Authentification par lien magique
Qu'est-ce que Authentification par lien magique ?
Authentification par lien magiqueFlux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture.
L'authentification par lien magique remplace l'etape du mot de passe par une URL unique et a duree limitee envoyee sur un canal que l'utilisateur controle deja, generalement son e-mail principal ou un numero verifie. Le lien contient un jeton signe a courte duree de vie (souvent un JWT ou un nonce opaque) que l'application valide pour ouvrir une session. Slack, Notion, Substack, Vercel et beaucoup de SaaS l'utilisent comme flux par defaut, car il evite la reutilisation et le stockage des mots de passe. Le NIST SP 800-63B le classe comme authentifieur hors bande (AAL2) si le canal est suffisamment independant. Les risques sont le phishing du lien, le piratage de la boite mail et les relais AiTM ; les contre-mesures sont TTL courts, binding device, jetons usage unique et combinaison avec passkey ou controle de confiance.
● Exemples
- 01
Espaces Slack qui permettent de se connecter en cliquant sur un lien valable 15 minutes envoye sur la messagerie professionnelle.
- 02
La commande 'vercel login' du CLI Vercel qui envoie un lien de verification pour authentifier la session terminal.
● Questions fréquentes
Qu'est-ce que Authentification par lien magique ?
Flux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie Authentification par lien magique ?
Flux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture.
Comment fonctionne Authentification par lien magique ?
L'authentification par lien magique remplace l'etape du mot de passe par une URL unique et a duree limitee envoyee sur un canal que l'utilisateur controle deja, generalement son e-mail principal ou un numero verifie. Le lien contient un jeton signe a courte duree de vie (souvent un JWT ou un nonce opaque) que l'application valide pour ouvrir une session. Slack, Notion, Substack, Vercel et beaucoup de SaaS l'utilisent comme flux par defaut, car il evite la reutilisation et le stockage des mots de passe. Le NIST SP 800-63B le classe comme authentifieur hors bande (AAL2) si le canal est suffisamment independant. Les risques sont le phishing du lien, le piratage de la boite mail et les relais AiTM ; les contre-mesures sont TTL courts, binding device, jetons usage unique et combinaison avec passkey ou controle de confiance.
Comment se défendre contre Authentification par lien magique ?
Les défenses contre Authentification par lien magique combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Authentification par lien magique ?
Noms alternatifs courants : Lien magique, Lien de connexion unique, Lien sans mot de passe.
● Termes liés
- identity-access№ 793
Passkey
Identifiant FIDO2/WebAuthn résistant à l'hameçonnage : paire de clés asymétriques liée au matériel ou synchronisable, qui remplace le mot de passe par un défi-réponse cryptographique.
- identity-access№ 1066
Connexion sociale
Modele d'authentification ou les utilisateurs se connectent a un site tiers en utilisant leur identite existante chez Google, Apple, Microsoft, Facebook, GitHub ou des fournisseurs similaires.
- identity-access№ 708
Authentification multifacteur (MFA)
Méthode d'authentification exigeant au moins deux facteurs indépendants — généralement de catégories différentes — avant d'accorder l'accès.
- attacks№ 821
Hameçonnage
Attaque d'ingénierie sociale où un attaquant se fait passer pour une entité de confiance afin de pousser la victime à révéler des identifiants, transférer de l'argent ou exécuter un logiciel malveillant.
- identity-access№ 1018
Gestion des sessions
Ensemble de contrôles qui émettent, maintiennent, rafraîchissent et révoquent une session authentifiée, liant l'identité de l'utilisateur aux requêtes suivantes jusqu'à la déconnexion ou l'expiration.
- identity-access№ 076
Authentification
Processus consistant à vérifier qu'une entité — utilisateur, appareil ou service — est bien celle qu'elle prétend être avant de lui accorder un accès.