Authentification
Mots de passe, MFA, passkeys, OAuth : prouver qui on est sans se faire voler. Le guide défensif complet.
Mots de passe : la fin d'une époque
- Gestionnaire (Bitwarden, KeePass…) : un mot de passe unique et long par site, vous n'en retenez qu'un seul.
- 4 mots aléatoires valent mieux que
P@ssw0rd!(entropie + mémorisation). - Jamais réutilisé : une fuite ailleurs ne doit pas ouvrir vos comptes (credential stuffing).
MFA : le deuxième verrou
Le mot de passe seul ne suffit plus : ajoutez un second facteur. Hiérarchie : clé FIDO2 (imbattable) > TOTP (appli type Aegis) > SMS (vulnérable au SIM-swap, à n'utiliser qu'en dernier recours).
Passkeys & « Continuer avec »
Les passkeys (WebAuthn) remplacent le mot de passe par une clé cryptographique liée à votre appareil + biométrie : résistantes au phishing par construction. Le bouton « Continuer avec … » délègue l'authentification via OAuth2/OIDC : pratique, mais vérifiez les scopes demandés.
Côté développeur
- Mots de passe hachés (Argon2, bcrypt), jamais chiffrés, jamais en clair, jamais en log.
- Rate limiting + verrouillage progressif contre le bourrage.
- Sessions : cookies
HttpOnly; Secure; SameSite, déconnexion qui révoque vraiment.