NIST SP 800-63B-4 : recommandations sur l’authentification et les mots de passe

NIST SP 800-63B-4 : recommandations sur l’authentification et les mots de passe

Un guide pratique de NIST SP 800-63B-4 : niveaux d’assurance d’authentification, règles modernes pour les mots de passe, résistance à l’hameçonnage et récupération de compte.

NIST SP 800-63B-4, publié le 31 juillet 2025, présente les recommandations actuelles du National Institute of Standards and Technology des États-Unis en matière d’authentification et de gestion des authentificateurs. Ce document remplace l’idée selon laquelle tous les services devraient appliquer les mêmes règles de connexion par une approche fondée sur l’impact, le risque et la solidité des éléments de preuve présentés par l’abonné.

Il s’agit de recommandations techniques, et non d’une loi universelle. Les organisations doivent toujours adapter leur mise en œuvre aux réglementations applicables, aux menaces et aux populations d’utilisateurs concernées.

Niveaux d’assurance d’authentification

AAL1

AAL1 offre un niveau de confiance de base quant au fait que la personne accédant à un compte contrôle un authentificateur qui lui est associé. L’authentification à un seul facteur est autorisée. Un mot de passe peut satisfaire à ce niveau s’il est mis en œuvre conformément aux exigences applicables au système de vérification. Toutefois, les services présentant des risques plus élevés ne devraient pas présumer qu’AAL1 suffit.

AAL2

AAL2 exige deux facteurs d’authentification distincts. Un service doit proposer au moins une option résistante à l’hameçonnage. Un mot de passe associé à un code généré par une application d’authentification peut fournir deux facteurs, mais un code à usage unique saisi manuellement n’est pas en lui-même résistant à l’hameçonnage, car un site proxy convaincant peut le relayer. Les clés d’accès liées à un appareil approprié ou les clés de sécurité FIDO peuvent offrir une meilleure résistance à l’hameçonnage.

AAL3

AAL3 offre un très haut niveau de confiance et exige une authentification résistante à l’hameçonnage utilisant une clé cryptographique non exportable. Le protocole et l’authentificateur doivent résister à l’usurpation du système de vérification, et le processus d’authentification utilise deux facteurs distincts. Les authentificateurs cryptographiques reposant sur du matériel sont couramment utilisés à ce niveau.

Exigences modernes pour les mots de passe

Les recommandations du NIST sur les mots de passe tiennent compte du comportement réel des utilisateurs et des attaquants :

  • Longueur : un mot de passe utilisé comme seul facteur d’authentification doit comporter au moins 15 caractères. Un mot de passe utilisé uniquement dans le cadre d’une authentification multifacteur peut avoir une longueur minimale de huit caractères. Les systèmes de vérification devraient autoriser une longueur maximale d’au moins 64 caractères.

  • Pas de règles de composition arbitraires : les services ne devraient pas imposer un mélange de majuscules, de chiffres et de symboles. Ces règles tendent à produire des schémas prévisibles.

  • Pas de changement périodique imposé : les mots de passe ne devraient pas être changés selon un calendrier fixe, sauf si des éléments indiquent que l’authentificateur a été compromis.

  • Détection des valeurs compromises : le mot de passe proposé doit être comparé dans son intégralité à une liste de blocage comprenant des valeurs courantes, prévisibles ou compromises.

  • Facilité d’utilisation : les gestionnaires de mots de passe, le remplissage automatique et le collage devraient être autorisés. Les espaces et un large éventail de caractères devraient être acceptés.

  • Résistance aux tentatives de deviner le mot de passe en ligne : les systèmes de vérification doivent limiter la fréquence des tentatives infructueuses.

Une vérification dans les données issues de fuites qui préserve la confidentialité peut contribuer à satisfaire à l’exigence de liste de blocage. Le mot de passe proposé devrait être vérifié sans que le mot de passe en clair ni son empreinte de hachage complète soient divulgués au prestataire chargé de la recherche.

Cycle de vie des authentificateurs et récupération de compte

La sécurité de l’authentification ne se limite pas à l’écran de connexion. Un service doit disposer de procédures encadrées pour associer un nouvel authentificateur, remplacer un appareil perdu, révoquer un authentificateur volé, délivrer des codes de récupération et rétablir l’accès sans faire du personnel d’assistance un moyen facile de contourner les protections. Les opérations de récupération devraient déclencher des notifications, et les modifications à haut risque devraient faire l’objet de vérifications supplémentaires.

Gestion des sessions

Après l’authentification, la session fait office de justificatif d’authentification. Les services devraient protéger les secrets de session, appliquer des délais d’expiration appropriés pour l’inactivité et la durée totale, exiger une nouvelle authentification pour les actions sensibles et mettre fin aux sessions lorsqu’une compromission ou la perte d’un authentificateur est signalée. Une authentification forte à la connexion ne peut pas compenser l’exposition d’un jeton de session à longue durée de vie.

Ce que les organisations devraient changer

  • Remplacez les règles de composition et les changements périodiques par des exigences de longueur, une détection des mots de passe compromis et une limitation de la fréquence des tentatives.

  • Proposez une authentification résistante à l’hameçonnage et privilégiez-la pour les administrateurs et les transactions à fort impact.

  • Examinez la récupération de compte, le remplacement des authentificateurs et la révocation des sessions dans le cadre d’une approche commune de l’assurance d’authentification.

  • Documentez le niveau AAL requis pour chaque service et les raisons de ce choix ; ne qualifiez pas systématiquement de résistants à l’hameçonnage les parcours associant un mot de passe et un code.

L’ensemble des exigences normatives et des notes de mise en œuvre est disponible dans la publication officielle SP 800-63B-4.