Tech

Que sont les identifiants de session liés à l'appareil, et comment stoppent-ils la dernière forme de piratage de compte ?

Ars Technicail y a 1 h
Une icône de cadenas sur une fenêtre de navigateur web, symbolisant la sécurité en ligne
Une icône de cadenas sur une fenêtre de navigateur web, symbolisant la sécurité en lignePhoto: Pixabay / Pexels

Le navigateur Chrome de Google a commencé à déployer un nouveau mécanisme de sécurité baptisé identifiants de session liés à l'appareil, une défense que chercheurs et équipes de sécurité décrivent comme l'une des protections les plus solides jamais mises en place contre une catégorie de piratage de compte en croissance rapide. La fonctionnalité cible une technique précise et de plus en plus courante : voler les jetons de session qui maintiennent un utilisateur connecté, plutôt que de voler son mot de passe.

Pour comprendre pourquoi cette distinction compte, il est utile de savoir comment fonctionnent réellement la plupart des connexions modernes en coulisses. Après avoir saisi un mot de passe et complété une éventuelle étape de vérification supplémentaire, votre navigateur ne vous demande pas de vous ré-authentifier à chaque clic sur un lien — il stocke plutôt un jeton de session, une petite donnée qui prouve au site que vous vous êtes déjà connecté avec succès. Ce jeton vit généralement dans le navigateur sous forme de cookie, authentifiant silencieusement chaque requête suivante tant que la session reste active.

Cette commodité est devenue une faille de sécurité majeure. À mesure que davantage de services ont adopté l'authentification multifacteur ces dernières années, rendant les mots de passe volés seuls bien moins utiles aux attaquants, les cybercriminels ont de plus en plus déplacé leur attention vers le vol direct des jetons de session, à l'aide de logiciels malveillants conçus spécifiquement pour les récupérer sur un ordinateur infecté. Un jeton de session volé permet à un attaquant de contourner entièrement l'écran de connexion — sans mot de passe ni code de vérification requis, puisque, du point de vue du site, la session a déjà été authentifiée.

Les identifiants de session liés à l'appareil sont conçus pour combler exactement cette faille. Plutôt que de traiter un jeton de session comme un secret portable qui fonctionne partout où il est copié, le nouveau mécanisme lie cryptographiquement la session à une clé privée générée et stockée sur l'appareil précis où l'utilisateur s'est connecté — généralement à l'intérieur d'un composant matériel sécurisé intégré à l'appareil, conçu pour rendre l'extraction de la clé extrêmement difficile. Chaque fois que le navigateur doit prouver que la session est toujours valide, il utilise cette clé liée à l'appareil pour signer la requête.

Ce seul choix de conception change l'économie de l'attaque. Si un logiciel malveillant parvient à voler un cookie ou un jeton de session sur la machine d'une victime et qu'un attaquant tente de l'utiliser depuis son propre ordinateur ailleurs, le serveur du site peut vérifier si la requête porte une signature valide provenant de la clé de l'appareil d'origine — et la rejeter si ce n'est pas le cas. Le jeton volé, à lui seul, devient essentiellement sans valeur en dehors de l'appareil sur lequel il a été généré, sapant tout le principe même du vol.

L'implémentation de Chrome intègre le mécanisme directement dans le navigateur, offrant aux opérateurs de sites une voie relativement simple pour adopter la protection sans avoir à construire eux-mêmes l'infrastructure cryptographique sous-jacente. Les sites prenant en charge la fonctionnalité peuvent commencer à délivrer des sessions liées à l'appareil aux utilisateurs de Chrome, étendant la protection à tout service qui choisit de la mettre en œuvre de son côté.

L'ampleur du problème que cela vise à résoudre est considérable. Les logiciels voleurs d'informations — des programmes malveillants conçus spécifiquement pour récupérer les mots de passe enregistrés, les cookies de navigateur et les jetons de session sur une machine infectée — sont devenus une part importante de l'économie de la cybercriminalité, les données de session volées étant achetées et vendues en gros sur des places de marché criminelles. Les kits de phishing, eux aussi, se sont de plus en plus tournés vers la capture de sessions en temps réel plutôt que de simples identifiants, précisément parce qu'une session capturée peut contourner entièrement l'authentification multifacteur.

Les chercheurs en sécurité présentent les identifiants de session liés à l'appareil comme comblant une faille que les générations précédentes de défenses n'avaient pas entièrement traitée. Les mots de passe seuls étaient vulnérables au phishing et à la réutilisation ; l'authentification multifacteur a relevé la barre de manière significative, mais n'arrêtait pas un attaquant capable de voler une session déjà authentifiée ; lier cette session à un composant matériel spécifique supprime la portabilité qui rendait les sessions volées précieuses au départ.

Cette protection a des limites qu'il convient de comprendre. Elle est conçue pour empêcher qu'un jeton de session volé soit rejoué sur un autre appareil — elle ne protège pas contre un logiciel malveillant qui reste actif et opère directement sur l'appareil légitime lui-même, où un attaquant disposant de ce niveau d'accès pourrait, en principe, toujours agir via la session authentifiée localement plutôt que d'essayer de la déplacer ailleurs. C'est une défense contre l'exfiltration et la réutilisation à distance, pas un remède à toute forme de compromission de l'appareil.

Même avec cette réserve, les chercheurs en sécurité décrivent ce changement comme une avancée significative en matière de sécurité des navigateurs, ciblant directement une technique devenue l'un des outils les plus efficaces de l'arsenal des attaquants. À mesure que l'implémentation de Chrome mûrit et que davantage de sites adoptent la norme sous-jacente, l'approche devrait s'étendre à d'autres grands navigateurs, s'inscrivant dans une tendance plus large de l'industrie visant à ancrer l'authentification dans une preuve adossée au matériel plutôt que dans des secrets qui peuvent simplement être copiés et emportés.

Cet article est un résumé éditorial assisté par IA basé sur Ars Technica. L'image est une photo d'archive de Pixabay sur Pexels.

À lire ensuite

Une gamme de smartphones colorés exposés côte à côte
Plus dans Tech

Made by Google 2026 : à quoi s'attendre de l'événement de lancement du Pixel 11 aujourd'hui

Google s'apprête à dévoiler une vague de nouveaux appareils Pixel lors de son événement annuel Made by Google le 12 août. Une série de fuites précédant l'événement offre un aperçu inhabituellement détaillé de ce qui devrait être présenté, d'une gamme élargie de téléphones Pixel 11 à de nouveaux objets connectés, en passant peut-être par une toute nouvelle catégorie d'accessoires pour l'entreprise.

The Verge
Une caméra de surveillance routière installée au-dessus d'une chaussée
Tech

Comment une nouvelle technologie de surveillance relie votre téléphone à votre plaque d'immatriculation

Des chercheurs rapportent que les caméras routières qui photographient les plaques d'immatriculation des véhicules sont désormais associées à des équipements capables de capter aussi les signaux sans fil émis par les téléphones à proximité. Cette combinaison peut transformer un simple relevé « cette voiture est passée ici » en un profil bien plus riche de qui se trouvait réellement à bord.

Ars Technicail y a 1 h