L'authentification sans mot de passe est un type d'authentification multi-facteurs (MFA) qui élimine le mot de passe en tant que type d'authentification. Au lieu d'utiliser des mots de passe (quelque chose que l'utilisateur connaît), l'authentification sans mot de passe repose sur l'authentification d'un utilisateur par d'autres moyens, tels que quelque chose que l'utilisateur possède (comme un appareil mobile de confiance ou une clé de sécurité matérielle) et quelque chose qu'il est (par exemple, en scannant son empreinte digitale).
Les cas d'utilisation les plus courants pour l'authentification sans mot de passe incluent soit l'authentification de la main-d'œuvre (employé) soit l'authentification client. Les entreprises utilisent l'authentification sans mot de passe pour améliorer l'expérience utilisateur finale, car de nombreuses personnes oublient ou réutilisent des mots de passe non sécurisés ; réduire les risques de sécurité pour l'entreprise découlant de mots de passe compromis ; et réduire le coût de la maintenance des mots de passe et alléger la charge des réinitialisations de mots de passe sur les équipes de support technique.
Pour qu'un produit soit ajouté à la catégorie Authentification sans mot de passe, le produit doit authentifier un utilisateur via des applications d'authentification conformes à FIDO, des clés/cartes de sécurité ou une technologie similaire. Pour être ajouté à cette catégorie, un produit ne peut pas s'appuyer sur l'authentification par e-mail ou SMS comme principale forme d'authentification, car ces méthodes sont susceptibles d'être piratées. De même, un produit ne peut pas simplement fournir une répétition de mot de passe ; il doit fournir une solution véritablement sans mot de passe. Certains produits peuvent compléter leur authentificateur conforme à FIDO par une authentification biométrique. De plus, les produits peuvent offrir des méthodes de secours, y compris l'authentification par voix, e-mail ou SMS, mais cela devrait être une fonctionnalité qu'une entreprise peut choisir d'offrir si l'utilisateur final est hors ligne et n'a pas accès aux données cellulaires ou aux réseaux lors de l'utilisation d'un appareil mobile (par opposition à l'utilisation d'une clé de sécurité matérielle).
Selon le cas d'utilisation, l'authentification sans mot de passe fonctionne avec le logiciel de gestion des identités et des accès (IAM) d'une entreprise ou le logiciel de gestion des identités et des accès des clients (IAM).
Pour être éligible à l'inclusion dans la catégorie des logiciels d'authentification sans mot de passe, un produit doit :
Authentifier les utilisateurs avec une application d'authentification conforme à FIDO ou une clé de sécurité
Offrir aux utilisateurs plusieurs façons de s'authentifier, y compris, mais sans s'y limiter : notification push mobile sur des appareils de confiance ; appareils compatibles FIDO ; clés de sécurité physiques ; cartes-clés ; montres intelligentes ; biométrie ; codes QR ; et application de bureau et code PIN