{"id":33885,"date":"2019-10-31T21:55:12","date_gmt":"2019-10-31T18:55:12","guid":{"rendered":"https:\/\/prohoster.info\/blog\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\/"},"modified":"2019-10-31T21:55:12","modified_gmt":"2019-10-31T18:55:12","slug":"tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","status":"publish","type":"post","link":"https:\/\/prohoster.info\/fr\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","title":{"rendered":"Que va-t-il donc se passer avec l'authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l'authentification stricte \u00bb","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/fec8eb0cd69ddb065bb370c08b65fab8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nR\u00e9cemment, la soci\u00e9t\u00e9 de recherche \u00ab Javelin Strategy &amp; Research \u00bb a publi\u00e9 un rapport intitul\u00e9 \u00ab L'\u00e9tat de la forte authentification 2019 \u00bb. Ses cr\u00e9ateurs ont collect\u00e9 des informations sur les m\u00e9thodes d'authentification utilis\u00e9es dans les environnements d'entreprise et les applications utilisateur, et ont \u00e9galement fait des observations int\u00e9ressantes sur l'avenir de l'authentification stricte.<\/p>\n<p>Nous avons d\u00e9j\u00e0 publi\u00e9 la traduction de la premi\u00e8re partie avec les conclusions des auteurs du rapport sur Habr. <noindex><a rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/449442\/\">. Et maintenant, nous vous pr\u00e9sentons la deuxi\u00e8me partie \u2014 avec des donn\u00e9es et des graphiques.<\/a><\/noindex>Je ne vais pas copier enti\u00e8rement le bloc homonyme de la premi\u00e8re partie, mais je vais tout de m\u00eame reproduire un paragraphe.<br \/>\n<noindex><a rel=\"nofollow\" name=\"habracut\"><\/a><\/noindex><br \/>\n<b class=\"spoiler_title\">Du traducteur<\/b><\/p>\n<blockquote><p>Authentification utilisateur<\/p>\n<p>Tous les chiffres et faits sont pr\u00e9sent\u00e9s sans aucune modification, et si vous n'\u00eates pas d'accord avec eux, il vaut mieux ne pas discuter avec le traducteur, mais avec les auteurs du rapport. Voici mes commentaires (mis en forme comme des citations, comme mentionn\u00e9 dans le texte <i>en italique<\/i>) sont mon jugement d'expert et je suis pr\u00eat \u00e0 d\u00e9battre de chacun d'eux (comme de la qualit\u00e9 de la traduction). <\/p><\/blockquote>\n<p><\/p>\n<h2>Depuis 2017, l'utilisation de l'authentification stricte dans les applications utilisateur a fortement augment\u00e9, principalement en raison de la disponibilit\u00e9 des m\u00e9thodes cryptographiques d'authentification sur les appareils mobiles, bien qu'un pourcentage l\u00e9g\u00e8rement inf\u00e9rieur d'entreprises utilise l'authentification stricte pour les applications web.<\/h2>\n<p>\nGlobalement, le pourcentage d'entreprises utilisant l'authentification stricte dans leurs activit\u00e9s a tripl\u00e9, passant de 5 % en 2017 \u00e0 16 % en 2018 (figure 3).<\/p>\n<p>Les capacit\u00e9s d'utilisation de l'authentification stricte pour les applications web sont encore limit\u00e9es (<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/e4ac6c30844041b2278e6d55b2d8255e.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\nen raison du fait que seules des versions tr\u00e8s r\u00e9centes de certains navigateurs prennent en charge l'interaction avec des tokens cryptographiques, mais ce probl\u00e8me est r\u00e9solu gr\u00e2ce \u00e0 l'installation de logiciels suppl\u00e9mentaires, tels que<i>Rutoken Plugin <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-plugin\/\">), c'est pourquoi de nombreuses entreprises utilisent des m\u00e9thodes alternatives pour l'authentification en ligne, telles que des applications pour appareils mobiles g\u00e9n\u00e9rant des mots de passe \u00e0 usage unique.<\/a><\/noindex><\/i>Les cl\u00e9s cryptographiques mat\u00e9rielles (<\/p>\n<p>il s'agit uniquement de celles qui r\u00e9pondent aux normes FIDO<i>), comme celles propos\u00e9es par Google, Feitian, One Span et Yubico, peuvent \u00eatre utilis\u00e9es pour une authentification stricte sans installation de logiciel suppl\u00e9mentaire sur les ordinateurs de bureau et les ordinateurs portables (<\/i>car la plupart des navigateurs prennent d\u00e9j\u00e0 en charge la norme WebAuthn de FIDO<i>), mais seulement 3 % des entreprises utilisent cette option pour connecter leurs utilisateurs.<\/i>Comparaison des tokens cryptographiques (comme<\/p>\n<blockquote><p>Comparaison des jetons cryptographiques (comme <noindex><a rel=\"nofollow\" href=\"https:\/\/www.rutoken.ru\/products\/all\/rutoken-ecp-pki\/\">RUTOKEN EDS PKI<\/a><\/noindex>) et des cl\u00e9s secr\u00e8tes, fonctionnant selon les normes FIDO, va non seulement au-del\u00e0 de ce rapport, mais aussi de mes commentaires \u00e0 ce sujet. En bref, les deux types de jetons utilisent des algorithmes et des principes de fonctionnement similaires. Les jetons FIDO sont actuellement mieux pris en charge par les fabricants de navigateurs, m\u00eame si la situation va bient\u00f4t changer \u00e0 mesure que de plus en plus de navigateurs vont adopter <noindex><a rel=\"nofollow\" href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Web\/API\/USB\">Web USB API<\/a><\/noindex>. En revanche, les jetons cryptographiques classiques sont prot\u00e9g\u00e9s par un code PIN, peuvent signer des documents \u00e9lectroniques et \u00eatre utilis\u00e9s pour l'authentification \u00e0 deux facteurs sous Windows (toutes versions), Linux et Mac OS X. Ils disposent d'une API pour divers langages de programmation permettant de mettre en \u0153uvre 2FA et EDI dans des applications de bureau, mobiles et Web, tandis que les jetons fabriqu\u00e9s en Russie prennent en charge les algorithmes russes GOST. Dans tous les cas, le jeton cryptographique, peu importe la norme selon laquelle il a \u00e9t\u00e9 cr\u00e9\u00e9, est la m\u00e9thode d'authentification la plus fiable et la plus pratique.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/a7d3552a472ebf65b76a54a2c4b25ab3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/f225e7b01e52c8a107b11a4499359fdd.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/097b47dd24a8b3d9c4f60eb461147e52.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h3>Outre la s\u00e9curit\u00e9 : d'autres avantages de l'authentification stricte<\/h3>\n<p>\nIl n'est pas surprenant que l'utilisation de l'authentification stricte soit \u00e9troitement li\u00e9e \u00e0 l'importance des donn\u00e9es stock\u00e9es par les entreprises. Les entreprises qui d\u00e9tiennent des informations personnelles confidentielles (Personally Identifiable Information - PII), comme les num\u00e9ros de s\u00e9curit\u00e9 sociale ou les informations de sant\u00e9 personnelles (Personal Health Information - PHI), font face \u00e0 la pression juridique et r\u00e9glementaire la plus forte. Ce sont en effet ces entreprises qui sont les plus ardentes d\u00e9fenseurs de l'authentification stricte. La pression sur les entreprises augmente en raison des attentes des clients qui veulent \u00eatre rassur\u00e9s que les organisations auxquelles ils confient leurs donn\u00e9es les plus sensibles utilisent des m\u00e9thodes d'authentification fiables. Les organisations qui traitent des PII ou des PHI sensibles utilisent l'authentification stricte plus de deux fois plus souvent que celles qui ne stockent que les informations de contact des utilisateurs (figure 7).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/8f80bbbb670c7d1c1dcf0de5ae5a9a98.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nMalheureusement, les entreprises ne veulent pas encore adopter des m\u00e9thodes d'authentification fiables. Pr\u00e8s d'un tiers des d\u00e9cideurs affirment que les mots de passe sont la m\u00e9thode d'authentification la plus efficace parmi toutes celles \u00e9num\u00e9r\u00e9es \u00e0 la figure 9, et 43 % consid\u00e8rent les mots de passe comme la m\u00e9thode d'authentification la plus simple.<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/926ac3e30ae04334acdbc4f6c0a0b2bb.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<\/p>\n<blockquote><p>Ce diagramme nous prouve que les d\u00e9veloppeurs d'applications d'entreprise \u00e0 travers le monde sont semblables\u2026 Ils ne per\u00e7oivent pas d'avantages \u00e0 mettre en \u0153uvre des m\u00e9canismes avanc\u00e9s de protection des acc\u00e8s aux comptes et partagent les m\u00eames id\u00e9es erron\u00e9es. Et seules les actions des r\u00e9gulateurs peuvent changer la situation. <\/p>\n<p>Ne touchons pas aux mots de passe. Mais sur quoi faut-il donc croire pour penser que les questions secr\u00e8tes sont plus s\u00fbres que les jetons cryptographiques ? L'efficacit\u00e9 des questions secr\u00e8tes, qui peuvent \u00eatre facilement devin\u00e9es, est estim\u00e9e \u00e0 15 %, tandis que celle des jetons inviolables n'est que de 10. Au moins, regardez le film \u00ab L'Illusion d'Optique \u00bb, qui montre, m\u00eame de mani\u00e8re all\u00e9gorique, \u00e0 quel point il est facile pour les illusionnistes d'obtenir toutes les r\u00e9ponses n\u00e9cessaires d'un homme d'affaires escroc et de le laisser sans argent.<\/p>\n<p>Un autre fait qui en dit long sur la qualification de ceux qui sont responsables des m\u00e9canismes de s\u00e9curit\u00e9 dans les applications utilisateur. \u00c0 leur avis, le processus de saisie du mot de passe est une op\u00e9ration plus simple que l'authentification \u00e0 l'aide d'un jeton cryptographique. Pourtant, que pourrait-il y avoir de plus simple que de connecter un jeton \u00e0 un port USB et de saisir un code PIN simple. <\/p><\/blockquote>\n<p>\nIl est important de noter que l'impl\u00e9mentation d'une authentification stricte permet aux entreprises de ne plus se soucier des m\u00e9thodes d'authentification et des r\u00e8gles n\u00e9cessaires pour bloquer les sch\u00e9mas frauduleux, en satisfaisant les v\u00e9ritables besoins de leurs clients.<\/p>\n<p>Alors que le respect des exigences r\u00e9glementaires est une priorit\u00e9 raisonnable tant pour les entreprises qui utilisent une authentification stricte que pour celles qui ne le font pas, les entreprises qui utilisent d\u00e9j\u00e0 une authentification stricte sont beaucoup plus susceptibles de dire que l'augmentation de la fid\u00e9lit\u00e9 des clients est l'indicateur le plus important qu'elles prennent en compte pour \u00e9valuer la m\u00e9thode d'authentification. (18 % contre 12 %) (figure 10).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/a496437b972c53bff44090f1866167a8.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<h2>Authentification d'entreprise<\/h2>\n<p>\nDepuis 2017, l'impl\u00e9mentation de l'authentification stricte dans les entreprises augmente, mais reste un peu plus modeste que pour les applications grand public. La proportion d'entreprises utilisant l'authentification stricte est pass\u00e9e de 7 % en 2017 \u00e0 12 % en 2018. Contrairement aux applications pour utilisateurs, dans le milieu professionnel, l'utilisation de m\u00e9thodes d'authentification sans mot de passe est l\u00e9g\u00e8rement plus r\u00e9pandue dans les applications web que sur les appareils mobiles. Environ la moiti\u00e9 des entreprises rapportent utiliser uniquement des noms d'utilisateur et des mots de passe pour authentifier leurs utilisateurs lors de la connexion, avec un cinqui\u00e8me (22 %) qui compte \u00e9galement exclusivement sur les mots de passe pour l'authentification secondaire lors de l'acc\u00e8s \u00e0 des donn\u00e9es particuli\u00e8rement sensibles.<i>c'est-\u00e0-dire que l'utilisateur se connecte d'abord \u00e0 l'application en utilisant un moyen d'authentification plus simple, et s'il souhaite acc\u00e9der \u00e0 des donn\u00e9es critiques, il effectuera une autre proc\u00e9dure d'authentification, g\u00e9n\u00e9ralement en utilisant une m\u00e9thode plus s\u00e9curis\u00e9e.<\/i>).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/20f93b9f28588e3857d656af82a695db.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>Il faut comprendre que le rapport n'inclut pas l'utilisation de jetons cryptographiques pour l'authentification \u00e0 deux facteurs dans les syst\u00e8mes d'exploitation Windows, Linux et Mac OS X. Et \u00e0 l'heure actuelle, c'est l'utilisation la plus r\u00e9pandue de l'2FA. (Malheureusement, les jetons cr\u00e9\u00e9s selon les normes FIDO ne peuvent impl\u00e9menter l'2FA que pour Windows 10).<\/p>\n<p>En effet, alors que l'impl\u00e9mentation de l'2FA dans les applications en ligne et mobiles n\u00e9cessite un ensemble de mesures, y compris le d\u00e9veloppement de ces applications, pour l'impl\u00e9mentation de l'2FA dans Windows, il suffit simplement de configurer une PKI (par exemple, sur la base de Microsoft Certification Server) et des politiques d'authentification dans AD. <\/p>\n<p>Et puisque la protection de l'acc\u00e8s au PC de travail et au domaine est un \u00e9l\u00e9ment crucial de la protection des donn\u00e9es d'entreprise, le nombre d'impl\u00e9mentations de l'authentification \u00e0 deux facteurs ne cesse de cro\u00eetre.<\/p><\/blockquote>\n<p>\nLes deux m\u00e9thodes d'authentification les plus courantes pour la connexion des utilisateurs au syst\u00e8me sont les mots de passe \u00e0 usage unique fournis via une application distincte (13 % des entreprises) et les mots de passe \u00e0 usage unique livr\u00e9s par SMS (12 %). Bien que le pourcentage d'utilisation des deux m\u00e9thodes soit assez similaire, le SMS OTP est souvent utilis\u00e9 pour \u00e9lever le niveau d'autorisation (dans 24 % des entreprises). (Figure 12).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/486e73591147365d20b0b57ae3fa4ab6.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nL'augmentation de l'utilisation d'une authentification stricte en entreprise peut probablement s'expliquer par la disponibilit\u00e9 croissante de mise en \u0153uvre de m\u00e9thodes cryptographiques d'authentification sur les plateformes de gestion des identit\u00e9s d'entreprise (en d'autres termes, les syst\u00e8mes SSO et IAM d'entreprise ont appris \u00e0 utiliser des jetons). <\/p>\n<p>Pour l'authentification mobile des employ\u00e9s et des sous-traitants, les entreprises comptent davantage sur les mots de passe que lors de l'authentification dans les applications grand public. Un peu plus de la moiti\u00e9 (53%) des entreprises utilisent des mots de passe pour authentifier l'acc\u00e8s des utilisateurs aux donn\u00e9es de l'entreprise via des appareils mobiles (voir Figure 13).<\/p>\n<blockquote><p>Dans le cas des appareils mobiles, on pourrait croire en la grande puissance de la biom\u00e9trie s\u2019il n\u2019y avait pas tant de cas de contrefa\u00e7ons d'empreintes digitales, de voix, de visages et m\u00eame d'iris. Une seule recherche sur un moteur de recherche montrera qu'il n'existe tout simplement pas de m\u00e9thode fiable d'authentification biom\u00e9trique. De v\u00e9ritables capteurs pr\u00e9cis existent effectivement, mais ils sont tr\u00e8s co\u00fbteux et de grande taille \u2014 et ne peuvent pas \u00eatre install\u00e9s dans des smartphones.<\/p>\n<p>Ainsi, la seule m\u00e9thode fonctionnelle de 2FA sur les appareils mobiles est l'utilisation de jetons cryptographiques qui se connectent au smartphone via les interfaces NFC, Bluetooth et USB Type-C.<\/p><\/blockquote>\n<p>\n<img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/2fc3d5777f7622cd7e3c56c97715ceca.jpeg\" style=\"display:block;margin: 0 auto;\" \/><br \/>\n<br \/>\nLa protection des donn\u00e9es financi\u00e8res de l'entreprise est la principale raison des investissements dans l'authentification sans mot de passe (44%), avec la croissance la plus rapide depuis 2017 (augmentation de huit points de pourcentage). Vient ensuite la protection de la propri\u00e9t\u00e9 intellectuelle (40%) et des donn\u00e9es de ressources humaines (39%). Et c'est compr\u00e9hensible \u2014 non seulement la valeur associ\u00e9e \u00e0 ces types de donn\u00e9es est largement reconnue, mais en plus, un nombre relativement restreint d'employ\u00e9s y travaille. Cela signifie que les co\u00fbts de mise en \u0153uvre ne sont pas si \u00e9lev\u00e9s, et il suffit de former un petit nombre de personnes \u00e0 utiliser un syst\u00e8me d'authentification plus complexe. En revanche, les types de donn\u00e9es et d'appareils auxquels la plupart des employ\u00e9s d'une entreprise acc\u00e8dent sont toujours prot\u00e9g\u00e9s exclusivement par des mots de passe. Les documents des employ\u00e9s, les stations de travail et les portails de courriel d'entreprise sont les domaines les plus \u00e0 risque, puisque seulement un quart des entreprises prot\u00e8gent ces actifs par une authentification sans mot de passe (voir Figure 14).<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/94cac53239473da25002331f086d7582.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote><p>En effet, le courrier \u00e9lectronique professionnel est un outil relativement dangereux et vuln\u00e9rable, dont le degr\u00e9 de risque potentiel est sous-estim\u00e9 par la plupart des directeurs informatiques. Chaque jour, les employ\u00e9s re\u00e7oivent des dizaines de courriels, alors pourquoi au moins un message de phishing (c'est-\u00e0-dire frauduleux) ne pourrait-il pas s'y glisser ? Ce courriel sera con\u00e7u dans le style des messages de l'entreprise, de sorte que l'employ\u00e9 cliquera sans crainte sur le lien contenu dans celui-ci. Et par la suite, tout peut arriver, par exemple, le t\u00e9l\u00e9chargement d'un virus sur la machine cibl\u00e9e ou le vol de mots de passe (y compris par le biais de l'ing\u00e9nierie sociale, via la saisie d'un faux formulaire d'authentification cr\u00e9\u00e9 par l'attaquant).<\/p>\n<p>Pour \u00e9viter de telles situations, les courriers \u00e9lectroniques doivent \u00eatre sign\u00e9s. Ainsi, il sera imm\u00e9diatement \u00e9vident quel message a \u00e9t\u00e9 cr\u00e9\u00e9 par un employ\u00e9 l\u00e9gitime et quel est celui d'un malfaiteur. Dans Outlook \/ Exchange, par exemple, la signature \u00e9lectronique bas\u00e9e sur des jetons cryptographiques s'active de mani\u00e8re assez rapide et simple et peut \u00eatre utilis\u00e9e en conjonction avec l'authentification \u00e0 deux facteurs sur les PC et les domaines Windows.<\/p><\/blockquote>\n<p>\nParmi les dirigeants qui comptent exclusivement sur l'authentification par mot de passe au sein de l'entreprise, deux tiers (66%) le font parce qu'ils estiment que les mots de passe assurent une s\u00e9curit\u00e9 suffisante pour le type d'informations que leur soci\u00e9t\u00e9 doit prot\u00e9ger (figure 15).<\/p>\n<p>Cependant, les m\u00e9thodes d'authentification stricte deviennent de plus en plus r\u00e9pandues. En grande partie en raison de leur accessibilit\u00e9 croissante. De plus en plus de syst\u00e8mes de gestion des identit\u00e9s et des acc\u00e8s (IAM), de navigateurs et de syst\u00e8mes d'exploitation prennent en charge l'authentification par jetons cryptographiques. <\/p>\n<p>L'authentification stricte a \u00e9galement un autre avantage. Puisque le mot de passe n'est plus utilis\u00e9 (remplac\u00e9 par un simple code PIN), il n'y a plus de demandes de la part des employ\u00e9s pour changer un mot de passe oubli\u00e9. Cela r\u00e9duit \u00e9galement la charge sur le d\u00e9partement informatique de l'entreprise.<\/p>\n<p><img decoding=\"async\" alt=\"Que va-t-il donc se passer avec l&#039;authentification et les mots de passe ? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l&#039;authentification stricte \u00bb\" src=\"\/wp-content\/uploads\/2019\/05\/761781ab78ce90cefdcce36cbf5622a3.jpeg\" style=\"display:block;margin: 0 auto;\" \/><\/p>\n<blockquote>\n<h4>R\u00e9sultats et conclusions<\/h4>\n<p><\/p>\n<ol>\n<li>Les dirigeants n'ont souvent pas les connaissances n\u00e9cessaires pour \u00e9valuer <b>l'efficacit\u00e9 r\u00e9elle <\/b>des diff\u00e9rentes options d'authentification. Ils ont tendance \u00e0 faire confiance \u00e0 ces <b>m\u00e9thodes de protection d\u00e9pass\u00e9es telles que les mots de passe et les questions secr\u00e8tes simplement parce que \u00ab cela fonctionnait auparavant \u00bb. <\/b>Les utilisateurs poss\u00e8dent encore moins <\/li>\n<li>de ces connaissances, pour eux, ce qui est primordial \u2013<b> est<\/b>la s\u00e9curit\u00e9. <b>simplicit\u00e9 et commodit\u00e9<\/b>. Tant qu'ils n'ont pas de motifs incitatifs pour choisir <b>des solutions plus s\u00e9curis\u00e9es<\/b>.<\/li>\n<li>Les d\u00e9veloppeurs d'applications utilisateur n'ont souvent <b>aucune raison<\/b>, d'impl\u00e9menter l'authentification \u00e0 deux facteurs au lieu de l'utilisation des mots de passe. La comp\u00e9tition en mati\u00e8re de s\u00e9curit\u00e9 dans les applications utilisateur <b>absente<\/b>.<\/li>\n<li>Toute la responsabilit\u00e9 d'un piratage<b> retombe sur l'utilisateur<\/b>. Avoir divulgu\u00e9 un mot de passe \u00e0 un malfaiteur \u2013 <b>c'est de sa faute<\/b>. Si ton mot de passe a \u00e9t\u00e9 intercept\u00e9 ou aper\u00e7u \u2013 <b>c'est de sa faute<\/b>. Ne pas exiger du d\u00e9veloppeur l'utilisation de m\u00e9thodes d'authentification fiables dans le produit \u2013 <b>c'est de sa faute<\/b>.<\/li>\n<li><b>Le bon <\/b>r\u00e9gulateur <b>doit en premier lieu<\/b> exiger des entreprises l'impl\u00e9mentation de solutions qui <b>bloquent <\/b>les fuites de donn\u00e9es (en particulier l'authentification \u00e0 deux facteurs), et non punir pour <b>une fuite de donn\u00e9es d\u00e9j\u00e0 survenue.<\/b> Certains d\u00e9veloppeurs de logiciels essaient de vendre aux consommateurs<\/li>\n<li>de vieilles et peu fiables <b>dans un bel emballage<\/b> concernant <b>produit \u00ab innovant \u00bb. Par exemple, l'authentification par liaison \u00e0 un smartphone sp\u00e9cifique ou l'utilisation de la biom\u00e9trie. Comme le montre le rapport, une solution r\u00e9ellement fiable<\/b> ne peut \u00eatre que celle bas\u00e9e sur une authentification stricte, c'est-\u00e0-dire des jetons cryptographiques. <b>Le m\u00eame<\/b> jeton cryptographique peut \u00eatre utilis\u00e9 pour<\/li>\n<li><b>un large \u00e9ventail de t\u00e2ches<\/b> : pour <b>l'authentification stricte<\/b>dans le syst\u00e8me d'exploitation de l'entreprise, dans l'application d'entreprise et utilisateur, pour <b>la signature \u00e9lectronique<\/b> des transactions financi\u00e8res (important pour les applications bancaires), des documents et des emails. <b>\ud83e\udd47Que va-t-il advenir de l'authentification et des mots de passe? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l'authentification stricte \u00bb | ProHoster<\/b> \ud83e\udd47Que va-t-il advenir de l'authentification et des mots de passe? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l'authentification stricte \u00bb | ProHoster<\/li>\n<\/ol>\n<\/blockquote>\n<p>Source : <a content=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/habr.com\/ru\/company\/aktiv-company\/blog\/452146\/\">habr.com<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>\u041d\u0435\u0434\u0430\u0432\u043d\u043e \u0438\u0441\u0441\u043b\u0435\u0434\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0430\u044f \u043a\u043e\u043c\u043f\u0430\u043d\u0438\u044f \u00abJavelin Strategy &amp; Research\u00bb \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0430 \u043e\u0442\u0447\u0451\u0442 \u00abThe State of Strong Authentication 2019\u00bb. \u0415\u0433\u043e \u0441\u043e\u0437\u0434\u0430\u0442\u0435\u043b\u0438 \u0441\u043e\u0431\u0440\u0430\u043b\u0438 \u0438\u043d\u0444\u043e\u0440\u043c\u0430\u0446\u0438\u044e \u043e \u0442\u043e\u043c \u043a\u0430\u043a\u0438\u0435 \u0441\u043f\u043e\u0441\u043e\u0431\u044b \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u0443\u044e\u0442\u0441\u044f \u0432 \u043a\u043e\u0440\u043f\u043e\u0440\u0430\u0442\u0438\u0432\u043d\u043e\u0439 \u0441\u0440\u0435\u0434\u0435 \u0438 \u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u0442\u0435\u043b\u044c\u0441\u043a\u0438\u0445 \u043f\u0440\u0438\u043b\u043e\u0436\u0435\u043d\u0438\u044f\u0445, \u0430 \u0442\u0430\u043a\u0436\u0435 \u0441\u0434\u0435\u043b\u0430\u043b\u0438 \u043b\u044e\u0431\u043e\u043f\u044b\u0442\u043d\u044b\u0435 \u0432\u044b\u0432\u043e\u0434\u044b \u043e \u0431\u0443\u0434\u0443\u0449\u0435\u043c \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438. \u041f\u0435\u0440\u0435\u0432\u043e\u0434 \u043f\u0435\u0440\u0432\u043e\u0439 \u0447\u0430\u0441\u0442\u0438 \u0441 \u0432\u044b\u0432\u043e\u0434\u0430\u043c\u0438 \u0430\u0432\u0442\u043e\u0440\u043e\u0432 \u043e\u0442\u0447\u0435\u0442\u0430, \u043c\u044b \u0443\u0436\u0435 \u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043b\u0438 \u043d\u0430 \u0425\u0430\u0431\u0440\u0435. \u0410 \u0441\u0435\u0439\u0447\u0430\u0441 \u043f\u0440\u0435\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u0435\u043c [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":1,"featured_media":25549,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-33885","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-news"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.2 - aioseo.com -->\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Yuri Gagarin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/fr\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.2\" \/>\n\t\t<meta property=\"og:locale\" content=\"fr_FR\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/fr\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2019-10-31T18:55:12+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<meta property=\"article:author\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47Que va-t-il advenir de l'authentification et des mots de passe? La deuxi\u00e8me partie du rapport Javelin \u00ab \u00c9tat de l'authentification stricte \u00bb | ProHoster","description":"","canonical_url":"https:\/\/prohoster.info\/fr\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"fr_FR","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u0422\u0430\u043a \u0447\u0442\u043e \u0436\u0435 \u0431\u0443\u0434\u0435\u0442 \u0441 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0435\u0439 \u0438 \u043f\u0430\u0440\u043e\u043b\u044f\u043c\u0438? \u0412\u0442\u043e\u0440\u0430\u044f \u0447\u0430\u0441\u0442\u044c \u043e\u0442\u0447\u0435\u0442\u0430 Javelin \u00ab\u0421\u043e\u0441\u0442\u043e\u044f\u043d\u0438\u0435 \u0441\u0442\u0440\u043e\u0433\u043e\u0439 \u0430\u0443\u0442\u0435\u043d\u0442\u0438\u0444\u0438\u043a\u0430\u0446\u0438\u0438\u00bb | ProHoster","og:url":"https:\/\/prohoster.info\/fr\/blog\/news\/tak-chto-zhe-budet-s-autentifikatsiej-i-parolyami-vtoraya-chast-otcheta-javelin-sostoyanie-strogoj-autentifikatsii","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2019-10-31T18:55:12+00:00","article:modified_time":"2019-10-31T18:55:12+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster","article:author":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":{"post_id":"33885","title":null,"description":null,"keywords":null,"keyphrases":null,"primary_term":null,"canonical_url":null,"og_title":null,"og_description":null,"og_object_type":"default","og_image_type":"default","og_image_url":null,"og_image_width":null,"og_image_height":null,"og_image_custom_url":null,"og_image_custom_fields":null,"og_video":null,"og_custom_url":null,"og_article_section":null,"og_article_tags":null,"twitter_use_og":false,"twitter_card":"default","twitter_image_type":"default","twitter_image_url":null,"twitter_image_custom_url":null,"twitter_image_custom_fields":null,"twitter_title":null,"twitter_description":null,"schema":{"blockGraphs":[],"customGraphs":[],"default":{"data":{"Article":[],"Course":[],"Dataset":[],"FAQPage":[],"Movie":[],"Person":[],"Product":[],"ProductReview":[],"Car":[],"Recipe":[],"Service":[],"SoftwareApplication":[],"WebPage":[]},"graphName":"","isEnabled":true},"graphs":[]},"schema_type":null,"schema_type_options":null,"pillar_content":false,"robots_default":true,"robots_noindex":false,"robots_noarchive":false,"robots_nosnippet":false,"robots_nofollow":false,"robots_noimageindex":false,"robots_noodp":false,"robots_notranslate":false,"robots_max_snippet":null,"robots_max_videopreview":null,"robots_max_imagepreview":"large","priority":null,"frequency":null,"local_seo":null,"seo_analyzer_scan_date":"2026-01-21 17:06:19","breadcrumb_settings":null,"limit_modified_date":false,"reviewed_by":null,"ai":null,"created":"2021-03-01 02:31:23","updated":"2026-01-21 17:06:19","focus_keyword":null,"additional_keywords":null,"truseo_locale":null},"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/33885","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/comments?post=33885"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/posts\/33885\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media\/25549"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/media?parent=33885"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/categories?post=33885"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/fr\/wp-json\/wp\/v2\/tags?post=33885"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}