043e\u0447\u0435\u043c\u0443 \u043f\u0430\u0440\u043e\u043b\u0438 \u0441\u0435\u0439\u0447\u0430\u0441 [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":24451,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-32662","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:48:16+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Que va-t-il se passer avec l'authentification et les mots de passe ? Traduction du rapport Javelin \u00ab \u00c9tat de l'authentification stricte \u00bb avec des commentaires | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0427\u0442\u043e \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb \u0441 \u043a\u043e\u043c\u043c\u0435\u043d\u0442\u0430\u0440\u0438\u044f\u043c\u0438 | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/chto-budet-s-autentifikatsiej-i-parolyami-perevod-otcheta-javelin-sostoyanie-strogoj-autentifikatsii-s-kommentariyami","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:48:16+00:00","article:modified_time":"2019-10-31T18:48:16+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"32662","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 11:58:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-02-28 13:20:07","updated":"2026-01-21 11:58:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32662","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=32662"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/32662\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/24451"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=32662"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=32662"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=32662"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}