Sujet résolu
L'auteur a trouvé une solution à son problème.
Grossièrement, ton appareil crée une clé secrète pour ton compte.
Quand tu te connectes, ton téléphone prouve à Onche qu’il possède bien cette clé, sans jamais nous envoyer la clé elle-même. Ton empreinte, ton Face ID ou ton code servent simplement à autoriser ton téléphone à l’utiliser.
L’intérêt de cette méthode est qu’il n’y a pas de mot de passe à voler ou à récupérer côté Onche. Même si quelqu’un récupérait ce que nous stockons, ça ne lui donnerait pas ta clé secrète.
C’est justement pour ça que cette méthode est considérée comme beaucoup plus résistante aux attaques que le mot de passe classique.
Source : W3C
Quand tu te connectes, ton téléphone prouve à Onche qu’il possède bien cette clé, sans jamais nous envoyer la clé elle-même. Ton empreinte, ton Face ID ou ton code servent simplement à autoriser ton téléphone à l’utiliser.
L’intérêt de cette méthode est qu’il n’y a pas de mot de passe à voler ou à récupérer côté Onche. Même si quelqu’un récupérait ce que nous stockons, ça ne lui donnerait pas ta clé secrète.
C’est justement pour ça que cette méthode est considérée comme beaucoup plus résistante aux attaques que le mot de passe classique.
Source : W3C
la clé est donc bien lié à un unique appareil et stocké au niveau hardware ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
il y a 2 heures
Sponsorisé
Connectez-vous pour masquer les pubsMais jamais je donne mes empreintes hein
J'ai passé deux heures sur Photoshop pour faire la bannière alors rejoignez svp https://onche.org/club/android-users
il y a 2 heures
C'est basé sur la cryptographie.
Visiblement, l'empreinte ou le visage sert à générer une paire de clefs d'authentification.
Les données biométriques transitent pas par le réseau.
Visiblement, l'empreinte ou le visage sert à générer une paire de clefs d'authentification.
Les données biométriques transitent pas par le réseau.
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
il y a 2 heures
la clé est donc bien lié à un unique appareil et stocké au niveau hardware ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
Le W3C n’est pas un service qui récupère tes données : c’est l’organisme qui définit les standards du Web, un peu comme les règles communes suivies par les navigateurs et les téléphones
Pour ta clé de connexion, ton téléphone garde le secret. Face ID ou ton empreinte servent seulement à autoriser ton téléphone à l’utiliser.
Ni Onche ni le W3C ne reçoivent ton visage ou ton empreinte.
La clé peut être stockée localement ou synchronisée selon l’appareil, mais dans tous les cas le site ne reçoit pas ta biométrie ni le secret de la clé
Pour ta clé de connexion, ton téléphone garde le secret. Face ID ou ton empreinte servent seulement à autoriser ton téléphone à l’utiliser.
Ni Onche ni le W3C ne reçoivent ton visage ou ton empreinte.
La clé peut être stockée localement ou synchronisée selon l’appareil, mais dans tous les cas le site ne reçoit pas ta biométrie ni le secret de la clé
il y a 2 heures
Motorazr
2h
Mais vous connaissez pas WebAuth en big 2026 ?
C'est quoi cette armée de golem
C'est quoi cette armée de golem
il y a 2 heures
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
Mais les données biométriques sont enclavées sur ton appareil ! Ton visage ou ton empreinte sont envoyés nulle part
Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.
L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »
Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.
L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »
Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
il y a 2 heures
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
il y a 2 heures
Mais vous connaissez pas WebAuth en big 2026 ?
C'est quoi cette armée de golem
C'est quoi cette armée de golem

YouTube
Vidéo YouTubeil y a 2 heures
Sponsorisé
Connectez-vous pour masquer les pubsMais vous connaissez pas WebAuth en big 2026 ?
C'est quoi cette armée de golem
C'est quoi cette armée de golem
il y a 2 heures
Mais les données biométriques sont enclavées sur ton appareil ! Ton visage ou ton empreinte sont envoyés nulle part
Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.
L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »
Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.
L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »
Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
donc localement visage se transformer en clé, puis visage local déverouille compte onche en allant chercher clé cryptée associée sans jamais ne fournir visage à onche
la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
il y a 2 heures
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
oui j'ai compris maintenant, donc les données sont du côté de l'os
il y a 2 heures
donc localement visage se transformer en clé, puis visage local déverouille compte onche en allant chercher clé cryptée associée sans jamais ne fournir visage à onche
la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
En gros ton appareil gère tout lui même, la seule chose qu'il fait c'est communiquer à Onche :
- J'ai vérifié, il s'agit bien de taptaps !
ou
- Olala ce n'est pas taptaps
C'est tout. Tu utilises déjà ton empreinte afin de déverrouiller ton téléphone ? Bah c'est le même protocole.
- J'ai vérifié, il s'agit bien de taptaps !
ou
- Olala ce n'est pas taptaps
C'est tout. Tu utilises déjà ton empreinte afin de déverrouiller ton téléphone ? Bah c'est le même protocole.
il y a 2 heures
oui j'ai compris maintenant, donc les données sont du côté de l'os
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
il y a 2 heures
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
Je crois que l'empreinte c'est côté navigateur ou OS.
En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
Mais en fait tous les plus gros sites utilisent WebAuthn
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
il y a 2 heures
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
oui, et la confiance aveugle ce n'est pas mon truc
il y a 2 heures
Mais en fait tous les plus gros sites utilisent WebAuthn
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
non j'ai toujours refusé, je tape tout manuellement
il y a 2 heures
Mais en fait tous les plus gros sites utilisent WebAuthn
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
Pas à nous khey
Un nez long ment toujours.
il y a 2 heures
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
Aucune sécurité sur Terre n'est fiable à 100%, sinon les métiers de la cybersécurité n’existeraient pas
Par contre, ça ne veut pas dire que toutes les méthodes se valent. WebAuthn est nettement plus sécurisé qu’un simple mot de passe, notamment parce qu’il évite de reposer sur un secret que l’utilisateur doit retenir et que le site doit gérer
Donc non, je peux pas certifier à ce jour que WebAuthn est « incassable ». Mais je peux te dire que c’est une méthode d’authentification beaucoup plus robuste qu’un mot de passe classique.
Par contre, ça ne veut pas dire que toutes les méthodes se valent. WebAuthn est nettement plus sécurisé qu’un simple mot de passe, notamment parce qu’il évite de reposer sur un secret que l’utilisateur doit retenir et que le site doit gérer
Donc non, je peux pas certifier à ce jour que WebAuthn est « incassable ». Mais je peux te dire que c’est une méthode d’authentification beaucoup plus robuste qu’un mot de passe classique.
il y a 2 heures
En ligne
90
Sur ce sujet0























