Architecture & Sécurité

Qu’est-ce que Authentification (web & apps) ?

Processus par lequel on prouve qui on est auprès d’un système — login mot de passe, lien magique, SSO, WebAuthn — avant d’accéder à une session ou des ressources protégées ; distinct de l’autorisation (ce que vous avez le droit de faire une fois identifié).

authentication

Définition simple

C'est comme montrer une pièce d’identité à l’entrée : le videur vérifie que vous êtes bien la personne annoncée, pas encore si vous avez accès au salon VIP. L’authentification réussie délivre souvent une session ou des jetons ([OAuth](/lexique/oauth), JWT signés) ; elle doit résister au phishing, bruteforce et vol de sessions. Elle précède l’[autorisation](/lexique/autorisation-acces) (rôles, permissions). Pour les produits [SaaS](/application-web-saas), c’est une composante critique de confiance.

Comment ça marche ?

Collecte identifiants ; vérification (hash mot de passe, preuve possession téléphone) ; création session serveur ou jeton ; expiration ; renouvellement ; gestion déconnexion. Complète [OAuth](/lexique/oauth) pour login social ; WebAuthn pour clés matérielles.

Impact business

Friction vs sécurité : MFA obligatoire peut réduire légèrement conversion mais diminue fortement risques de prise de compte — les bilans sectoriels montrent que compromissions identité restent parmi les vecteurs d’incident les plus coûteux pour les PME digitales.

Bonnes pratiques

  • Hash Argon2/bcrypt moderne ; MFA sur actions sensibles ; cookies httpOnly Secure SameSite ; rotation sessions ; monitoring bruteforce ; sensibilisation phishing.

Erreurs communes

  • Stockage mots de passe en clair ou MD5. Sessions illimitées sur cybercafé. Pas de rate limiting login. Confondre authZ et authN dans le code.

Prompt IA

Contexte : refonte login [app SaaS]. Compare trois méthodes (email+mot de passe, magic link, SSO OAuth) sur UX, sécu et ops ; deux critères pour choisir MFA obligatoire vs optionnelle.

QUESTIONS FRÉQUENTES

Aller plus loin sur Authentification (web & apps).

Risque XSS élevé ; préférer cookies httpOnly ou patterns avec refresh court ; évaluer menaces applicatives.