• La bêta iOS et Android utilise des justificatifs SIM ou eSIM fournis par l'opérateur au lieu des mots de passe à usage unique par SMS pour les flux d'authentification pris en charge.
  • Glide indique que les flux non pris en charge peuvent basculer vers des clés d'accès ou des liens par e-mail, les performances de basculement et de récupération étant à tester au-delà de la bêta.

Le fait

Glide.id a lancé une bêta publique de MagicalAuth sur iOS et Android auprès d'AT&T, T-Mobile et Verizon aux États-Unis. Le service est conçu comme une alternative aux mots de passe à usage unique par SMS, en utilisant un contrôle cryptographique lié à une carte SIM ou eSIM fournie par l'opérateur. Glide explique que MagicalAuth envoie un défi auquel il est répondu à l'aide du justificatif détenu par la carte SIM, ce qui permet au réseau mobile de vérifier la possession de l'abonnement sans envoyer de code à l'utilisateur.

Le support est désormais actif chez les trois opérateurs. Glide précise que le service peut fonctionner en données mobiles ou en Wi-Fi et peut être intégré via des kits de développement logiciel ou des interfaces de programmation applicative. Si l'authentification par carte SIM n'est pas disponible, MagicalAuth peut basculer vers des alternatives telles que des clés d'accès ou des liens par e-mail. Ni la page produit de Glide, ni les articles sur le lancement ne fournissent de résultats de fraude à l'échelle de la production, de taux d'achèvement de l'authentification ou de fréquence de basculement.

L'analyse

MagicalAuth modifie la manière dont une application vérifie qu'un utilisateur contrôle un abonnement mobile. Avec les SMS, l'application envoie un code à un numéro de téléphone et compte sur l'utilisateur pour le retourner. MagicalAuth utilise plutôt l'opérateur et le justificatif de la carte SIM ou eSIM pour confirmer la possession de l'abonnement. Cela supprime l'étape d'envoi de code et intègre directement le réseau mobile dans le processus d'authentification.

Le basculement devient important lorsque ce contrôle basé sur la carte SIM ne peut être effectué. Glide indique que MagicalAuth peut basculer vers des clés d'accès ou des liens par e-mail, offrant aux utilisateurs un autre moyen de se connecter. La solidité du processus global dépend donc également de la configuration de ces alternatives et des chemins de récupération de compte. La bêta publique n'a pas encore montré à quelle fréquence ils seront nécessaires ni si les performances diffèrent selon l'opérateur, l'appareil ou les conditions réseau.

Pour les lecteurs de BTW, le support sur AT&T, T-Mobile et Verizon offre aux développeurs une méthode d'authentification par carte SIM qui peut être testée sur les trois principaux réseaux mobiles américains. Si les déploiements en production parviennent à maintenir la plupart des utilisateurs éligibles sur cette voie, les entreprises pourraient réduire leur dépendance aux mots de passe à usage unique par SMS. La bêta n'a pas encore démontré ce résultat.

À surveiller

Les déploiements en production montreront si MagicalAuth fonctionne de manière cohérente au-delà de la bêta. Les taux d'achèvement, la latence et l'utilisation du basculement chez AT&T, T-Mobile et Verizon seront importants, ainsi que la manière dont le service gère les changements de carte SIM, la portabilité du numéro et le remplacement d'appareil. Des tests de sécurité indépendants, des données de récupération et des comparaisons de fraude avec les SMS fourniraient des preuves plus solides quant à savoir si l'authentification par carte SIM améliore en pratique le processus de connexion.