Sécuriser la preuve et son détenteur
Comprendre comment cryptographie, liaison à l’appareil et vérification à distance protègent une identité numérique, et quelles menaces nouvelles pèsent sur elle.
Une attestation copiée ne doit pas pouvoir être réutilisée par un tiers. Lors de l’émission, elle est donc liée à une clé privée générée dans la puce sécurisée du smartphone, d’où elle ne peut pas être extraite.
À chaque présentation, le portefeuille signe la demande du vérificateur avec cette clé. Le vérificateur obtient ainsi la preuve que l’attestation provient de l’appareil auquel elle a été délivrée. L’infrastructure suisse utilise des signatures ECDSA sur la courbe P-256.
Remplacer le mot de passe
Les clés d’accès (passkeys), fondées sur les standards FIDO2 et WebAuthn, appliquent le même principe à la connexion à un compte. Le site enregistre une clé publique, la clé privée reste sur l’appareil, et aucun secret réutilisable ne circule.
Ce mécanisme résiste à l’hameçonnage, car la clé est liée au domaine du site légitime. En mai 2026, la FIDO Alliance estimait à 5 milliards le nombre de passkeys utilisées dans le monde.
Vérifier à distance face à l’IA
L’obtention d’une identité en ligne repose généralement sur la lecture d’un document officiel et sur une capture vidéo du visage. Le contrôle combine la vérification de l’authenticité du document et la détection du vivant (liveness), qui confirme qu’une personne réelle se trouve devant la caméra.
Attaque par présentation
Un masque, une photo ou une vidéo est montré à la caméra pour imiter le titulaire.
Attaque par injection
Un flux vidéo synthétique est introduit directement dans l’application, sans passer par la caméra.
Logiciel malveillant
Un programme installé sur le téléphone intercepte ou manipule l’échange entre l’application et le serveur.
Les deepfakes, présentés dans le dossier Intelligence Artificielle, rendent ces attaques plus accessibles. [ANCRAGE CH] À Martigny, l’Idiap Research Institute abrite le Swiss Center for Biometrics, qui travaille sur la détection des attaques par présentation et des deepfakes, et certifie des produits biométriques.
La sécurité d’une identité numérique dépend de la clé, de l’appareil et de la vérification initiale. Ces exigences techniques s’inscrivent dans des cadres juridiques qui diffèrent entre la Suisse et l’Union européenne.
Sources
- Office fédéral de la justice : www.bj.admin.ch
- Idiap Research Institute : www.idiap.ch
- FIDO Alliance : fidoalliance.org