Authentification et certification pour les newbies

Article ini­tia­le­ment prévu pour l’ebook « Cultivez votre iden­tité numé­rique » , mais trop long :-(

Petit billet sans pré­ten­tion tech­nique qui vise uni­que­ment à vul­ga­ri­ser et cla­ri­fier les ques­tions d’ et sur Internet. Certains puristes pour­raient avoir les che­veux qui se dressent sur la tête à la de ce qui va suivre : qu’ils né m’en tiennent pas rigueur, cet article né leur est pas destiné ;-)

Pourquoi s’identifier ?

Sur le web, je mèné des tran­sac­tions très variées : j’achète et je vends sur des sites mar­chands, je consulte mes comptes ban­caires, je télé déclare mon sta­tut auprès de l’ (impôts, pôle emploi). Au tra­vail, je m’identifie pour ouvrir une ses­sion et avoir accès aux appli­ca­tions et aux bases de don­nées. Le reste du temps, il faut encore que je m’identifie pour les mails, les forums, les com­men­taires et tous les web que j’utilise (, , etc..).

De l’autre côté, j’ai par­fois besoin d’avoir une garan­tie sur l’identité de mon inter­lo­cu­teur : ce ven­deur est-​il un escroc, un mar­chand pro­fes­sion­nel ? Qui est ce lec­teur qui m’a laissé des com­men­taires ? Est-​ce bien cet homme ou cette star de la chan­son dont je suis en train de lire la page perso ? S’agit-il d’un (faux ) ou d’un robot ?

Les risques

Pré son iden­tité, c’est se pré­mu­nir contre l’usurpation. Si quelqu’un dis­pose des infor­ma­tions néces­saires pour se connec­ter à vos outils, il peut avoir accès à votre boîte mail, votre compte en , il peut faire de fausses décla­ra­tions au fisc, insul­ter n’importe qui dans des forums ou sur des blogs, et tout ça en votre nom. Il peut vous dépouiller de votre iden­tité, de vos finances et de votre répu­ta­tion. La sécu­ri­sa­tion de l’ est donc vitale dans une société où de plus en plus d’interactions ou tran­sac­tions se font par Internet.

Nous allons voir qu’il existe fina­le­ment plu­sieurs façons de se connec­ter à une appli­ca­tion web, avec pour cha­cune des avan­tages et des incon­vé­nients. Mais d’abord, un peu de définition…

Commet s’identifier ?

La façon la plus fré­quente de s’identifier sur un site web ( simple) est encore de sai­sir le couple /​. Le pre­mier m’identifie, le second m’authentifie : je prouve être le pro­prié­taire de l’. Je suis moi !

  • Evitez les dates de nais­sance, sur­nom ou dimi­nu­tifs ainsi que toute don­née per­son­nelle pour construire vos mots de passé. Au contraire, choi­sis­sez un ensemble de lettres, carac­tères spé­ciaux et chiffres sans signi­fi­ca­tion. Testez-​le ici par exemple !

One pass­word to rule them all

Ensuite la ques­tion est de savoir si ce couple sera le même sur tous les sites web aux­quels on se connecte.

  • Si vous avez la cer­ti­tude que votre est suf­fi­sam­ment com­plexe, pour­quoi pas. Mais gar­dez à l’esprit que vous met­tez tous vos œufs dans le même panier (dans le jar­gon, on dit “don­ner les clefs du châ­teau”). Il existe aujourd’hui des outils en ligne (pass​pack​.com ou clip​perz​.com) et des logi­ciels (KeePass) qui vous aident à mémo­ri­ser vos mots de passé. Ils sont d’autant plus utiles si vous êtes nomade et que vous vous connec­tés depuis dif­fé­rents ordinateurs.
  • Si ce sont des ordi­na­teurs à accès public (plu­sieurs per­sonnes peuvent l’utiliser : cyber­café, , réseau fami­lial), n’oubliez pas d’effacer vos traces après votre ses­sion de navi­ga­tion (pour que le petit der­nier n’aille pas jouer en bourse à votre place, ou que votre col­lègue n’aille pas dra­guer vos copines sur MSN).
  • Si vous uti­li­sez un seul ordi­na­teur, les navi­ga­teurs peuvent mémo­ri­ser tous vos mots de passé, avec l’aide d’ par exemple (Sxipper). Ca n’évite pas de sai­sir à répé­ti­tion les iden­ti­fiants requis par chaque site web que vous visitez.

Aujourd’hui, beau­coup d’organismes (entre­prises, asso­cia­tions) pro­posent ce qu’on appelle l’ unique. Avec un couple unique, et saisi qu’une seule fois (Single Sign-​On, SSO), vous avez accès à tous web, sans avoir à vous connec­ter sur chaque d’entre eux.

  • Fédération d’ID cen­tra­li­sée et loca­li­sée : uti­lise et ins­talle CardSpace dans Windows Vista. Vous sai­sis­sez votre Windows Live ID (adresse mail + ). Celle-​ci est ensuite conser­vée sur votre ordi­na­teur. A chaque sol­li­ci­ta­tion de la part d’un ser­vice web, CardSpace crypte votre et vous ouvre les portes du ser­vice. Mais peu de sites web ont adopté CardSpace ( l’a même aban­donné). En guise de réponse, va lan­cer Geneva, qui repo­sera sur .
  • Fédération d’ID décen­tra­li­sée : . Il n’y a plus une seule qui vous authen­ti­fie (comme ) en lisant un sur votre ordi, mais plu­sieurs qui par­tagent (plus ou moins) les infor­ma­tions que vous avez sai­sies sur leurs sites web.
    • Vous uti­li­sez un couple de connexion (/​) sur un four­nis­seur d’identité ( pro­vi­der : orange​.fr, clai­mID, MyOpenID).
    • Vous obte­nez alors une URI, une adresse web (moi..net).
    • Après, chez un four­nis­seur de ser­vice, un site web recon­nais­sant , vous tapez comme cette URI.
    • Vous êtes redi­rigé vers le four­nis­seur d’identité qui vous authen­ti­fie auprès du site web, le four­nis­seur de service.
    • Vous pou­vez désor­mais sur­fez librement.
  • est de plus en plus reconnu par les grands acteurs du web d’aujourd’hui (IBM, Verisign, , !, , , , DailyMotion, etc..). Mais cette accep­ta­tion d’ n’est pas sui­vie de contrepartie.Prenons un exemple avec ! (mais ça marche aussi avec les autres) :
    • vous pou­vez créer un compte ! qui vous ser­vira d’ chez d’autres four­nis­seurs de ser­vice (prin­ci­pa­le­ment ceux de la galaxie Y!), mais vous né serez pas auto­risé à vous connec­ter avec une qui né pro­vient pas de chez !
    • En échange, chaque grand déploie sa pla­te­forme d’ pro­prié­taire, avec notam­ment le match entre  Connect et Connect (et de ! en out­si­der). Ca veut dire que l’identité d’un com­men­ta­teur est cer­ti­fiée par , par exemple. Ca aide aussi à construire une com­mu­nauté “cer­ti­fiée” et plus dyna­mique. Mais ça reste très com­pli­qué tech­ni­que­ment, et encore un peu jeune…
    • Notez aussi qu’avec un peu de tech­nique, et un ser­veur web, vous pou­vez deve­nir votre propre four­nis­seur d’identité ! Et ça, ça élimine au moins plu­sieurs risques.

Les nou­veaux risques

  • La confiance dans le tiers qui cer­ti­fie votre iden­tité : ce n’est pas parce qu’une iden­tité est cer­ti­fiée par un orga­nisme dont j’ignore tout que cette iden­tité est réelle. Le four­nis­seur doit donc adop­ter des méthodes de de mon (par Carte bleue comme MyID​.is ou en face à face comme Certinomis). De plus, il faut s’interroger sur l’utilisation de don­nées per­son­nelles par une com­mer­ciale, et sur leur deve­nir en cas de faillite.
  • Le consiste à vous pré­sen­ter la copie iden­tique d’une page web à laquelle vous avez l’habitude de vous connec­ter. Quand vous sai­sis­sez vos iden­ti­fiants, ils sont enre­gis­trés dans la base de don­nées pirate. Il n’y a plus qu’à les réuti­li­ser sur le vrai site web pour avoir accès à votre compte en , etc..
  • Des key­log­gers (ins­tal­lés par des virus ou des che­vaux de Troie) peuvent enre­gis­trer vos iden­ti­fiants au moment où vous les sai­sis­sez au cla­vier. Ils sont trans­mis ensuite au pirate qui s’en ser­vira allègrement.

Il est donc néces­saire de déployer de nou­velles règles d’, ce qu’on appelle l’ forte. Il s’agit en fait de rajou­ter un moyen de cer­ti­fier l’identité.

  • Ce que je sais: un , la réponse à une ques­tion secrète; ou ce que je sais faire: lire un texte (capt­cha), une série de geste (ma signa­ture), etc..
  • Ce que je suis(biométrie): photo, fré­quence de la voix, de l’iris, empreinte digi­tale ou pal­maire,
  • Ce que j’ai: une clé, un objet (un ) qui peut aussi me déli­vrer un renou­velé toutes les heures, ou un à unique One Time Password), une carte à puce (avec code PIN comme la carte bleue; Match on Card, qui dit oui un non sans envoyer d’autre infor­ma­tion), un mobile sur lequel je reçois le mot en passé via SMS, etc..

C’est pour­quoi, bien­tôt, peut-​être, on se connec­tera avec des lec­teurs de carte à puces, ou après s’être fait scanné les empreintes digi­tales. Une fois que nous serons authen­ti­fiés, le sys­tème nous lais­sera entrer sur le Web et nous pour­rons sur­fer en toute liberté. Savoir si cette liberté sera effec­tive, si ce scé­na­rio se réa­li­sera ou si d’autres tech­niques d’usurpation appa­rai­tront sont autant de ques­tions inté­res­santes sur les­quelles il fau­dra débattre ailleurs ;-)

Dans le même genre :

4 Responses to “Authentification et certification pour les newbies”

  1. 1
    Sylvain Maret Says:

    Merci pour ce billet. Effectivement l’authentification forte est un bon moyen pour sécu­ri­ser son iden­tité numé­rique. Mais je crois que la route est longue avant que les inter­nautes uti­lisent un moyen d’authentification forte pour se connec­ter sur FaceBook.

    Mais je suis convaincu que l’authentification forte sera uti­li­sée par mon­sieur tout le monde. Dans com­bien de temps ?

    J’espère que OpenId est un outils qui aidera l’utilisation de l’authentification forte.

  2. 2
    Julien PIERRE Says:

    On com­mence à voir des por­tables avec lec­teur d’empreinte digi­tale, des clés USB bio­mé­triques, des sites à accès OTP. Ca va se géné­ra­li­ser petit à petit.
    Cela néces­site la conver­gence des construc­teurs (c’est leur inté­rêt évidem­ment), des éditeurs de site (ça peut le deve­nir en fonc­tion des ser­vices qu’ils pro­posent), de l’Etat (qui peut l’imposer pour cer­taines tran­sac­tions : cf. cas de l’Estonie avec 1 ope­nid par habi­tant sur la carte d’identité électronique).

  3. 3
    Sylvain Maret Says:

    Oui, c’est juste. Tu es peut être plus opti­miste que moi sur la géné­ra­li­sa­tion de l’authentification forte pour les internautes.

    Je pense que pour l’instant une infime mino­rité uti­lise un moyen d’authentification forte. Mais ça pro­gresse. Peut être moins que 0.1%

    Les tech­no­lo­gies sont prêtes et uti­li­sées depuis très long­temps pour les entre­prises avec une forte matu­rité en termes de sécurité.

    Je met en place depuis plus de 10 ans ces tech­no­lo­gies. Mais cela reste pour les banques, les grandes indus­tries, etc.

    Soyons encore patient :-)

  4. 4
    Identification, authentification, certification, quelques explications Says:

    […] Cet article né se veut un article de spé­cia­liste, mais plu­tôt de vul­ga­ri­sa­tion pour éclai­rer les néo­phites. L’article ori­gi­nal : http://​www​.iden​tites​-nume​riques​.net […]

Leave a Reply