Architecture & Sécurité
Qu’est-ce que Authentification (web & apps) ?
Processus par lequel on prouve qui on est auprès d’un système — login mot de passe, lien magique, SSO, WebAuthn — avant d’accéder à une session ou des ressources protégées ; distinct de l’autorisation (ce que vous avez le droit de faire une fois identifié).
Définition simple
C'est comme montrer une pièce d’identité à l’entrée : le videur vérifie que vous êtes bien la personne annoncée, pas encore si vous avez accès au salon VIP. L’authentification réussie délivre souvent une session ou des jetons ([OAuth](/lexique/oauth), JWT signés) ; elle doit résister au phishing, bruteforce et vol de sessions. Elle précède l’[autorisation](/lexique/autorisation-acces) (rôles, permissions). Pour les produits [SaaS](/application-web-saas), c’est une composante critique de confiance.
Comment ça marche ?
Collecte identifiants ; vérification (hash mot de passe, preuve possession téléphone) ; création session serveur ou jeton ; expiration ; renouvellement ; gestion déconnexion. Complète [OAuth](/lexique/oauth) pour login social ; WebAuthn pour clés matérielles.
Impact business
Friction vs sécurité : MFA obligatoire peut réduire légèrement conversion mais diminue fortement risques de prise de compte — les bilans sectoriels montrent que compromissions identité restent parmi les vecteurs d’incident les plus coûteux pour les PME digitales.
Bonnes pratiques
- Hash Argon2/bcrypt moderne ; MFA sur actions sensibles ; cookies httpOnly Secure SameSite ; rotation sessions ; monitoring bruteforce ; sensibilisation phishing.
Erreurs communes
- Stockage mots de passe en clair ou MD5. Sessions illimitées sur cybercafé. Pas de rate limiting login. Confondre authZ et authN dans le code.
Prompt IA
Contexte : refonte login [app SaaS]. Compare trois méthodes (email+mot de passe, magic link, SSO OAuth) sur UX, sécu et ops ; deux critères pour choisir MFA obligatoire vs optionnelle.
SERVICE LIÉ
Passer de la définition à un projet concret.
Application web & SaaS
Approfondir ce sujet dans le cadre d’un accompagnement adapté à votre contexte.
À LIRE AUSSI
Guides plus complets sur le blog.
QUESTIONS FRÉQUENTES
Aller plus loin sur Authentification (web & apps).
Risque XSS élevé ; préférer cookies httpOnly ou patterns avec refresh court ; évaluer menaces applicatives.
Durées conservation logs connexion ; notification utilisateur sur nouveaux appareils ; droit effacement compte.
Chemins login critiques pour première interaction ; éviter chaînes synchrones lourdes avant dashboard.
