AGénéral

Authentication (ou Authentification)

Définition complète et explications détaillées

L'authentification est le mécanisme qui vérifie l'identité d'un utilisateur : prouver qu'il est bien celui qu'il prétend être. C'est l'étape ou l'on présente un mot de passe, un code reçu par SMS ou une empreinte digitale.

On la confond souvent avec l'autorisation, qui est une question différente et postérieure : une fois l'identité établie, l'autorisation détermine ce que cette personne a le droit de faire. L'authentification répond à "qui es-tu", l'autorisation à "qu'as-tu le droit de faire".

Les trois facteurs d'authentification

  • Ce que vous savez : un mot de passe, un code PIN, une réponse à une question secrète.
  • Ce que vous possédez : un téléphone qui reçoit un code, une clé physique, une application d'authentification.
  • Ce que vous etes : une empreinte digitale, une reconnaissance faciale, une empreinte vocale.

L'authentification à deux facteurs, souvent abrégée 2FA, combine deux catégories différentes. Demander deux mots de passe ne constitue pas une double authentification : les deux appartiennent au même facteur.

Les méthodes courantes sur le web

  • Session avec cookie. Le serveur crée une session après connexion et dépose un cookie. Simple, éprouvé, adapté à un site classique.
  • Jeton JWT. Un jeton signé contient les informations d'identité et voyage à chaque requête. Pratique pour des API et des applications mobiles, mais délicat à révoquer avant expiration.
  • OAuth 2.0 et OpenID Connect. Le "Se connecter avec Google" : un fournisseur tiers atteste de l'identité. L'utilisateur n'a pas de nouveau mot de passe à retenir, et vous ne stockez aucun secret.
  • Lien magique. Un lien unique envoyé par email remplace le mot de passe. Simple pour l'utilisateur, dépendant de la sécurité de sa boîte mail.
  • Passkeys. Une clé cryptographique liée à l'appareil, sans mot de passe. La méthode qui progresse le plus vite, car elle résiste par construction au hameçonnage.

Les erreurs qu'on rencontre le plus souvent

  • Stocker les mots de passe en clair, ou avec un chiffrement réversible. Un mot de passe se stocke haché, avec un algorithme conçu pour cela comme bcrypt ou Argon2. Jamais chiffré, jamais lisible.
  • Des messages d'erreur trop bavards. Réponde "cet email n'existe pas" indiquer à un attaquant quels comptes existent. Un message unique pour toute erreur de connexion vaut mieux.
  • Aucune limitation des tentatives. Sans limite de fréquence, un mot de passe faible tombe en quelques heures.
  • Des jetons à durée infinie. Un jeton sans expiration volé reste valable indéfiniment.
  • Oublier la déconnexion cote serveur. Supprimer le cookie du navigateur ne suffit pas si la session reste active cote serveur.
👉 Si votre application manipule des données sensibles, activez la double authentification avant d'imposer des mots de passe complexes : elle protège beaucoup plus efficacement, et frustre bien moins les utilisateurs.
Sécurisez l'authentification de votre application mobile.

Termes associés