Implémenter la connexion
- Passwordless with Universal Login
- Passwordless Authentication with Universal Login
- Passwordless Authentication with Embedded Login
Utiliser les SMS et le courriel comme facteurs d’authentification
- Les numéros de téléphone ne suffisent pas à l’authentification des utilisateurs. Le système d’acheminement téléphonique SS7 utilisé par les réseaux cellulaires présente des faiblesses connues, si bien qu’il n’est pas recommandé comme facteur d’authentification. Il existe de nombreux vecteurs d’attaque, allant de l’ingénierie sociale au remplacement de cartes SIM et à l’achat d’accès au réseau SS7.
- La possession d’une adresse courriel ne suffit pas à l’authentification des utilisateurs (les alias, le transfert de courriels et les comptes partagés par plusieurs personnes en sont quelques exemples). Les fournisseurs de courriel n’appliquent pas tous les mêmes pratiques de sécurité, et certains n’exigent aucune vérification de l’identité de l’utilisateur. SMTP est un très ancien protocole, et de nombreux fournisseurs acheminent encore le trafic SMTP sans chiffrement, ce qui accroît le risque d’interception.
Se prémunir contre les attaques d’hameçonnage
- L’utilisateur clique sur un lien dans un courriel ou sur un site Web malveillant.
- L’utilisateur arrive sur le faux site de l’attaquant, où il est invité à entrer son numéro de téléphone pour s’authentifier.
- L’utilisateur entre son numéro de téléphone, et l’attaquant saisit ce même numéro dans l’application légitime.
- L’application légitime envoie un SMS à l’utilisateur.
- L’utilisateur saisit le code à usage unique sur le site Web de l’attaquant.
- L’attaquant peut maintenant se connecter au site Web légitime.
Prévenir les attaques par force brute
- Seul le code à usage unique (ou le lien) émis le plus récemment sera accepté. Dès qu’un nouveau code ou lien est émis, tous les précédents sont invalidés. Une fois utilisé, le plus récent est lui aussi invalidé.
- Un maximum de trois tentatives infructueuses de saisie d’un même code à usage unique est autorisé. Après cela, il faudra demander un nouveau code.
- Le code à usage unique émis sera valide pendant trois minutes (par défaut) avant d’expirer.
- Si un utilisateur sans mot de passe a été bloqué administrativement, Auth0 n’enverra aucun code OTP par SMS ou par courriel tant que l’utilisateur n’aura pas été débloqué. Ce comportement évite d’envoyer des requêtes inutiles à vos fournisseurs de SMS et de courriel.
Prévenir les attaques d’énumération d’utilisateurs
Lier des comptes
Définir l’en-tête auth0-forwarded-for pour la limite de requêtes
/passwordless/start est assorti d’une limite de débit de 50 requêtes par heure et par adresse IP. Si vous appelez l’API côté serveur, l’adresse IP de votre backend peut facilement atteindre ces limites de débit. Pour savoir comment résoudre ce problème, consultez la section sur la limitation du débit dans les points de terminaison Passwordless de Utiliser les API Passwordless.