FIDO2
Qu'est-ce que FIDO2 ?
FIDO2Standard ouvert d'authentification de la FIDO Alliance combinant WebAuthn (API navigateur) et CTAP (protocole des authentificateurs) pour une connexion sans mot de passe et résistante à l'hameçonnage.
FIDO2 est le terme générique pour deux spécifications complémentaires : WebAuthn, une API JavaScript du W3C (le Niveau 1 est devenu Recommandation en mars 2019 et le Niveau 2 en avril 2021) qui permet aux parties de confiance de créer et vérifier des identifiants à clé publique, et le Client to Authenticator Protocol (CTAP), qui permet aux navigateurs de dialoguer avec des authentificateurs externes via USB, NFC ou Bluetooth. CTAP2 est le protocole de FIDO2 ; l'ancien CTAP1 n'est autre que U2F, ce qui assure la compatibilité avec les clés de sécurité existantes.
À l'enregistrement, l'authentificateur génère une paire de clés ECDSA (ES256/P-256) ou EdDSA liée à l'origine de la partie de confiance et renvoie la clé publique accompagnée d'une déclaration d'attestation. À l'authentification, le serveur envoie un défi aléatoire ; la clé privée — libérée seulement après présence et vérification de l'utilisateur (toucher, biométrie ou PIN) — signe le défi avec l'origine. Comme les signatures sont liées à l'origine réelle et ne quittent jamais l'appareil, FIDO2 déjoue par conception l'hameçonnage, le rejeu et le credential stuffing ; un compteur de signatures monotone signale aussi les authentificateurs clonés. Il prend en charge le second facteur comme les flux entièrement sans mot de passe, et constitue la base technique des passkeys qu'Apple, Google et Microsoft ont commencé à déployer en 2022.
flowchart LR A[L'utilisateur visite le site] --> B[Le serveur envoie un défi aléatoire et le RP ID] B --> C[Le navigateur appelle l'authentificateur via WebAuthn] C --> D[L'utilisateur vérifie : toucher, biométrie ou PIN] D --> E[La clé privée signe le défi et l'origine] E --> F[Le serveur vérifie la signature avec la clé publique stockée] F --> G[Accès accordé]
● Exemples
- 01
Enregistrer une YubiKey 5 comme second facteur sur un compte GitHub.
- 02
Connexion sans mot de passe à Microsoft Entra ID avec un authentificateur de plateforme via Windows Hello.
● Questions fréquentes
Qu'est-ce que FIDO2 ?
Standard ouvert d'authentification de la FIDO Alliance combinant WebAuthn (API navigateur) et CTAP (protocole des authentificateurs) pour une connexion sans mot de passe et résistante à l'hameçonnage. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie FIDO2 ?
Standard ouvert d'authentification de la FIDO Alliance combinant WebAuthn (API navigateur) et CTAP (protocole des authentificateurs) pour une connexion sans mot de passe et résistante à l'hameçonnage.
Comment se défendre contre FIDO2 ?
Les défenses contre FIDO2 combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de FIDO2 ?
Noms alternatifs courants : FIDO 2.0.