Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Microsoft rapproche Windows 10 d'un avenir sans mots de passe
Avec le déploiement de la certification FIDO2 dans la prochaine mise à jour Windows 10

Le , par Stéphane le calme

132PARTAGES

10  0 
Microsoft a très discrètement confirmé faire un pas de plus vers la mort des mots de passe Windows 10 cette semaine. Yogesh Mehta, responsable du groupe Crypto, Identity & Authentication de Microsoft, a annoncé : « Avec la certification FIDO2 de Windows Hello, Microsoft rapproche les 800 millions d'utilisateurs de Windows 10 d'un monde sans mots de passe ».

Dans l’industrie de la sécurité, nombreux sont les acteurs qui estiment que les mots de passe ont atteint leur « date d’expiration ». Par cela, il faut comprendre qu’ils pensent que le concept de mot de passe en tant que méthode d’authentification sécurisée est désormais obsolète. C’est pour cela par exemple que vous avez un acteur comme Google qui recommande l’authentification multifacteur ou, plus récemment encore, l’utilisation d’une clé physique de sécurité.

Et Mehta de déclarer :

« Personne n'aime les mots de passe (en dehors des hackers). Les gens n'aiment pas les mots de passe, car nous devons nous en souvenir. Par conséquent, nous créons souvent des mots de passe faciles à deviner, ce qui en fait la première cible des pirates informatiques tentant d’accéder à votre ordinateur ou à votre réseau au travail.

« Depuis 2015, Microsoft crée un chemin vers un monde sécurisé et sans mot de passe avec Windows Hello, permettant aux utilisateurs de Windows 10 de se connecter partout sur leurs appareils à l'aide de la biométrie ou d'un code PIN et de laisser le monde des mots de passe. Poursuivant sur cette lancée, Microsoft a annoncé en novembre 2018 la possibilité d'utiliser Windows Hello ou une clé de sécurité FIDO2 pour se connecter en toute sécurité à votre compte Microsoft sur le Web, sans mot de passe! ».

Mehta a confirmé qu'avec la publication de la prochaine mise à jour de mai de Windows 10, Windows Hello devient un authentificateur entièrement certifié FIDO2. Pour mémoire, l'Alliance FIDO (qui signifie Fast Identity Online) est un organisme du secteur ayant pour mission de résoudre le problème des mots de passe en utilisant des normes ouvertes pour piloter des technologies capables de les remplacer en toute sécurité. FIDO2 est un ensemble de telles normes qui permettent des connexions sécurisées par une sécurité cryptographique renforcée. La certification en question s’applique à l’utilisation de Windows Hello pour les utilisateurs Windows 10.

« Aujourd'hui, l'alliance FIDO a annoncé que, avec la prochaine version de Windows 10, version 1903, Windows Hello est un authentificateur certifié FIDO2. FIDO2 permet aux développeurs d'exploiter des protocoles et des périphériques standard pour fournir aux utilisateurs une authentification facile aux services en ligne, dans les environnements de bureau et mobiles. Microsoft est un membre important de l'Alliance FIDO et collabore étroitement avec les membres de l'alliance pour permettre la connexion sans mot de passe pour les sites Web prenant en charge l'authentification FIDO2. Ensemble, ces normes permettent aux utilisateurs de se connecter plus facilement et en toute sécurité aux services en ligne à l'aide de clés de sécurité conformes à FIDO2 et de Windows Hello ».


Selon lui, « Chaque mois, plus de 800 millions de personnes utilisent un compte Microsoft pour accéder à la messagerie électronique, jouer à un jeu ou accéder à des fichiers dans le cloud. C’est pourquoi, outre la certification FIDO2, Windows 10, version 1903, permettra aux utilisateurs de la dernière version de Mozilla Firefox de se connecter à leur compte Microsoft ou à d’autres sites Web prenant en charge FIDO. Les navigateurs à base de chrome, y compris Microsoft Edge sur Chromium, prendront bientôt en charge la même fonctionnalité ».

Microsoft encourage les entreprises et les développeurs de logiciels à adopter une stratégie visant à créer un avenir sans mot de passe et à le commencer immédiatement par la prise en charge de solutions de remplacement du mot de passe, telles que Windows Hello, pour leurs utilisateurs.

« Pour prendre en charge l'authentification sécurisée sur les PC Windows 10 partagés, tels que ceux utilisés par Firstline Workers, les clés de sécurité compatibles Microsoft compatibles FIDO2 constituent une solution portable permettant aux utilisateurs de se connecter à Windows 10 sans mot de passe. Pour en savoir plus sur ce scénario, lisez les clés de sécurité Windows Hello et FIDO2 qui permettent une authentification simple et sécurisée des périphériques partagés ».

Enfin, il a expliqué que Microsoft Authenticator peut permettre aux utilisateurs d'authentifier leurs comptes Microsoft à l'aide de leurs téléphones mobiles. Construit sur une technologie sécurisée similaire à Windows Hello, Microsoft Authenticator regroupe l'authentification dans une application simple sur votre appareil mobile.

Andrew Shikiar, le directeur du marketing de l'Alliance FIDO, a déclaré que « Microsoft a été l'un des principaux défenseurs de la mission de l'Alliance FIDO qui consiste à faire évoluer le monde au-delà des mots de passe ». En effet, Microsoft a commencé à déployer des efforts pour supprimer progressivement les mots de passe depuis l’introduction en 2015 de Windows Hello, qui permet aux utilisateurs de Windows 10 de se connecter à des appareils utilisant la reconnaissance faciale. L’arrivée de la certification FIDO2 pour Windows 10 signifie-t-elle que les mots de passe sont maintenant morts ? Pas vraiment. La mort du mot de passe de Windows 10 pourrait encore être reportée à très longtemps. C’est d’ailleurs ce que reconnaît Mehta lorsqu’il déclare « Nous encourageons les entreprises et les développeurs de logiciels à adopter une stratégie visant à créer un avenir sans mot de passe et à commencer dès aujourd'hui en prenant en charge des mots de passe alternatifs tels que Windows Hello ». D’ailleurs, pour arriver dans cet avenir, Mehta indique qu’il faut « des solutions interopérables fonctionnant sur toutes les plateformes du secteur et les navigateurs ».

Jake Moore, spécialiste de la sécurité chez ESET, se réjouit de cette nouvelle. « Compte tenu du nombre de violations de données dont nous avons été témoins au cours des derniers mois, il est bon de voir les entreprises prendre les mesures nécessaires pour protéger leurs utilisateurs ». Cependant, il prévient que les mots de passe « resteront une caractéristique à l'arrière-plan » et que les utilisateurs doivent « adopter une meilleure gestion des mots de passe et une authentification multifactorielle pour protéger leurs données au cas où leurs informations se retrouveraient entre de mauvaises mains ».

Mehta conclu en disant que Windows Hello, les clés de sécurité FIDO2 et l’application mobile Microsoft Authenticator sont d’excellentes alternatives aux mots de passe. « Nous continuerons d’investir dans cet espace et avons hâte de partager les futures mises à jour ». En attendant, si vous êtes développeur, vous pouvez aider en prenant en charge l’authentification FIDO2 dans vos services Web et applications actuels.

Source : Microsoft

Et vous ?

Que pensez-vous de l'approche passwordless ?
En tant que développeur, allez-vous songer à prendre en charge l'authentification FIDO2 dans vos services Web et applications actuelles ?
Selon vous, Cette approche a-t-elle des chances de convaincre un public qui est déjà habitué aux mots de passe ?
Si oui, pourquoi ? Si non, quelles pourraient en être les causes ?

Une erreur dans cette actualité ? Signalez-le nous !

Avatar de herr_wann
Membre actif https://www.developpez.com
Le 13/05/2019 à 8:57
C'est une bonne initiative ! Lorsqu'une faille sera découverte dans le protocole en question, ce sont 800 millions de personnes qui seront vulnérables d'un coup. Les pirates vont adorer, les vendeurs de clés sécurisées aussi
4  0 
Avatar de Voïvode
Membre émérite https://www.developpez.com
Le 13/05/2019 à 10:10
@herr_wann
C'est pas grave, il suffira de rajouter un mot de passe pour protéger la clé sécurisée.
4  0 
Avatar de Stéphane le calme
Chroniqueur Actualités https://www.developpez.com
Le 11/07/2019 à 10:12
Microsoft lance la préversion publique du support de l'identification sans mot de passe à Azure AD,
grâce aux clés de sécurité FIDO2

Microsoft a annoncé la prise en charge en préversion publique des clés de sécurité FIDO2 dans Azure Active Directory (Azure AD) afin de fournir aux utilisateurs des fonctionnalités d'authentification sans mot de passe, éliminant ainsi les mots de passe du processus de connexion.

Avec l'aide d'une clé de sécurité FIDO2, ainsi que de l'application Microsoft Authenticator et de Windows Hello, tous les utilisateurs d'Azure AD peuvent désormais se connecter sans avoir à entrer de mot de passe.

L’équipe Microsoft 365 a avancé que « ces facteurs d’authentification puissants sont basés sur les mêmes protocoles et normes de chiffrement de clé publique / clé privée de classe mondiale, qui sont protégés par un facteur biométrique (reconnaissance des empreintes digitales ou du visage) ou un code PIN. Les utilisateurs appliquent le facteur biométrique ou le code PIN pour déverrouiller la clé privée stockée de manière sécurisée sur l'appareil. La clé est ensuite utilisée pour prouver l'identité de l'utilisateur et du périphérique vis-à-vis du service ».


Parallèlement à la prise en charge de la connexion sans mot de passe FIDO2, les utilisateurs de Microsoft 365 auront également accès à plusieurs autres nouvelles fonctionnalités en préversion publique cette semaine, parmi lesquelles :
  • Une nouvelle méthode d'authentification dans votre portail administrateur Azure AD qui vous permet d'attribuer des informations d'identification sans mot de passe à l'aide des clés de sécurité FIDO2 et d'une connexion sans mot de passe avec Microsoft Authenticator à des utilisateurs et des groupes.
  • des fonctionnalités mises à jour dans le portail d'enregistrement convergé permettant à vos utilisateurs de créer et de gérer des clés de sécurité FIDO2.
  • la possibilité d'utiliser les clés de sécurité FIDO2 pour s'authentifier sur des périphériques Windows 10 connectés à Azure AD sur les dernières versions des navigateurs Edge et Firefox.

Le vice-président de la division Microsoft Identity, Alex Simons, a assuré que la société ajouterait également un certain nombre d'autres fonctionnalités conçues pour permettre la gestion de tous les « facteurs d'authentification traditionnels (authentification multifactorielle (AMF), jetons OATH, identification du numéro de téléphone, etc.) »

L'objectif final est d'ajouter une prise en charge de l'ensemble des facteurs d'authentification disponibles, afin de réduire considérablement le risque de compromission du compte en rendant le processus de connexion considérablement plus sécurisé à long terme.


« Malheureusement, les mots de passe ne sont plus un mécanisme de sécurité efficace. Les analystes du secteur savent que 81% des cyberattaques réussies commencent par un nom d'utilisateur et un mot de passe compromis », a déclaré Alex Simons. « En outre, l'AMF traditionnelle, bien que très efficace, peut être difficile à utiliser et présente un taux d'adoption très faible ».

Microsoft a intégré les nouvelles solutions d'authentification sans mot de passe en préversion publique avec l'aide de Feitian Technologies, Yubico et HID Global, qui fournissent des clés et des cartes de sécurité compatibles avec le nouveau support Azure AD FIDO2.

Chacun des trois partenaires Microsoft fournit aux utilisateurs Azure AD différents facteurs de forme FIDO2:
  • La biométrie pour assurer votre sécurité : un moyen naturel de vous connecter à un compte
  • Des clés NFC et des clés de sécurité USB vous permettant d’accéder à tout PC compatible FIDO
  • Des cartes à puce utilisées par les entreprises qui souhaitent utiliser des badges pour la gestion des identités

La liste complète des fournisseurs de clés de sécurité FIDO2 compatibles avec l'expérience sans mot de passe Azure AD est disponible sur le site Web de documentation de Microsoft Azure.

Microsoft fournit également une procédure détaillée étape par étape pour activer la fonctionnalité en préversion de connexion sans mot de passe pour Azure AD, ainsi qu'une liste d'extensions et de fonctionnalités que les clés FIDO2 doivent implémenter pour être compatibles.

Activer la fonctionnalité de connexion sans mot de passe pour Azure AD

Source : Microsoft (1, 2, 3)

Et vous ?

Que pensez-vous de ces nouvelles options de connexion ?
Avez-vous déjà essayé une autre méthode d'identification que le couple identifiant / mot de passe ? Lequel ? Qu'en avez-vous pensé ?

Voir aussi :

WebAuthn : le W3C et l'Alliance FIDO finalisent la norme pour les connexions sans mot de passe et appellent les sites et entreprises à l'adopter
Avec les normes d'authentification FIDO2 intégrées à Android 7.0+, les utilisateurs pourront s'affranchir des MdP sur leurs applications et sites
Thunderbird 60.0 : le client de messagerie libre fait peau neuve avec le design Photon de Firefox, et supporte la norme d'authentification FIDO U2F
Netflix annonce la disponibilité de FIDO en open source, son outil de gestion d'incidents de sécurité
4  0 
Avatar de 4bstract
Membre régulier https://www.developpez.com
Le 13/05/2019 à 13:09
"[...]permettant aux utilisateurs de Windows 10 de se connecter partout sur leurs appareils à l'aide de la biométrie ou d'un code PIN et de laisser le monde des mots de passe."
Un code PIN... un mot de passe quoi é_é
Je dois avouer ne pas vraiment saisir la différence avec un mot de passe et un code PIN.

De mon avis personnel (qui est tout à fait discutable), je pense que d'essayer de se débarrasser des mots de passes est un objectif chimérique. les alternatives actuelles proposées sont au moins aussi dysfonctionnelles que les mots de passe.
  • L'authentification à facteurs multiples est certes efficace mais apporte à l'utilisateur un inconvénient supplémentaire. Et ce base souvent sur des mots de passe.
  • La clé physique est autant problématique que le mot de passe. Elle peut être facilement volée, cassée ou répliquée et dans ces cas, il y a un délai pour en obtenir une nouvelle.
  • L'authentification biométrique, outre le fait qu'elle pose problème concernant l'anonymat, est sujette aux accidents. Le corps humain se dégrade facilement, il ne peut être un moyen d'authentification fiable. Et une fois que vous pouvez plus vous connecter, il devient difficile de prouver son identité pour régler le problème (à moins d'utiliser les questions secrètes, etc... qui reviennent au final à un autre mot de passe).


Pour terminer cette tirade, rappelons tout de même que le vol d'identifiants se fait très bien en s'introduisant sur serveur, le problème ne serait règlé que partiellement.

Après, je dois avouer que je ne suis pas impartial étant donné que j'aime bien utiliser les mots de passe en général
3  0 
Avatar de droggo
Expert confirmé https://www.developpez.com
Le 11/07/2019 à 14:11
Bonjour,

Il ne nous reste plus qu'à attendre la catastrophe si largement prévisible ...
3  0 
Avatar de darklinux
Membre averti https://www.developpez.com
Le 11/07/2019 à 10:40
Sa , c 'est très bien
0  3