- Elle réduit au minimum la friction lors de la connexion. Un geste simple et familier permet aux utilisateurs de s’authentifier.
- C’est la seule méthode d’authentification web qui résiste à l’hameçonnage.
- Elle repose sur une norme et est prise en charge par les navigateurs et les systèmes d’exploitation
- Les authentificateurs itinérants sont amovibles et multiplateformes, comme une YubiKey, et peuvent être utilisés sur plusieurs appareils. Pour s’authentifier avec un authentificateur itinérant, vous devez le connecter à l’appareil (par USB, NFC ou Bluetooth), fournir une preuve de présence (en le touchant, par exemple) et, au besoin, effectuer une vérification de l’utilisateur, par exemple en entrant un NIP.
- Les authentificateurs de plateforme sont associés à un appareil et fonctionnent uniquement sur cet appareil. Par exemple, la Touch Bar du MacBook, Windows Hello, Touch ID/Face ID sur iOS, ainsi que la reconnaissance faciale ou d’empreinte sur Android. Les données biométriques sont stockées sur l’appareil et ne sont jamais envoyées au serveur. Lorsque la biométrie ne peut pas être utilisée, d’autres méthodes d’authentification sont généralement offertes. Par exemple, si vous portez un masque, au lieu d’utiliser Face ID, vous pouvez entrer votre code d’accès.
WebAuthn et les origines Web
Authentificateurs itinérants
- Les utilisateurs s’authentifient avec leur nom d’utilisateur et leur mot de passe.
- On leur demande de sélectionner la méthode d’authentification qu’ils souhaitent enrôler.
- S’ils choisissent les clés de sécurité, une liste d’instructions leur est présentée.
- On leur demande ensuite d’insérer leur clé de sécurité.
- L’appareil affiche ensuite son interface utilisateur native pour terminer le défi par clé de sécurité.
- Les utilisateurs peuvent donner un nom à la clé afin de pouvoir l’identifier plus tard, au cas où ils en enrôleraient plusieurs.


Authentificateurs de plateforme
- Les utilisateurs s’authentifient avec leur nom d’utilisateur et leur mot de passe.
- Ils enrôlent une autre méthode d’authentification , comme SMS, Push ou OTP temporel.
- Ils donnent un nom à leur appareil pour pouvoir l’identifier plus tard.


WebAuthn comme authentification multifacteur
Lorsque les utilisateurs s’authentifient avec WebAuthn, ils utilisent quelque chose qu’ils possèdent comme facteur d’authentification : une clé de sécurité ou un appareil.Les clés de sécurité et la biométrie de l’appareil prennent toutes deux en charge la vérification de l’utilisateur, qui exige que les utilisateurs fournissent quelque chose qu’ils connaissent (un NIP ou un code d’accès) et quelque chose qu’ils sont (comme des caractéristiques biométriques).Avec la biométrie de l’appareil, la vérification de l’utilisateur est toujours effectuée. Pour l’effectuer avec des clés de sécurité, vous devez configurer Auth0 de façon à exiger un NIP. Les utilisateurs devront alors saisir un NIP, stocké uniquement dans la clé de sécurité, pour terminer l’authentification. Une fois la vérification de l’utilisateur effectuée, les utilisateurs peuvent se connecter avec WebAuthn comme seule méthode d’authentification et ainsi bénéficier d’une authentification multifacteur.En utilisant WebAuthn pour l’authentification combinée à la vérification de l’utilisateur, vous remplacez non seulement le mot de passe par une solution beaucoup plus simple à utiliser, mais vous éliminez aussi le besoin d’une étape d’authentification supplémentaire lorsque l’authentification multifacteur est requise.