Principes fondamentaux de la vérification de l'identité
Qu'est-ce que la vérification de l'identité ?
La vérification d'identité (IDV) est le processus qui consiste à confirmer à distance qu'un utilisateur numérique est réel, présent et qu'il est bien celui qu'il prétend être. En raison des menaces de cybersécurité, des violations de données, des attaques de bots et des deepfakes, les méthodes traditionnelles d'authentification et de vérification comme les mots de passe ou les questions basées sur les connaissances ne suffisent plus.
Les entreprises ont besoin d'une plus solide assurance et d'une plus grande certitude à chaque interaction numérique, en particulier lors d'étapes clés telles que l'inscription, l'onboarding, la récupération de compte et les transactions à haut risque. C'est là qu'intervient la vérification moderne de l'identité, qui permet aux entreprises d'instaurer la confiance numérique, à prévenir la fraude et à offrir des expériences agréables.
Cas d'usage
Client
Collaborateurs
B2B et partenaires
Création de compte : stoppez les bots et les identités synthétiques avant qu'ils ne pénètrent votre écosystème.
Authentification sans mot de passe : vérifiez et authentifiez vos clients simultanément d’un simple toucher ou par reconnaissance faciale. C'est plus facile pour eux et plus sûr pour vous.
Récupération de compte et modifications de profil : remplacez l'authentification obsolète basée sur les connaissances par une vérification en temps réel afin que les utilisateurs puissent réinitialiser leurs comptes en toute sécurité eux-mêmes.
Événements à haut risque et à forte valeur ajoutée : renforcez la vérification pour les sessions à haut risque, telles que les transactions juridiques sensibles, les transferts d’argent importants, l’accès restreint aux dossiers médicaux ou les validations à haut risque.
Garanties de l'IA agentique : Assurez-vous que votre client soit vérifié et digne de confiance avant d'autoriser des agents d'IA personnels à agir en son nom.
Recrutement et intégration : confirmez la véritable identité des nouveaux employés pour empêcher les candidats frauduleux, les deepfakes et les imposteurs d’infiltrer le processus d’entretien et d’embauche.
Accès privilégié : Exigez une vérification renforcée avant de demander ou d'accorder des droits d'administrateur ou un accès à des systèmes sensibles.
Helpdesk et réinitialisation de compte : éliminez les méthodes d'authentification obsolètes, coûteuses et risquées, en permettant une vérification en temps réel pour le libre-service dans les flux de support informatique.
Accès à l'assistant numérique : assurez-vous que les employés sont vérifiés et fiables avant d'autoriser leur assistant numérique à effectuer des tâches professionnelles importantes. Assurez-vous que la boucle humaine est vérifiée.
Embarquement des partenaires : réduisez les risques dans les écosystèmes B2B en exigeant une vérification avant d'établir une fédération ou un accès partagé.
Chaîne de confiance : vérifiez l'identité des transporteurs, des courtiers et des partenaires afin de garantir la confiance à chaque étape de la chaîne d'approvisionnement.
Accès temporaire : confirmez la véritable identité des entrepreneurs, fournisseurs ou vendeurs avant d'accorder des autorisations et des accès temporaires aux systèmes internes ou aux installations physiques.
Récupération de compte : ne faites appel au service d'assistance que lorsque le libre-service n'est pas une option avec vérification en temps réel. Permettez aux utilisateurs de modifier ou de réinitialiser eux-mêmes les comptes en toute sécurité.
L'IA agentique dans les écosystèmes B2B : gérez les agents des partenaires et des fournisseurs en les liant à des identités humaines vérifiées et en établissant une chaîne de responsabilité entre les humains et les agents de vos partenaires.
Les quatre types de vérification d'identité
Les systèmes d'identité contemporains reposent sur quatre types de vérification complémentaires. Chacun aborde un aspect différent de l'assurance de l'identité, et ensemble, ils créent un cadre de vérification stratifié et adaptatif.
Vérification basée sur des documents : confirme l'authenticité des pièces d'identité délivrées par l'administration.
Vérification basée sur la biométrie: utilise des traits humains uniques, comme les caractéristiques faciales ou les modèles vocaux, pour s'assurer qu'une personne vivante est présente et correspond à l'identité en question.
Vérification basée sur l'appareil : valide que l'appareil utilisé est légitime, fiable et en possession de l'utilisateur légitime.
Vérification basée sur les données : confirme les informations d’identité en les comparant à des sources de données faisant autorité.
1. Vérification basée sur les documents
La vérification basée sur des documents, souvent appelée authentification de documents, confirme que l'utilisateur est bien un être humain avec une identité connue. Elle empêche les comptes synthétiques et fictifs de s'infiltrer.
Types d'authentification de documents
- Authentification automatisée : les modèles d'apprentissage automatique effectuent toutes les vérifications sans intervention humaine, ce qui est idéal pour des cas d'usage à grand volume.
Authentification manuelle : des experts qualifiés examinent les images soumises lorsque le niveau de confiance automatique est faible ou que les modèles locaux sont limités.
Authentification renforcée : dans les scénarios à haut risque, les utilisateurs peuvent être invités à revérifier ou à fournir des documents supplémentaires.
La vérification moderne des documents à distance utilise l'IA, l'orchestration et les signaux de données pour :
Numériser/photographier et authentifier les passeports, les permis de conduire et les cartes d'identité nationales.
Détectez les altérations en analysant les hologrammes, les codes-barres, les polices, les couleurs et autres caractéristiques de sécurité
Vérifier les détails de l'identité par rapport aux systèmes d'enregistrement faisant autorité.
Vérifiez les permis de conduire mobiles, les passeports mobiles et les eIDs.
Vérification physique par puce dans les passeports et autres pièces d’identité (NFC, RFID)
Exceptions de routage pour inspection manuelle par des experts qualifiés
La vérification des pièces d'identité émises par le pays est l'une des formes les plus solides de vérification de l'identité. Cependant, les pièces d'identité physiques et les passeports peuvent être volés. Par conséquent, cette forme de vérification doit être associée à une vérification biométrique pour confirmer que la personne en possession de la pièce d'identité en est bien le titulaire légitime.
Comment ça fonctionne en coulisses
Une fois que l'utilisateur a capturé une image de son passeport, de son permis de conduire ou de sa carte d'identité nationale (généralement à l'aide d'un appareil mobile), l'image du document est évaluée à l'aide de plusieurs contrôles automatisés. |
|
|
|
|
|
|
|
|
|
|
L'apprentissage automatique dans l'authentification des documents
Les modèles d'apprentissage automatique identifient les schémas et les anomalies qui indiquent une fraude. En s'entraînant sur de vastes ensembles de données de pièces d'identité légitimes et contrefaites, ces modèles apprennent à détecter des différences subtiles telles que des distorsions de couleur, des irrégularités de police ou un alignement incorrect. Au fil du temps, leur précision et leur adaptabilité s'améliorent continuellement à mesure que de nouveaux formats de documents et vecteurs d'attaque apparaissent. En apprentissage automatique et en authentification de documents, les termes « faux positif » et « faux négatif » sont importants pour comprendre la précision du système :
Faux positif : un document frauduleux accepté par erreur comme authentique.
Faux négatif : un document légitime rejeté à tort.
Il est crucial d'équilibrer ces taux : trop de faux positifs augmentent le risque de sécurité, tandis que trop de faux négatifs frustrent les utilisateurs.
Extraction des données d'identité
La vérification basée sur les documents offre souvent l'avantage supplémentaire de garantir que chaque compte utilisateur dispose de données vérifiées en faisant correspondre les données saisies dans un formulaire/profil utilisateur aux attributs de leur pièce d'identité physique. Les systèmes de correspondance utilisent la normalisation linguistique, la cartographie des surnoms, l'analyse phonétique et le contexte culturel pour gérer les variations telles que l'ordre des noms, les diacritiques ou la translittération. Les moteurs sophistiqués appliquent un procédé en deux étapes :
Filtrage à rappel élevé : capture les correspondances potentielles à l'aide de comparaisons larges, phonétiques ou floues.
Notation de haute précision : attribue des scores de confiance basés sur la similarité, la rareté et l'alignement des champs.
Un score transparent et des seuils configurables permettent aux entreprises d'ajuster l'équilibre entre la précision et l'expérience utilisateur tout en respectant les exigences de conformité et de gestion des risques.
2. Vérification basée sur la biométrie
La biométrie vérifie qu'un utilisateur n'est pas un imposteur ou ne prétend pas être quelqu'un d'autre, et qu'il est présent au moment de la vérification. Principales techniques :
Correspondance faciale : compare un selfie à une photo de référence.
Voix : associe la voix en direct à des échantillons enregistrés.
Empreintes digitales : utilise des motifs d'empreintes digitales uniques pour vérifier l'identité d'une personne.
Paume : utilise des ondes lumineuses pour capturer le motif des veines de la paume d'une personne.
Oeil : utilise les motifs des vaisseaux sanguins à l'arrière de l'œil d'une personne.
Dans la liste ci-dessus, la reconnaissance faciale est la plus couramment utilisée car les empreintes de paume, les empreintes digitales, les yeux et la voix nécessitent la création d'échantillons/références, et un matériel spécialisé est souvent requis.
En savoir plus sur les avantages de la biométrie.
Apprentissage automatique et reconnaissance faciale
La vérification de correspondance faciale utilise deux applications clés d'apprentissage automatique :
Détection de visage : localise un visage dans une image, en identifiant sa position et son orientation.
Comparaison faciale : compare un selfie en direct au portrait figurant sur un document d'identité, en tenant compte des différences d'éclairage, d'expression ou de vieillissement.
En général, un score de confiance est généré pour représenter la probabilité que les deux visages appartiennent à la même personne.
Détection de la vivacité
Pour éviter l'usurpation, la détection de la vivacité permet de distinguer un visage humain vivant d'une représentation statique ou synthétique.
Présence active : nécessite une interaction de l'utilisateur, par exemple en clignant des yeux ou en tournant la tête.
Vivacité passive : utilise l'IA pour analyser une seule image ou une courte vidéo afin de détecter les incohérences en termes d'éclairage, de motifs de pixels et de reflets. Les méthodes passives minimisent la friction de l'utilisateur tout en restant efficaces contre la plupart des attaques de présentation.
En savoir plus sur la détection de présence.
Détection des deepfakes et des attaques par injection
La vérification avancée doit empêcher les attaques par injection, où une vidéo deepfake ou pré-enregistrée est insérée numériquement dans le flux de vérification. Les systèmes modernes sécurisent le canal de données lui-même, en vérifiant que les images proviennent d'une caméra réelle et non d'un logiciel virtuel ou d'une manipulation de code. En validant l'intégrité de l'appareil et l'authenticité de la caméra, ces systèmes bloquent le contenu synthétique avant qu'il n'atteigne le moteur de vérification. Les méthodes d'attaque comprennent l'augmentation par IA, le morphing/échange de visage, le rendu 3D, les rediffusions d'écran, les médias faux ou manipulés, les caméras/capteurs d'appareils altérés, les caméras virtuelles, les appareils externes, ainsi que la compromission du navigateur et du réseau.
Attention confidentialité ! |
| Parce que les données biométriques sont profondément personnelles et permanentes, leur protection est essentielle. Les systèmes de vérification modernes devraient utiliser des techniques privilégiant la confidentialité. Les entreprises peuvent obtenir l'assurance dont elles ont besoin grâce à la biométrie, mais elles doivent aussi le faire d'une manière qui donne aux utilisateurs l'assurance que leurs données les plus sensibles restent privées et sous leur contrôle. |
Bien que la biométrie vérifie qu'un utilisateur n'est pas un imposteur et qu'il est présent, elle ne vérifie pas que la personne est légitime avec une identité unique et réelle. Par conséquent, associer la vérification biométrique à la vérification documentaire offre les plus hauts niveaux de garantie car cela empêche à la fois les attaques par usurpation d'identité et les attaques synthétiques. En fait, associer différents types de vérification pour prévenir tous les types de vecteurs d'attaque est une bonne pratique.
3. Vérification basée sur l’appareil
Chaque utilisateur interagit avec les services via un appareil. Les signaux des appareils offrent des moyens peu coûteux et fluides pour vérifier continuellement l'identité. En outre, la nouvelle technologie des portefeuilles basés sur l'appareil et la possibilité d'exploiter les données biométriques sur l'appareil de l'utilisateur offrent des options supplémentaires de vérification et de preuve d'identité. En général, la vérification basée sur l'appareil confirme que l'utilisateur a le contrôle de l'appareil accédant, et elle utilise les contrôles d'accès biométrique intégrés pour prévenir les attaques par usurpation d'identité.
Possession et proximité : utilisation de FIDO2, une MFA résistante au phishing, des codes d'accès à usage unique, des notifications push, une authentification réseau silencieuse, des SMS inversés, la géolocalisation, etc.
Comportement et réputation : analyse de la frappe, du glissement ou d'autres mouvements, les compare à des modèles connus et évalue si un appareil ou un réseau est lié à une activité frauduleuse connue.
Propriété : utilisation des informations de l'opérateur téléphonique et du fournisseur, des signaux du réseau et d'autres informations relatives à l'appareil ou à l'eSIM pour confirmer que l'appareil appartient à l'utilisateur.
La vérification des appareils est une protection importante contre les attaques ciblées, l'ingénierie sociale et la prise de contrôle des comptes. Cela garantit que l'accès provient du matériel attendu plutôt que d'émulateurs, de systèmes compromis ou d'environnements inconnus.
Intégrité des appareils et cycle de vie
La confiance est maintenue en surveillant l'appareil pour détecter des changements, tels qu'un nouvel appareil, un réseau modifié ou un système d'exploitation rooté. Au fil du temps, les signaux basés sur les appareils fournissent une image persistante et évolutive de la fiabilité des utilisateurs, équilibrant sécurité et commodité sans nécessiter de vérification répétée.
4. Vérification basée sur les données
La vérification basée sur les données vise à prévenir les attaques d'identités synthétiques, en garantissant que l'utilisateur n'est pas fabriqué. Les vérifications de données confirment les données utilisateur par rapport à des sources faisant autorité, telles que :
Les bases de données nationales (permis de conduire, passeports)
Les sources commerciales
Les registres des télécommunications et des services publics
Les opérateurs de réseaux mobiles (statut du numéro de téléphone, transferts eSIM)
Les sanctions internationales et autres listes de surveillance
Ces vérifications enrichissent le dossier de l'utilisateur (ou de l'entreprise) et permettent d'empêcher la création de faux comptes, en particulier lorsque la vérification basée sur les documents n'est pas pratique ou lorsque vous avez besoin d'une étape de vérification plus légère. Elles peuvent et doivent être associées à d'autres formes de vérification en fonction de la quantité de friction qu'elles imposent et du niveau de garantie d'identité qu'elles fournissent.
Attention au consentement ! |
| Les systèmes de vérification modernes doivent toujours s'assurer que l'utilisateur consent à la consultation et au partage de ses informations avec des tiers. Les entreprises peuvent obtenir l'assurance nécessaire grâce à la vérification basée sur les données, mais elles doivent également le faire de manière à ce que les utilisateurs soient sûrs que leurs données les plus sensibles restent sous leur contrôle et ne sont partagées qu'avec leur autorisation. |
Réunir tous les éléments
Les frontières entre l'authentification (prouver que vous pouvez accéder à quelque chose) et la vérification (prouver que vous êtes bien celui que vous prétendez être) s'estompent rapidement. Pour établir une confiance numérique, la vérification ne peut pas être une étape ajoutée ultérieurement ; elle doit être facile et continue.
Lorsque la vérification est intégrée de manière transparente dans les flux d'authentification, d'enregistrement et d'onboarding, les entreprises bénéficient de défenses plus solides contre la fraude sans pour autant frustrer les utilisateurs légitimes. Au lieu de traiter la vérification comme un point de contrôle à forte friction, elle devient une partie naturelle de l'expérience numérique : toujours présente, mais invisible jusqu'à ce qu'elle soit nécessaire.
| Point clé à retenir : la vérification d'identité n'est plus facultative. En combinant les quatre types de vérification — document, biométrie, appareil et données —, les entreprises peuvent lutter contre la fraude, améliorer l'expérience utilisateur et se préparer à un avenir décentralisé de la confiance numérique. |
L'avenir de la vérification
La vérification d'identité évolue, depuis les contrôles en personne onéreux et complexes à des flux numériques rapides, fluides et axés sur la confidentialité. La prochaine étape combinera :
Des identifiants d'identité réutilisables stockés dans les portefeuilles d'appareils partagés entre les entreprises, les utilisateurs et les frontières (DCI)
L'authentification sans mot de passe et sans nom d'utilisateur, propulsée par des mesures cryptographiquement sécurisées
Vérification continue basée sur le risque en temps réel et le contexte numérique
Dans ce futur, la vérification, l'authentification et l'autorisation des utilisateurs se feront en un seul mouvement sécurisé, instaurant la confiance numérique partout.
Identité et vérification décentralisées
La vérification aujourd'hui est souvent un point de contrôle unique. Mais l'avenir, c'est l'identité décentralisée (DCI), où les identités vérifiées seront regroupées sous forme d'identifiants vérifiables stockés dans un portefeuille numérique. Au lieu de scanner à plusieurs reprises des pièces d'identité ou de se revérifier par le biais d'une authentification par selfie et document, les utilisateurs présentent des identifiants qui prouvent ce qui est nécessaire, sans exposer de détails personnels inutiles.
Cette approche crée une identité réutilisable, centrée sur l'utilisateur et préservant la confidentialité. Les entreprises réduisent la fraude et les coûts, tandis que les utilisateurs prennent le contrôle de leurs données. La vérification de l'identité numérique est la passerelle vers l'identité décentralisée, transformant les contrôles traditionnels en une confiance portable.
Qu'est-ce que la confiance implicite et explicite ?
La confiance implicite est l'ancien modèle de confiance numérique où l'accès est accordé uniquement sur la base d'une authentification réussie, par exemple en saisissant un nom d'utilisateur et un mot de passe valides ou en passant une authentification multifacteur (MFA). Le service suppose implicitement que l'utilisateur authentifié est authentique sans valider son identité sous-jacente. C'est le statu quo de l'approche périmétrique de l'IAM : la confiance repose sur un point d'accès unique. Il est rapide et pratique mais vulnérable à l’usurpation d’identité, au phishing et aux attaques pilotées par l’IA comme les deepfakes et les identités synthétiques.
La confiance explicite est un modèle dans lequel l'accès n'est accordé qu'après confirmation qu'un compte appartient réellement à une personne. C'est un pas en avant par rapport à la simple confiance accordée à une personne après qu'elle se soit connectée. Cette approche exige que l’utilisateur et le service instaurent activement la confiance, en vérifiant l’identité avec plusieurs méthodes de vérification d’identité à haute assurance et en incluant des mesures de protection contre les imposteurs et les menaces d’identité synthétique avant d’autoriser l’accès. Les types courants de confiance explicite incluent de nombreux cas d'usage et types de vérification abordés ci-dessus, comme l'utilisation de la reconnaissance faciale + l'authentification des documents dans le cadre du processus d'embauche, ou l'utilisation de FIDO2 avec la biométrie pour l'authentification sans mot de passe.
| Modèles de confiance définis | |
| Implicite | Implicite |
| Explicite | Confiance accordée après vérification |
| Vérifiée | Fiable à chaque étape du parcours |
Qu'est-ce que la confiance vérifiée ?
La confiance vérifiée c'est l’assurance continue que chaque interaction numérique est associée à une identité ayant été vérifiée de manière indépendante et qui demeure fiable dans le temps. La confiance vérifiée va au-delà d’une simple vérification d’identité, franchissant une étape supplémentaire par rapport à la confiance explicite pour vérifier chaque transaction et événement.
Cela unifie trois dimensions essentielles de l'identité : la sécurité, l'assurance et la prévention de la fraude. En combinant les fonctions d'identité de base telles que l'authentification et l'accès à des fonctionnalités avancées, telles que l'autorisation, la détection des menaces en temps réel au niveau de la session utilisateur et la vérification de l'identité, la confiance vérifiée permet aux entreprises de vérifier les utilisateurs de manière continue, contextuelle et fluide. Plutôt que de présumer la confiance au point d'authentification, la confiance vérifiée la confirme tout au long du parcours de l'utilisateur. Chaque transaction est évaluée en temps réel, en intégrant les signaux provenant des vérifications de documents, des données biométriques, de la posture de l'appareil et des modèles de risque contextuels.
Lancez-vous dès Aujourd'hui
Contactez-Nous
Découvrez comment Ping peut vous aider à offrir des expériences sécurisées aux employés, partenaires et clients dans un monde numérique en constante évolution.