FIDO2 / WebAuthn
generalDéfinition
FIDO2 est un ensemble de standards ouverts développé par l'Alliance FIDO (Fast IDentity Online) et le W3C pour permettre une authentification forte sans mot de passe, résistante au phishing, basée sur la cryptographie à clé publique. Il comprend deux composants : WebAuthn (Web Authentication API, standard W3C) qui définit l'API JavaScript permettant aux applications web de s'interfacer avec des authentificateurs, et CTAP2 (Client to Authenticator Protocol) qui définit la communication entre le navigateur/OS et l'authentificateur physique (clé de sécurité, smartphone). Le fonctionnement de FIDO2 repose sur un mécanisme de challenge-response asymétrique lié au domaine. Lors de l'inscription, l'authentificateur génère une paire de clés publique/privée spécifique au domaine (rpId) et enregistre la clé publique sur le serveur. Lors de l'authentification, le serveur envoie un défi aléatoire, l'authentificateur signe ce défi avec la clé privée, et le serveur vérifie la signature avec la clé publique enregistrée. La clé privée ne quitte jamais l'authentificateur. La résistance au phishing est la propriété clé de FIDO2 : la signature est liée cryptographiquement à l'origine du site (rpId = nom de domaine). Si une page de phishing (exemple-phishing.com) tente d'utiliser les clés FIDO2 enregistrées pour example.com, l'authentificateur refusera car les domaines ne correspondent pas. C'est impossible à contourner, même avec une attaque AiTM transparente. Les types d'authentificateurs FIDO2 incluent : les clés de sécurité matérielles (YubiKey, FIDO2 Security Keys Google Titan, Nitrokey), les authentificateurs intégrés (Touch ID/Face ID sur iPhone via iCloud Keychain, Windows Hello via TPM, Android Biometrics), et les authentificateurs cross-platform (utiliser son iPhone pour authentifier sur un PC Windows via Bluetooth). Les passkeys sont la nouvelle génération FIDO2 conçue pour le grand public : stockées dans les gestionnaires de mots de passe (iCloud Keychain, Google Password Manager, 1Password, Bitwarden) et synchronisées entre appareils, elles offrent la sécurité FIDO2 avec la commodité d'un accès multi-device. Les passkeys éliminent complètement les mots de passe et sont résistantes au phishing par construction. Microsoft, Google, Apple, GitHub, Shopify, et des dizaines de grands services ont adopté les passkeys. Le NIST SP 800-63B (AAL3) reconnaît FIDO2 comme le plus haut niveau d'assurance pour l'authentification en ligne.
YubiKey et clés de sécurité matérielles FIDO2
Les clés de sécurité matérielles (hardware security keys) comme la YubiKey 5, la Google Titan Key, ou la Nitrokey FIDO2 sont des authentificateurs FIDO2 physiques qui stockent les clés privées dans une puce sécurisée (secure element) dont les données ne peuvent pas être extraites. La YubiKey 5 Series supporte FIDO2, FIDO U2F, PIV (Smart Card), OpenPGP, OATH TOTP/HOTP, et Yubico OTP. Elle résiste aux chocs, à l'eau, et ne nécessite pas de batterie. Pour les accès ultra-sensibles (administrateurs d'infrastructure critique, accès Cloud Root, Git signing), les clés matérielles sont le standard recommandé par les organisations comme Google (Project Zero, BeyondCorp) qui les impose à tous ses employés.
Passkeys — l'avenir de l'authentification sans mot de passe
Les passkeys (FIDO2 avec synchronisation) résolvent le problème historique de FIDO2 : les clés étaient liées à un device physique. Si la YubiKey est perdue ou le téléphone cassé, l'accès est bloqué. Les passkeys permettent la synchronisation sécurisée des clés privées via les gestionnaires de mots de passe des plateformes (Apple iCloud Keychain chiffré, Google Password Manager, Microsoft Authenticator). L'utilisateur enregistre sa passkey une fois et peut l'utiliser depuis n'importe quel de ses appareils Apple/Google/Windows. La biométrie (Face ID, empreinte) déverrouille la passkey localement sans jamais l'envoyer au serveur. L'adoption massive en 2024-2025 (Apple, Google, Microsoft, GitHub, PayPal) annonce la fin progressive des mots de passe.
FIDO2 Enterprise Attestation et conformité
Pour les déploiements enterprise, l'attestation FIDO2 permet au serveur de vérifier le modèle exact d'authentificateur utilisé lors de l'inscription. Cette fonctionnalité, combinée aux politiques d'accès conditionnel (Entra ID Conditional Access, Okta FastPass), permet d'exiger des clés de sécurité matérielles certifiées pour les accès aux ressources les plus sensibles. Des plateformes comme Entra ID (Microsoft) supportent les politiques d'accès différenciées : accès basique avec passkey logicielle, accès aux ressources critiques avec YubiKey physique uniquement. Cette granularité permet d'implémenter les exigences du NIST AAL3 pour les accès à haut risque.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h