Le NCSC recommandera les clés d’accès comme méthode de connexion privilégiée lorsqu’elles sont disponibles

Le Centre national de cybersécurité du Royaume-Uni a annoncé qu’il commencerait à conseiller aux utilisateurs d’employer des clés d’accès chaque fois que les services en ligne les prennent en charge,...

Le Centre national de cybersécurité du Royaume-Uni a annoncé qu’il commencerait à conseiller aux utilisateurs d’employer des clés d’accès chaque fois que les services en ligne les prennent en charge, la vérification en deux étapes (2SV) restant l’option de secours lorsque les clés d’accès ne sont pas disponibles. Cette évolution a été annoncée lors de CYBERUK 2026, à Glasgow, et sera progressivement intégrée aux recommandations de l’agence plutôt que mise en œuvre en une seule fois.

Le NCSC a déclaré que cette mise à jour faisait suite à un travail approfondi mené avec des opérateurs de sites web, des développeurs d’applications, des entreprises technologiques et l’Alliance FIDO, ainsi qu’à des recherches techniques et sociologiques sur la manière dont les utilisateurs se servent réellement des systèmes de connexion.

Pourquoi les recommandations évoluent

Dans un document publié parallèlement à cette annonce, l’agence a comparé les méthodes de connexion courantes du point de vue d’un utilisateur individuel. Elle a étudié l’ensemble du cycle de vie des identifiants, notamment leur création, leur stockage, leur utilisation, leur synchronisation, leur récupération et leur révocation, et a évalué les types d’attaques les plus souvent observés lors d’incidents réels.

Le NCSC a indiqué que les formes traditionnelles d’authentification multifacteur, comme les mots de passe associés à des codes SMS, les codes envoyés par e-mail, les mots de passe à usage unique générés par une application, les jetons matériels et les approbations push, restent vulnérables à l’hameçonnage. En revanche, les identifiants FIDO2, notamment les clés d’accès, résistent aux attaques couramment utilisées contre les comptes dans la nature.

Ce que dit le NCSC au sujet des clés d’accès

  • Les clés d’accès et autres identifiants FIDO2 sont au moins aussi sûrs que les méthodes MFA traditionnelles face aux menaces courantes.
  • Lorsque la vérification de l’utilisateur est requise, FIDO2 peut être considéré comme une authentification multifacteur.
  • Comme les clés d’accès ne peuvent pas être facilement copiées ou relayées, les attaques de grande ampleur reposant sur l’hameçonnage sont nettement moins efficaces.
  • Lorsque les clés d’accès sont prises en charge, elles devraient généralement constituer le premier choix des utilisateurs.

L’agence a également répondu aux préoccupations concernant les clés d’accès synchronisées, en soulignant que de nombreuses personnes utilisent déjà la synchronisation dans le cloud pour les gestionnaires de mots de passe, les e-mails et les applications d’authentification. Elle a précisé que la question principale était de savoir si le compte utilisé pour protéger cette synchronisation était correctement sécurisé.

Le NCSC a ajouté que la vérification en deux étapes traditionnelle restait importante comme solution de secours pour les services qui n’ont pas encore adopté les clés d’accès. Toutefois, pour les sites web et les applications qui les prennent en charge, l’agence estime que les clés d’accès offrent un moyen concret de renforcer la protection contre la compromission des comptes et l’hameçonnage.