- Qu’est-ce qu’une clé d’accès, en fait ?
- Nous ne l’avons pas mise en haut de l’écran de connexion
- En ajouter une est une étape supplémentaire, sauf si tu n’as pas de mot de passe
- Chaque modification de clé d’accès t’envoie un e-mail
- Aussi dans les applications natives
- Les mots de passe ne vont nulle part
- Deux minutes, un appareil
Tu peux maintenant te connecter à BlaBlaNote avec une clé d’accès : ton empreinte digitale, ton visage ou le code PIN de ton appareil, au lieu d’un mot de passe. Cela fonctionne sur le web et dans les applications iOS et Android.
Si c’est tout ce que tu voulais savoir, ouvre ton profil, va dans Sécurité et ajoutes-en une. Le reste de ce billet concerne les décisions prises à son sujet, qui se sont avérées plus intéressantes que la fonctionnalité elle-même.
Qu’est-ce qu’une clé d’accès, en fait ?
Une clé d’accès est une paire de clés. La partie privée ne quitte jamais ton appareil et est déverrouillée par ce qui déverrouille ton téléphone ou ton ordinateur portable. La partie publique est chez nous et est inutile à quiconque la vole.
Trois conséquences importantes :
- Rien à hameçonner. Il n’y a pas de secret que tu puisses être dupé à taper sur un site contrefait, car il n’y a aucun secret à taper du tout.
- Rien à réutiliser. Une clé d’accès est liée à BlaBlaNote. Une faille de sécurité ailleurs ne peut pas l’affecter.
- Rien à retenir. Déverrouiller ton appareil est toute la cérémonie.
Ta clé d’accès est stockée par ta plateforme : Trousseau iCloud, Google Password Manager, Windows Hello, 1Password, ou tout ce que tu utilises déjà, elle te suit donc généralement sur tes propres appareils.
Nous ne l’avons pas mise en haut de l’écran de connexion
C’est la partie sur laquelle nous avons passé le plus de temps, et c’est l’inverse de ce que dit habituellement un billet de lancement.
L’écran de connexion privilégie désormais une méthode et masque les autres, et celle qu’il privilégie est la dernière porte utilisée par cet appareil. Connecte-toi une fois avec Google et Google sera ce qui t’accueillera la prochaine fois sur ce navigateur. Reviens sur une machine qui ne t’a jamais vu et tu obtiendras l’ensemble standard.
Les clés d’accès se trouvent dans les autres méthodes de connexion, à côté des fournisseurs, habillées exactement comme eux. Elles s’offrent également automatiquement via le remplissage automatique de ton navigateur lorsque tu te concentres sur le formulaire de connexion, ce qui est l’endroit où une clé d’accès doit être : disponible dès que tu le souhaites, invisible quand tu ne le souhaites pas.
La raison est simple. Plus de la moitié de nos utilisateurs se connectent avec un mot de passe aujourd’hui et sont venus sur la page pour le formulaire. Faire de la nouvelle option la chose la plus visible à l’écran mettrait un bouton inconnu devant chacun d’eux, en échange d’une fonctionnalité que, le premier jour, personne n’avait encore.
Nous avons en fait livré cette version en premier. Étendu, le bouton de la clé d’accès avait un style différent des quatre boutons de fournisseur autour de lui, plus grand et plus voyant, et il ressemblait à la seule porte d’entrée plutôt qu’à une option supplémentaire. Il porte maintenant le même bouton que ses pairs, et son libellé suit le contexte : se connecter avec une clé d’accès lorsqu’il est seul en tant qu’appel à l’action, juste clé d’accès lorsqu’il est une entrée dans une liste de cinq.
Une bonne fonctionnalité de sécurité doit être facile à trouver et impossible à rater.

En ajouter une est une étape supplémentaire, sauf si tu n’as pas de mot de passe
La gestion des clés d’accès se trouve dans Sécurité, et accéder à cette page re-confirme ton mot de passe. Être connecté ne suffit pas : si quelqu’un a trente secondes avec ton ordinateur portable déverrouillé, le pire n’est pas de lire tes notes, c’est de laisser une information d’identification qui lui permet de se reconnecter indéfiniment.
Si ton compte n’a pas de mot de passe, parce que tu ne t’es jamais connecté qu’avec Google, Apple, Microsoft ou LinkedIn, tu es directement autorisé. Demander un mot de passe que tu n’as jamais défini est une serrure sans clé.
Chaque modification de clé d’accès t’envoie un e-mail
Ajoute une clé d’accès, tu reçois un e-mail. Supprimes-en une, tu reçois un e-mail.
C’est la partie que nous considérerions comme la véritable fonctionnalité de sécurité. Une clé d’accès se connecte avec aucun mot de passe et aucun deuxième facteur, donc une clé d’accès que tu n’as pas remarqué avoir été ajoutée est un accès permanent à ton compte. L’e-mail est la seule chose qui la rend perceptible, et c’est pourquoi la porte de confirmation ci-dessus existe.
Si un de ces e-mails arrive et que ce n’était pas toi : ouvre Sécurité, supprime la clé d’accès que tu ne reconnais pas et change ton mot de passe. C’est toute la procédure de récupération, et cela prend moins d’une minute.
La même chose s’applique à blablanote.events, qui a reçu les clés d’accès et les mêmes alertes la même semaine.
Aussi dans les applications natives
Les clés d’accès fonctionnent dans les applications iOS et Android, pas seulement dans le navigateur.
Il est bon de savoir que c’était la partie délicate. Chaque plateforme a besoin de deux déclarations distinctes qui doivent concorder, et si l’une des moitiés est manquante, les clés d’accès échouent seulement à l’intérieur de l’application tandis que tous les navigateurs continuent de fonctionner parfaitement. C’est un mode de défaillance conçu pour te faire douter de tes propres tests. Les deux moitiés sont en place sur les deux plateformes, et il y a un test couvrant le handshake à deux requêtes qui a cassé l’inscription en production avant que nous ne le découvrions.
Nous distinguons également maintenant une configuration réellement erronée d’un appareil qui ne peut tout simplement pas utiliser les clés d’accès, de sorte que l’erreur que tu obtiens te dit ce que tu regardes au lieu de blâmer ton matériel pour notre configuration.
Les mots de passe ne vont nulle part
Rien n’est supprimé. La connexion par mot de passe reste, la connexion sociale reste, et tu peux avoir une clé d’accès à côté de l’une ou l’autre.
Une clé d’accès n’est pas meilleure parce qu’elle est plus récente. Elle est meilleure parce qu’elle élimine les deux façons dont les comptes sont réellement compromis : quelqu’un qui tape son mot de passe sur un faux site convaincant, et quelqu’un qui réutilise un mot de passe qui a fuité ailleurs. Ni l’un ni l’autre n’est possible contre une clé d’accès.
Deux minutes, un appareil
Ouvre BlaBlaNote, va sur ton profil, puis dans Sécurité, puis ajoute une clé d’accès. Confirme ton mot de passe, approuve avec ton empreinte digitale ou ton visage, c’est fait. La prochaine fois que tu te connecteras sur cet appareil, ton navigateur te l’offrira avant que tu n’aies fini de taper ton e-mail.
Fais-le sur l’appareil que tu utilises le plus. Une fois que c’est fait, tu remarqueras que l’écran de connexion cesse d’être une chose dont tu as à t’occuper.
Pas encore utilisateur de BlaBlaNote ? Commence ton essai gratuit, et configure la clé d’accès en chemin, avant qu’il n’y ait un mot de passe à voler.
