Créer un compteSe connecter
Grossièrement, ton appareil crée une clé secrète pour ton compte.

Quand tu te connectes, ton téléphone prouve à Onche qu’il possède bien cette clé, sans jamais nous envoyer la clé elle-même. Ton empreinte, ton Face ID ou ton code servent simplement à autoriser ton téléphone à l’utiliser.

L’intérêt de cette méthode est qu’il n’y a pas de mot de passe à voler ou à récupérer côté Onche. Même si quelqu’un récupérait ce que nous stockons, ça ne lui donnerait pas ta clé secrète.

C’est justement pour ça que cette méthode est considérée comme beaucoup plus résistante aux attaques que le mot de passe classique.

Source : W3C
la clé est donc bien lié à un unique appareil et stocké au niveau hardware ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
il y a 2 heures
Image

Mais jamais je donne mes empreintes hein
:risitas_hanches:
J'ai passé deux heures sur Photoshop pour faire la bannière alors rejoignez svp https://onche.org/club/android-users
il y a 2 heures
Y'a que moi qu'ai rien?
:SerathMessJeVaisTeBaiser:
Pareil, sur mobile
:e621a:
:e621b:
:e621c:
:B_lapin:
il y a 2 heures
C'est basé sur la cryptographie.

Visiblement, l'empreinte ou le visage sert à générer une paire de clefs d'authentification.

Les données biométriques transitent pas par le réseau.
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
il y a 2 heures
la clé est donc bien lié à un unique appareil et stocké au niveau hardware ?
Le service W3C qui crée ces clés, ils ont forcément ton visage ou tes empreintes à un moment, ils en font quoi ?
Le W3C n’est pas un service qui récupère tes données : c’est l’organisme qui définit les standards du Web, un peu comme les règles communes suivies par les navigateurs et les téléphones

Pour ta clé de connexion, ton téléphone garde le secret. Face ID ou ton empreinte servent seulement à autoriser ton téléphone à l’utiliser.

Ni Onche ni le W3C ne reçoivent ton visage ou ton empreinte.

La clé peut être stockée localement ou synchronisée selon l’appareil, mais dans tous les cas le site ne reçoit pas ta biométrie ni le secret de la clé
il y a 2 heures
Image

Mais jamais je donne mes empreintes hein
:risitas_hanches:
Mais vous connaissez pas WebAuth en big 2026 ?
:rougeyron_ptdr_gif:


C'est quoi cette armée de golem
:leroquefort_dora:
il y a 2 heures
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
Mais les données biométriques sont enclavées sur ton appareil ! Ton visage ou ton empreinte sont envoyés nulle part

Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.

L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »

Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
il y a 2 heures
mais donc cette clé est bien liée à ton visage ou et / empreinte, l'entreprise qui fait ça garde quoi comme données ? Comment peut on être sur qu'ils n'ont pas un petit dossier avec clé X = visage taptaps
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)

Je crois que l'empreinte c'est côté navigateur ou OS.


En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
:miaou:
il y a 2 heures
Mais vous connaissez pas WebAuth en big 2026 ?
:rougeyron_ptdr_gif:


C'est quoi cette armée de golem
:leroquefort_dora:
il y a 2 heures
Il nous surveille
:miaou:
On nous épies
:Ayu_bonnet:
il y a 2 heures
Mais vous connaissez pas WebAuth en big 2026 ?
:rougeyron_ptdr_gif:


C'est quoi cette armée de golem
:leroquefort_dora:
Surtout que c'est optionnel, donc tant mieux
:chat_fdv:

@taptaps
il y a 2 heures
Mais les données biométriques sont enclavées sur ton appareil ! Ton visage ou ton empreinte sont envoyés nulle part

Quand tu utilises Face ID ou ton empreinte, ton appareil vérifie localement que c’est bien toi, puis autorise l’utilisation de la clé de connexion.

L’entreprise qui fournit ton téléphone n’a donc pas un dossier du genre « clé X = visage de taptaps »

Le W3C, lui, ne récupère rien : c’est simplement l’organisme qui définit le standard utilisé par les appareils, navigateurs et sites
donc localement visage se transformer en clé, puis visage local déverouille compte onche en allant chercher clé cryptée associée sans jamais ne fournir visage à onche
:jesus_poire:

la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
:faurisson:
il y a 2 heures
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)

Je crois que l'empreinte c'est côté navigateur ou OS.


En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
oui j'ai compris maintenant, donc les données sont du côté de l'os
il y a 2 heures
donc localement visage se transformer en clé, puis visage local déverouille compte onche en allant chercher clé cryptée associée sans jamais ne fournir visage à onche
:jesus_poire:

la vraie question maintenant c'est de savoir si côté os c'est inviolable, par mesure de sécurité je ne le ferai pas
:faurisson:
En gros ton appareil gère tout lui même, la seule chose qu'il fait c'est communiquer à Onche :

- J'ai vérifié, il s'agit bien de taptaps !

ou

- Olala ce n'est pas taptaps

C'est tout. Tu utilises déjà ton empreinte afin de déverrouiller ton téléphone ? Bah c'est le même protocole.
il y a 2 heures
oui j'ai compris maintenant, donc les données sont du côté de l'os
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
:miaou:
il y a 2 heures
Non, de ce que j'ai compris, l'empreinte ou la face ID te donne accès à ta clef privée pour que tu puisse prouver ton identité au serveur (en déchiffrant un nonce que le serveur a chiffré avec ta clef publique, seul toi peut déchiffrer, je suppose, ou alors en faisant une vérification de signature)

Je crois que l'empreinte c'est côté navigateur ou OS.


En gros, tu peux voir ça comme l'ouverture d'un coffre qui contient ta clef privée)
Mais en fait tous les plus gros sites utilisent WebAuthn

Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
il y a 2 heures
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
oui, et la confiance aveugle ce n'est pas mon truc
:SoralBoucle:
il y a 2 heures
Mais en fait tous les plus gros sites utilisent WebAuthn

Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
non j'ai toujours refusé, je tape tout manuellement
:jesus_poire:
il y a 2 heures
Mais en fait tous les plus gros sites utilisent WebAuthn

Vous n'avez jamais essayé ? J'ai config mon compte Google dessus perso
Pas à nous khey
:Volutes_juif_:
Un nez long ment toujours.
il y a 2 heures
Mais du coup, ça ne dit pas que l'API WebAuthn est fiable à 100%.
Aucune sécurité sur Terre n'est fiable à 100%, sinon les métiers de la cybersécurité n’existeraient pas
:gaspard_iphone:


Par contre, ça ne veut pas dire que toutes les méthodes se valent. WebAuthn est nettement plus sécurisé qu’un simple mot de passe, notamment parce qu’il évite de reposer sur un secret que l’utilisateur doit retenir et que le site doit gérer

Donc non, je peux pas certifier à ce jour que WebAuthn est « incassable ». Mais je peux te dire que c’est une méthode d’authentification beaucoup plus robuste qu’un mot de passe classique.
il y a 2 heures