Les mots de passe vont-ils disparaître ?

Les mots de passe vont-ils disparaître ?

Les clés d’accès transforment l’authentification, mais les mots de passe restent ancrés dans les systèmes anciens et les procédures de récupération des comptes. Découvrez comment mener une transition progressive et plus sûre.

Les mots de passe ne sont plus le seul moyen pratique de se connecter. Les clés d’accès, les clés de sécurité matérielles, les identifiants liés à un appareil et l’identité fédérée peuvent offrir une protection plus solide tout en demandant moins d’efforts à l’utilisateur. Pourtant, les mots de passe restent profondément ancrés dans les sites web, les annuaires d’entreprise, les applications anciennes et les procédures de récupération des comptes. Il est peu probable qu’ils disparaissent partout en même temps.

Pourquoi les mots de passe persistent

  • Prise en charge universelle : presque tous les appareils et applications acceptent un nom d’utilisateur et un mot de passe sans matériel dédié.

  • Systèmes anciens : de nombreuses applications métier, de nombreux protocoles et de nombreuses intégrations avec des annuaires ont été conçus pour une authentification par mot de passe.

  • Procédures de récupération connues : les organisations disposent déjà de procédures de réinitialisation des mots de passe et d’assistance, même si ces procédures peuvent elles-mêmes être la cible d’attaques.

  • Coût du déploiement : remplacer le mode d’authentification a des répercussions sur l’enrôlement, la gestion des appareils, l’assistance, l’accessibilité, les partenaires et la reprise après sinistre, et pas seulement sur l’écran de connexion.

Ces avantages expliquent l’adoption des mots de passe, mais ne les rendent pas sûrs par nature. Un mot de passe peut être dérobé par hameçonnage, réutilisé, deviné, enregistré par un logiciel malveillant ou exposé en raison d’un stockage insuffisamment sécurisé côté serveur.

Ce que signifie réellement « sans mot de passe »

Une clé d’accès repose sur la cryptographie à clé publique. Le service stocke une clé publique, tandis que la clé privée reste protégée par l’appareil de l’utilisateur ou son fournisseur d’identifiants. L’utilisateur déverrouille ce moyen d’authentification à l’aide d’un facteur local, comme le code PIN de l’appareil ou une donnée biométrique. La donnée biométrique n’est pas transmise au site web.

Comme le moyen d’authentification est lié à l’identité du site légitime, les clés d’accès peuvent résister aux attaques par relais d’identifiants utilisées par les sites d’hameçonnage. Elles évitent aussi au serveur de devoir stocker un secret réutilisable sous forme de mot de passe. Les clés de sécurité FIDO offrent des propriétés similaires de résistance à l’hameçonnage et peuvent être utiles aux administrateurs et aux utilisateurs particulièrement exposés.

Une connexion principale sans mot de passe ne signifie pas automatiquement que les mots de passe ont disparu de l’ensemble du parcours. Une solution de secours peu sûre par e-mail, un appel à l’assistance, un code de récupération ou un ancien protocole peuvent encore permettre de contourner la méthode plus robuste. La migration doit donc couvrir l’enrôlement, la récupération des comptes, le remplacement des moyens d’authentification, la révocation des sessions et les accès via des systèmes anciens.

Un plan concret pour les organisations

  1. Cartographiez les parcours d’authentification. Incluez les applications mobiles, les API, les VPN, les administrateurs, les comptes de service, la récupération des comptes et les accès de tiers.

  2. Protégez d’abord les comptes dont la compromission aurait les conséquences les plus importantes. Proposez des méthodes résistantes à l’hameçonnage et imposez-les pour les accès privilégiés lorsque cela est possible.

  3. Modernisez la gestion des mots de passe encore utilisés. Privilégiez la longueur, la vérification des mots de passe compromis, la prise en charge des gestionnaires de mots de passe, le hachage sécurisé et les réinitialisations déclenchées en cas de risque, plutôt que les changements périodiques ou les règles imposant certains types de caractères.

  4. Concevez la récupération avec le même niveau de garantie. Une authentification plus robuste perd tout son intérêt si un échange avec l’assistance permet de la réinitialiser sur la base de preuves insuffisantes.

  5. Mesurez l’adoption et le recours aux solutions de secours. Suivez les enrôlements réussis, les échecs de récupération, le trafic utilisant d’anciens protocoles et les comptes qui reposent encore uniquement sur des mots de passe.

  6. Supprimez progressivement les solutions de secours. Conservez une procédure d’urgence testée, mais ne laissez pas subsister pour chaque compte utilisant une clé d’accès une voie d’accès permanente reposant sur un mot de passe peu sûr.

Ce que vous pouvez faire dès maintenant

  • Utilisez les clés d’accès lorsque des services de confiance les proposent.

  • Pour les mots de passe encore nécessaires, utilisez un gestionnaire de mots de passe et un mot de passe long et différent pour chaque compte.

  • Activez l’authentification multifacteur ; privilégiez les clés d’accès ou les clés de sécurité pour les comptes importants.

  • Protégez le compte de messagerie et l’appareil utilisés pour la récupération au moins aussi soigneusement que le service lui-même.

  • Remplacez rapidement un mot de passe dès qu’une exposition liée à une fuite de données ou une compromission est détectée.

Conclusion

Les mots de passe perdront de leur importance avant de disparaître. À court terme, l’objectif n’est pas d’adopter une appellation marketing, mais de faire en sorte que le vol ou la découverte d’un seul secret réutilisable ne suffise plus à prendre le contrôle d’un compte. Les clés d’accès et les moyens d’authentification résistants à l’hameçonnage constituent une voie prometteuse, tandis que des mesures de sécurité bien conçues pour les mots de passe restent nécessaires pendant la transition.

Pour plus de détails sur la mise en œuvre, consultez les recommandations du NIST sur l’authentification et les ressources de FIDO Alliance sur les clés d’accès.