CyberGlossary

Vulnérabilités

Authentification défaillante

Aussi appelé: Défauts d'identification et d'authentification, Contournement d'authentification

Définition

Catégorie de vulnérabilités où des failles d'authentification ou de gestion de session permettent à un attaquant d'usurper des comptes légitimes.

L'authentification défaillante couvre toute faille permettant de contourner la vérification d'identité d'une application : mots de passe faibles acceptés, absence de protection contre la force brute, jetons de session prévisibles ou sans expiration, flux de réinitialisation peu sûrs, MFA absent, défauts de signature JWT, stockage en clair des identifiants. Elle figure de longue date au Top 10 OWASP et constitue la base du credential stuffing et du détournement de comptes. Les défenses : mots de passe uniques et forts, MFA, limitation de débit et verrouillage, stockage robuste (Argon2/bcrypt avec sel), jetons de session signés à courte durée et flux de récupération audités.

Exemples

  • Application qui place l'ID de session dans l'URL et ne le renouvelle pas après login.
  • Réinitialisation de mot de passe avec un jeton numérique à 4 chiffres envoyé par e-mail.

Termes liés