Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 643

Authentification par lien magique

Qu'est-ce que Authentification par lien magique ?

Authentification par lien magiqueFlux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture.


L'authentification par lien magique remplace l'etape du mot de passe par une URL unique et a duree limitee envoyee sur un canal que l'utilisateur controle deja, generalement son e-mail principal ou un numero verifie. Le lien contient un jeton signe a courte duree de vie (souvent un JWT ou un nonce opaque) que l'application valide pour ouvrir une session. Slack, Notion, Substack, Vercel et beaucoup de SaaS l'utilisent comme flux par defaut, car il evite la reutilisation et le stockage des mots de passe. Le NIST SP 800-63B le classe comme authentifieur hors bande (AAL2) si le canal est suffisamment independant. Les risques sont le phishing du lien, le piratage de la boite mail et les relais AiTM ; les contre-mesures sont TTL courts, binding device, jetons usage unique et combinaison avec passkey ou controle de confiance.

Exemples

  1. 01

    Espaces Slack qui permettent de se connecter en cliquant sur un lien valable 15 minutes envoye sur la messagerie professionnelle.

  2. 02

    La commande 'vercel login' du CLI Vercel qui envoie un lien de verification pour authentifier la session terminal.

Questions fréquentes

Qu'est-ce que Authentification par lien magique ?

Flux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture. Cette notion relève de la catégorie Identité et accès en cybersécurité.

Que signifie Authentification par lien magique ?

Flux de connexion sans mot de passe ou l'utilisateur recoit une URL a usage unique par e-mail ou SMS, qui authentifie la session a l'ouverture.

Comment fonctionne Authentification par lien magique ?

L'authentification par lien magique remplace l'etape du mot de passe par une URL unique et a duree limitee envoyee sur un canal que l'utilisateur controle deja, generalement son e-mail principal ou un numero verifie. Le lien contient un jeton signe a courte duree de vie (souvent un JWT ou un nonce opaque) que l'application valide pour ouvrir une session. Slack, Notion, Substack, Vercel et beaucoup de SaaS l'utilisent comme flux par defaut, car il evite la reutilisation et le stockage des mots de passe. Le NIST SP 800-63B le classe comme authentifieur hors bande (AAL2) si le canal est suffisamment independant. Les risques sont le phishing du lien, le piratage de la boite mail et les relais AiTM ; les contre-mesures sont TTL courts, binding device, jetons usage unique et combinaison avec passkey ou controle de confiance.

Comment se défendre contre Authentification par lien magique ?

Les défenses contre Authentification par lien magique combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Quels sont les autres noms de Authentification par lien magique ?

Noms alternatifs courants : Lien magique, Lien de connexion unique, Lien sans mot de passe.

Termes liés