AccueilExplorerIndex A–ZMenaces
CODEX / CYBERSÉCURITÉ / AUTHENTIFICATION

Authentification

CyberSynthèseMAJ 2026-10-09 · #auth #mots de passe #mfa #passkeys

Mots de passe, MFA, passkeys, OAuth : prouver qui on est sans se faire voler. Le guide défensif complet.

Mots de passe : la fin d'une époque

  • Gestionnaire (Bitwarden, KeePass…) : un mot de passe unique et long par site, vous n'en retenez qu'un seul.
  • 4 mots aléatoires valent mieux que P@ssw0rd! (entropie + mémorisation).
  • Jamais réutilisé : une fuite ailleurs ne doit pas ouvrir vos comptes (credential stuffing).
⚠ Vérifiez vos adresses sur haveibeenpwned.com et changez tout mot de passe compromis.

MFA : le deuxième verrou

Le mot de passe seul ne suffit plus : ajoutez un second facteur. Hiérarchie : clé FIDO2 (imbattable) > TOTP (appli type Aegis) > SMS (vulnérable au SIM-swap, à n'utiliser qu'en dernier recours).

Passkeys & « Continuer avec »

Les passkeys (WebAuthn) remplacent le mot de passe par une clé cryptographique liée à votre appareil + biométrie : résistantes au phishing par construction. Le bouton « Continuer avec … » délègue l'authentification via OAuth2/OIDC : pratique, mais vérifiez les scopes demandés.

Côté développeur

  • Mots de passe hachés (Argon2, bcrypt), jamais chiffrés, jamais en clair, jamais en log.
  • Rate limiting + verrouillage progressif contre le bourrage.
  • Sessions : cookies HttpOnly; Secure; SameSite, déconnexion qui révoque vraiment.
✔ Pour aller plus loin : relisez la fiche Cryptographie.