Avant de vous montrer quoi que ce soit, un outil sérieux doit savoir qui vous êtes. L’authentification répond à cette question. Elle repose sur une ou plusieurs preuves, que les spécialistes classent en trois familles :
- ce que vous savez : un mot de passe, un code ;
- ce que vous possédez : un téléphone, une clé de sécurité ;
- ce que vous êtes : une empreinte digitale, un visage.
Combiner deux familles de preuves, c’est la double authentification. En entreprise, on se connecte aussi de plus en plus avec son compte professionnel habituel, grâce au SSO, ou avec un lien reçu par e-mail, le lien magique, sans mot de passe à retenir. Quelle que soit la méthode, l’objectif reste le même : qu’on ne puisse pas se faire passer pour vous.
Piège fréquent : confondre authentification et autorisation. La première vérifie qui vous êtes ; la seconde décide de ce que vous avez le droit de faire. Un outil peut très bien demander un mot de passe à l’entrée, puis laisser n’importe quel utilisateur connecté lire les données des autres. Les deux comptent, et les droits d’accès doivent être vérifiés à chaque action, pas seulement à l’entrée.
Exemple
Le matin, Tristan, technicien de maintenance, ouvre l’outil des interventions sur sa tablette. Il saisit son adresse e-mail puis un code reçu par SMS : l’outil sait que c’est lui et lui affiche ses interventions du jour.
Avec Toolify
Sur Toolify, vos collègues prouvent qui ils sont avec un lien à usage unique reçu par e-mail ; le serveur vérifie ensuite leurs droits à chaque demande.