IdentifiantMot de passe
Loading...
Mot de passe oublié ?Je m'inscris ! (gratuit)

Vous êtes nouveau sur Developpez.com ? Créez votre compte ou connectez-vous afin de pouvoir participer !

Vous devez avoir un compte Developpez.com et être connecté pour pouvoir participer aux discussions.

Vous n'avez pas encore de compte Developpez.com ? Créez-en un en quelques instants, c'est entièrement gratuit !

Si vous disposez déjà d'un compte et qu'il est bien activé, connectez-vous à l'aide du formulaire ci-dessous.

Identifiez-vous
Identifiant
Mot de passe
Mot de passe oublié ?
Créer un compte

L'inscription est gratuite et ne vous prendra que quelques instants !

Je m'inscris !

Tout propriétaire de compte Microsoft peut désormais supprimer complètement son mot de passe
Pour disposer d'une meilleure alternative de sécurité selon Microsoft

Le , par Stéphane le calme

49PARTAGES

9  0 
Microsoft rapproche Windows 10 d'un avenir sans mots de passe,
avec le déploiement de la certification FIDO2 de Windows Hello dans la prochaine mise à jour de Windows 10

Microsoft a très discrètement confirmé faire un pas de plus vers la mort des mots de passe Windows 10 cette semaine. Yogesh Mehta, responsable du groupe Crypto, Identity & Authentication de Microsoft, a annoncé : « Avec la certification FIDO2 de Windows Hello, Microsoft rapproche les 800 millions d'utilisateurs de Windows 10 d'un monde sans mots de passe ».

Dans l’industrie de la sécurité, nombreux sont les acteurs qui estiment que les mots de passe ont atteint leur « date d’expiration ». Par cela, il faut comprendre qu’ils pensent que le concept de mot de passe en tant que méthode d’authentification sécurisée est désormais obsolète. C’est pour cela par exemple que vous avez un acteur comme Google qui recommande l’authentification multifacteur ou, plus récemment encore, l’utilisation d’une clé physique de sécurité.

Et Mehta de déclarer :

« Personne n'aime les mots de passe (en dehors des hackers). Les gens n'aiment pas les mots de passe, car nous devons nous en souvenir. Par conséquent, nous créons souvent des mots de passe faciles à deviner, ce qui en fait la première cible des pirates informatiques tentant d’accéder à votre ordinateur ou à votre réseau au travail.

« Depuis 2015, Microsoft crée un chemin vers un monde sécurisé et sans mot de passe avec Windows Hello, permettant aux utilisateurs de Windows 10 de se connecter partout sur leurs appareils à l'aide de la biométrie ou d'un code PIN et de laisser le monde des mots de passe. Poursuivant sur cette lancée, Microsoft a annoncé en novembre 2018 la possibilité d'utiliser Windows Hello ou une clé de sécurité FIDO2 pour se connecter en toute sécurité à votre compte Microsoft sur le Web, sans mot de passe! ».

Mehta a confirmé qu'avec la publication de la prochaine mise à jour de mai de Windows 10, Windows Hello devient un authentificateur entièrement certifié FIDO2. Pour mémoire, l'Alliance FIDO (qui signifie Fast Identity Online) est un organisme du secteur ayant pour mission de résoudre le problème des mots de passe en utilisant des normes ouvertes pour piloter des technologies capables de les remplacer en toute sécurité. FIDO2 est un ensemble de telles normes qui permettent des connexions sécurisées par une sécurité cryptographique renforcée. La certification en question s’applique à l’utilisation de Windows Hello pour les utilisateurs Windows 10.

« Aujourd'hui, l'alliance FIDO a annoncé que, avec la prochaine version de Windows 10, version 1903, Windows Hello est un authentificateur certifié FIDO2. FIDO2 permet aux développeurs d'exploiter des protocoles et des périphériques standard pour fournir aux utilisateurs une authentification facile aux services en ligne, dans les environnements de bureau et mobiles. Microsoft est un membre important de l'Alliance FIDO et collabore étroitement avec les membres de l'alliance pour permettre la connexion sans mot de passe pour les sites Web prenant en charge l'authentification FIDO2. Ensemble, ces normes permettent aux utilisateurs de se connecter plus facilement et en toute sécurité aux services en ligne à l'aide de clés de sécurité conformes à FIDO2 et de Windows Hello ».


Selon lui, « Chaque mois, plus de 800 millions de personnes utilisent un compte Microsoft pour accéder à la messagerie électronique, jouer à un jeu ou accéder à des fichiers dans le cloud. C’est pourquoi, outre la certification FIDO2, Windows 10, version 1903, permettra aux utilisateurs de la dernière version de Mozilla Firefox de se connecter à leur compte Microsoft ou à d’autres sites Web prenant en charge FIDO. Les navigateurs à base de chrome, y compris Microsoft Edge sur Chromium, prendront bientôt en charge la même fonctionnalité ».

Microsoft encourage les entreprises et les développeurs de logiciels à adopter une stratégie visant à créer un avenir sans mot de passe et à le commencer immédiatement par la prise en charge de solutions de remplacement du mot de passe, telles que Windows Hello, pour leurs utilisateurs.

« Pour prendre en charge l'authentification sécurisée sur les PC Windows 10 partagés, tels que ceux utilisés par Firstline Workers, les clés de sécurité compatibles Microsoft compatibles FIDO2 constituent une solution portable permettant aux utilisateurs de se connecter à Windows 10 sans mot de passe. Pour en savoir plus sur ce scénario, lisez les clés de sécurité Windows Hello et FIDO2 qui permettent une authentification simple et sécurisée des périphériques partagés ».

Enfin, il a expliqué que Microsoft Authenticator peut permettre aux utilisateurs d'authentifier leurs comptes Microsoft à l'aide de leurs téléphones mobiles. Construit sur une technologie sécurisée similaire à Windows Hello, Microsoft Authenticator regroupe l'authentification dans une application simple sur votre appareil mobile.

Andrew Shikiar, le directeur du marketing de l'Alliance FIDO, a déclaré que « Microsoft a été l'un des principaux défenseurs de la mission de l'Alliance FIDO qui consiste à faire évoluer le monde au-delà des mots de passe ». En effet, Microsoft a commencé à déployer des efforts pour supprimer progressivement les mots de passe depuis l’introduction en 2015 de Windows Hello, qui permet aux utilisateurs de Windows 10 de se connecter à des appareils utilisant la reconnaissance faciale. L’arrivée de la certification FIDO2 pour Windows 10 signifie-t-elle que les mots de passe sont maintenant morts ? Pas vraiment. La mort du mot de passe de Windows 10 pourrait encore être reportée à très longtemps. C’est d’ailleurs ce que reconnaît Mehta lorsqu’il déclare « Nous encourageons les entreprises et les développeurs de logiciels à adopter une stratégie visant à créer un avenir sans mot de passe et à commencer dès aujourd'hui en prenant en charge des mots de passe alternatifs tels que Windows Hello ». D’ailleurs, pour arriver dans cet avenir, Mehta indique qu’il faut « des solutions interopérables fonctionnant sur toutes les plateformes du secteur et les navigateurs ».

Jake Moore, spécialiste de la sécurité chez ESET, se réjouit de cette nouvelle. « Compte tenu du nombre de violations de données dont nous avons été témoins au cours des derniers mois, il est bon de voir les entreprises prendre les mesures nécessaires pour protéger leurs utilisateurs ». Cependant, il prévient que les mots de passe « resteront une caractéristique à l'arrière-plan » et que les utilisateurs doivent « adopter une meilleure gestion des mots de passe et une authentification multifactorielle pour protéger leurs données au cas où leurs informations se retrouveraient entre de mauvaises mains ».

Mehta conclu en disant que Windows Hello, les clés de sécurité FIDO2 et l’application mobile Microsoft Authenticator sont d’excellentes alternatives aux mots de passe. « Nous continuerons d’investir dans cet espace et avons hâte de partager les futures mises à jour ». En attendant, si vous êtes développeur, vous pouvez aider en prenant en charge l’authentification FIDO2 dans vos services Web et applications actuels.

Source : Microsoft

Et vous ?

Que pensez-vous de l'approche passwordless ?
En tant que développeur, allez-vous songer à prendre en charge l'authentification FIDO2 dans vos services Web et applications actuelles ?
Selon vous, Cette approche a-t-elle des chances de convaincre un public qui est déjà habitué aux mots de passe ?
Si oui, pourquoi ? Si non, quelles pourraient en être les causes ?
Vous avez lu gratuitement 5 articles depuis plus d'un an.
Soutenez le club developpez.com en souscrivant un abonnement pour que nous puissions continuer à vous proposer des publications.

Une erreur dans cette actualité ? Signalez-nous-la !

Avatar de sergio_is_back
Expert confirmé https://www.developpez.com
Le 16/09/2021 à 15:32
C'est sympa l'authentification par SMS sur ton tél, lorsque tu es sur site classé SEVESO avec interdiction des téléphones portables....
5  0 
Avatar de totozor
Expert confirmé https://www.developpez.com
Le 16/09/2021 à 16:26
Citation Envoyé par sergio_is_back Voir le message
C'est sympa l'authentification par SMS sur ton tél, lorsque tu es sur site classé SEVESO avec interdiction des téléphones portables....
Ou quand il sert à débloquer une application qui est sur ton téléphone
4  0 
Avatar de fatbob
Membre éclairé https://www.developpez.com
Le 24/09/2021 à 10:13
Quelqu'un sait-il pourquoi aucun site où l'on a besoin d'un mot de passe n'interdit de faire des dizaines de milliers d'essais chaque seconde ?
Si il n'était pas possible de faire plus d'un essais toute les trois secondes, par exemple, cela ne serait-il pas déjà un bon début pour limiter le problème ?
Avec 6 caractères alphanumériques, et 3 secondes par essais, on atteint déjà 5400 ans pour un algo de force brute.

Toutes ces méthodes alternative de double authentification, cela ressemble plus à un moyen de récupérer les numéros de téléphone de tous les clients qui ouvrent un compte.
Pour ma part, je n'ai pas envie de filer ce numéro à n'importe qui sous prétexte de sécurité.
On reparlera de ça quand les opérateurs téléphoniques permettront d'avoir au moins un ou deux alias modifiables pour nos numéros de téléphones afin de pouvoir virer périodiquement tous les spammeurs sans avoir besoin de prévenir tous ses contacts mais pour l'instant, c'est juste un moyen de plus pour nous envoyer de la pub.
4  0 
Avatar de OliverDuncan
Inactif https://www.developpez.com
Le 17/09/2021 à 11:37
Les chercheurs de CyberArk ont trompé Windows Hello, le système d'authentification sans mot de passe intégré à Windows 10 et Windows 11, en utilisant une seule image infrarouge accompagnée d'un cadre vidéo. Windows Hello comprend trois méthodes d'authentification : un code PIN utilisateur, un scanner d'empreintes digitales et un outil de reconnaissance faciale. Les chercheurs de CyberArk ont spécifiquement ciblé ses capacités de reconnaissance faciale, mais des problèmes ont également été constatés dans d'autres aspects du système
3  0 
Avatar de chrtophe
Responsable Systèmes https://www.developpez.com
Le 17/09/2021 à 12:56
D’où l’intérêt de l'authentification à double facteur.

Si on peut utiliser plusieurs sources pour le second facteur d’authentification comme par exemple une adresse mail ou un tél, c'est un bon compromis.
3  0 
Avatar de Jules34
Membre émérite https://www.developpez.com
Le 16/09/2021 à 15:23
Citation Envoyé par Stéphane le calme Voir le message
Toute personne possédant un compte Microsoft peut désormais supprimer complètement son mot de passe,
pour disposer d'une meilleure alternative de sécurité selon Microsoft

Que pensez-vous des alternatives aux mots de passe comme Windows Hello, Microsoft Authenticator, la clé de sécurité ou le code de vérification envoyé à votre téléphone ou par e-mail ?

Des retombées sur des outils comme les gestionnaires de mots de passe si ces alternatives venaient à être adopté massivement par internet et les internautes ?
1. C'est au mieux une opération commerciale, au pire encore un truc qui va dérésponsabiliser les gens : pourquoi ne pas former les gens à la gestion de mot de passe. Bordel je connais par coeur mon numéro de sécu, mon numéro de compte, un mot de passe c'est pas tant pire même si effectivement il se complique, d'ou le 2.

2. Oui j'ai un gestionnaire de mot de passe, dont je change le mot de passe mensuellement et active le 2FA dans tout les cas ou c'est possible. (même si je sais que ça a aussi ses limites mais je suis pas à l'abri de me faire renverser par une voiture non plus).
2  0 
Avatar de JaDu-GHU
Nouveau membre du Club https://www.developpez.com
Le 25/09/2021 à 15:37
Mes comptes bancaires ont été vidés car mon numéro de mobile avait été piraté et donc les pirates recevaient les codes "SÉCURISÉS" de ma banque !
Ce n'est donc pas fiable du tout !
2  0 
Avatar de gstratege
Membre actif https://www.developpez.com
Le 16/09/2021 à 13:10
C'est quoi les options sans mot de passe ?
1  0 
Avatar de Demky
Membre habitué https://www.developpez.com
Le 16/09/2021 à 14:16
Finis les mots de passe, dorénavant, utilisons un "code pin".
1  0 
Avatar de
https://www.developpez.com
Le 17/09/2021 à 10:38
Bonjour,

Avoir un gestion saine de ces mots de passes demande une certaine organisation .

Déjà les voir en 3 types de sites/app/services :

> sensible (banque, administratif, web services liés au foyer ou l'on habite comme les télécoms/gaz/eau ... )
> consumérisme (achat de bien et / ou service en ligne)
> le futile (discussion et divertissement ligne , musique, jeux video, film, discussion ... )

On ne se connecte pas sur le site de sa banque, ou de son opérateur de gaz tous les jours ... Le mieux ? Privilégier la retenue de l'identifiant , et faire mot de passe oublier utiliser ou utiliser une double authentification. A minima "tenir une liste" , avec l'identifiant de la ou l'on s'inscrit .

Même chose pour les sites "consumériste" . On ne fait pas ses courses en lignes tous les jours, comme on n’achète pas des chaussures tous les jours ...

Pour le futile, la franchement faux pas s'emmerder. A tout casser c'est 2/3 mots de passes ... Un compte Tiktok/Twitter/FB , qui ne peut pas retenir 3 mots ?

Au plus la fréquence d'utilisation est faible, au plus le risque de piratage est important ... Il est plus grave de se faire siphonner son compte des impôts que son compte Facebook ou Steam ...
1  0