Biometric Authentication
generalDéfinition
L'authentification biométrique est une méthode d'authentification qui vérifie l'identité d'un individu en analysant ses caractéristiques physiques ou comportementales uniques — empreintes digitales, reconnaissance faciale, iris, voix, ou rythme de frappe. Contrairement aux mots de passe (quelque chose que l'on sait) ou aux tokens (quelque chose que l'on possède), la biométrie repose sur ce que l'on est. Les modalités biométriques principales incluent les empreintes digitales (la plus déployée — Touch ID d'Apple, capteurs Windows Hello), la reconnaissance faciale (Face ID d'Apple, Windows Hello Face), la reconnaissance de l'iris (haute précision, déployée dans les passeports biométriques et contrôles aux frontières), la reconnaissance vocale, et la biométrie comportementale (rythme de frappe, dynamique de la souris — utilisée en fraude bancaire). La sécurité biométrique repose sur deux métriques. Le FAR (False Acceptance Rate) : probabilité qu'un système accepte une personne non autorisée. Le FRR (False Rejection Rate) : probabilité qu'un système rejette une personne autorisée. Ces deux taux sont inversement liés — réduire le FAR augmente le FRR. Les systèmes commerciaux visent un FAR < 1/100 000 pour la reconnaissance faciale et < 1/50 000 pour les empreintes. La biométrie présente une limitation fondamentale : contrairement à un mot de passe, une biométrie compromise ne peut pas être changée. Si la base de données d'empreintes digitales d'une entreprise est volée, les employés ne peuvent pas se "changer les empreintes". C'est pourquoi les standards modernes (FIDO2, Windows Hello) ne transmettent jamais les données biométriques hors de l'appareil — la vérification se fait localement, et seule la preuve cryptographique (signature) est envoyée au serveur. La biométrie déverrouille la clé privée locale, qui signe le challenge d'authentification.
Biométrie dans FIDO2 et Windows Hello
FIDO2 et Windows Hello utilisent la biométrie comme facteur local de déverrouillage de la clé privée, jamais comme credential transmis au serveur. La biométrie (empreinte, visage) est vérifiée par le TPM (Trusted Platform Module) ou l'enclave sécurisée de l'appareil. Si elle correspond, la clé privée stockée dans le TPM est déverrouillée pour signer le challenge du serveur. Le serveur ne reçoit jamais la biométrie ni même un hash — seulement la signature cryptographique. Cette architecture garantit que la compromission du serveur n'expose pas les données biométriques des utilisateurs.
Liveness Detection contre les spoofing attacks
Les attaques de présentation (Presentation Attacks ou Spoofing) tentent de tromper les capteurs biométriques avec des artefacts : une photo haute résolution pour la reconnaissance faciale, un moule en silicone pour les empreintes, un enregistrement audio pour la voix. La Liveness Detection (détection du vivant) est la contre-mesure : les systèmes modernes vérifient que la biométrie provient d'un sujet vivant. Pour la reconnaissance faciale : détection de profondeur (Face ID utilise un capteur infrarouge 3D), demande de clignements ou mouvements aléatoires. Pour les empreintes : détection de capacité électrique ou de la conductivité du doigt vivant. Les standards ISO/IEC 30107-3 définissent les niveaux de protection contre les attaques de présentation.
RGPD et biométrie — données sensibles
Le RGPD classe les données biométriques comme des données sensibles de catégorie spéciale (Article 9), soumises à des restrictions particulières de traitement. Le traitement de données biométriques pour l'identification unique de personnes physiques nécessite une base légale spécifique : consentement explicite, nécessité pour des motifs de sécurité publique, ou intérêt vital. Les employeurs qui déploient la biométrie (badgeuse par empreinte, contrôle d'accès facial) doivent réaliser une AIPD (Analyse d'Impact sur la Protection des Données), recueillir le consentement ou justifier d'une autre base légale, et proposer une alternative non-biométrique aux employés qui refusent. La CNIL a sanctionné plusieurs entreprises pour déploiement non conforme de systèmes biométriques.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h