Guide de sécurité des comptes
Défense contre la prise de contrôle de compte à l'edge : guide en couches
Utilisez l'edge pour ralentir l'automatisation anonyme, mais conservez l'identité, la révocation des sessions, l'autorisation et les décisions irréversibles concernant les clients dans les systèmes qui en sont propriétaires.
Sur cette page
La prise de contrôle de compte traverse les frontières des systèmes : credential stuffing, pulvérisation de mots de passe, vol de session, abus de récupération et détournement après connexion ne partagent pas un signal fiable unique. Une règle WAF, l'inscription à la MFA ou un score de bot ne suffisent pas. Utilisez des contrôles indépendants à l'edge, dans le service d'identité, l'application, la couche de lutte contre la fraude et le processus d'incident.
Overview
Résultat
Construisez un programme ATO progressif et mesurable qui limite les abus automatisés tout en préservant une récupération accessible et un chemin clair pour annuler les faux positifs.
Attribuer la bonne décision à chaque couche
- Edge
Appliquez des limites par endpoint, le filtrage des requêtes malformées et une friction de courte durée.
- Identité
Vérifiez les identifiants, MFA, passkeys, récupération et comportements anti-énumération.
- Application
Émettez, faites tourner, révoquez et autorisez les sessions et modifications sensibles.
- Fraude et réponse
Évaluez le comportement après connexion, contenez les dommages et rétablissez l'accès légitime.
L'edge apporte des signaux de risque et des contrôles de capacité. Les couches application et identité restent les sources d'autorité pour l'identité client et l'état du compte.
L'edge ralentit l'automatisation, mais les systèmes d'identité et d'application restent responsables de l'identité client, de l'état des sessions et des décisions de compte irréversibles.
Limiter les abus avec des clés indépendantes
Le credential stuffing rejoue des paires connues ; la force brute cible un mot de passe ; la pulvérisation répartit quelques tentatives entre des comptes. Utilisez des contrôles distincts par identifiant de compte, adresse IP ou réseau source, route, identité authentifiée et objet métier à forte valeur. N'utilisez pas un verrouillage contrôlé par l'attaquant comme seule réponse : il peut priver un client légitime de son accès.
| Flux | Rôle de l'edge | Rôle d'autorité |
|---|---|---|
| Connexion | Limitation par route et source ; challenge de courte durée | Mot de passe, mot de passe compromis, MFA et décision de compte |
| Récupération | Limites de débit et de forme de requête | Preuve d'identité, contrôles du canal de récupération et de l'authentificateur |
| Renouvellement de session | Protection de l'origine et signal d'anomalie | Rotation de jeton, invalidation et inventaire des sessions |
| Paiement ou modification de profil | Signal de risque initial | Authentification récente, droit, fraude et approbation de transaction |
route=/login account_key=hashed:... source_bucket=network:...
attempt_rate=high edge_action=throttle identity_action=step_up
session_action=none decision=temporary customer_review_path=availableRendre disponible une authentification résistante au phishing
Proposez les passkeys ou WebAuthn pour la connexion et le renforcement. Le NIST exige qu'un vérificateur AAL2 propose une option résistante au phishing. Ne dégradez pas silencieusement la récupération en un chemin de contournement de la MFA existante : exigez une authentification récente avant toute modification du mot de passe, de l'e-mail, du téléphone, de la MFA, du canal de récupération, du paiement ou de l'adresse de livraison.
Sécurisez également les sessions après connexion. Faites tourner l'identifiant de session après l'authentification et les changements de privilège, maintenez une invalidation côté serveur, limitez les cookies avec HTTPS, HttpOnly et une politique SameSite appropriée, et permettez aux clients d'inspecter et de fermer leurs sessions actives.
Mesurer les dommages et les faux positifs
Suivez les tentatives, réussites et échecs, la vitesse de réinitialisation et de MFA, les résultats de renforcement, les révocations de session, les ATO confirmées et la fraude après connexion par route et cohorte de risque. Suivez également le coût client : abandon face aux challenges, contacts avec le support, annulations après recours et réussite de la récupération. Ne journalisez jamais les mots de passe, jetons bruts, codes de récupération ni données personnelles inutiles.
Troubleshooting
Erreurs de réponse ATO
- Bloquer définitivement un client sur le seul fondement de la réputation IP, de la géographie ou d'un signal de navigateur.
- Utiliser un CAPTCHA visible pour chaque connexion sans alternatives d'accessibilité ni de récupération.
- Considérer qu'une connexion MFA réussie prouve que la session résultante ne peut pas être volée.
- Autoriser des changements d'e-mail, de MFA ou de paiement sans décision d'authentification récente.
Guides associés
- Trafic des bots et trafic humain
- Limitation de débit
- Plan de réponse aux incidents de sécurité d'un site web
Références faisant autorité
- OWASP Credential Stuffing Prevention Cheat Sheet
- OWASP Bot Management and Anti-Automation Cheat Sheet
- NIST SP 800-63B: Authentication and Authenticator Management
- W3C Web Authentication
- RFC 9700: OAuth 2.0 Security Best Current Practice
Rendre la protection des comptes plus difficile à contourner et plus simple à exploiter
Optimi peut aider à aligner les contrôles edge, les signaux de bot, les preuves de session et les processus d'incident sans traiter un signal unique comme l'identité du client.
Évaluer la défense des comptes