Résumé

  • « Setting up 2FA with Passkey » est le titre d'une section de la page d'assistance du RIPE NCC sur la vérification en deux étapes, pas une institution taïwanaise ; le tag TW est un artefact de classement ISO 3166-1.
  • Les passkeys sont disponibles comme second facteur pour les comptes RIPE NCC Access depuis l'annonce du 30 mai 2024 ; la 2FA y est obligatoire depuis le 27 mars 2024.
  • RIPE-843, en vigueur depuis mai 2025, rend la 2FA obligatoire pour tous les titulaires de comptes SSO, y compris les utilisateurs du LIR Portal.

La documentation d'assistance du RIPE NCC décrit l'authentification à deux facteurs (2FA) comme une fonctionnalité de sécurité obligatoire qui ajoute une couche de protection supplémentaire au compte RIPE NCC Access (documentation 2FA). Deux méthodes sont proposées : une application d'authentification ou un passkey, logiciel ou matériel. Le flux d'enrôlement documenté sous la section « Setting up 2FA with Passkey » est séquentiel et concret : cliquer sur « Passkey » sur l'écran de configuration, enregistrer le passkey, choisir où le conserver, lui donner un nom, puis copier les codes de récupération affichés et les stocker en lieu sûr.

Le calendrier de déploiement est documenté. Le RIPE NCC a annoncé que la 2FA deviendrait obligatoire sur les comptes RIPE NCC Access le mercredi 27 mars 2024, les comptes non configurés étant invités à suivre un lien reçu par courriel (annonce 2FA obligatoire). Le 30 mai 2024, le RIPE NCC a annoncé que les passkeys pouvaient être utilisés comme méthode de 2FA, stockés sur une clé de sécurité matérielle compatible FIDO2 ou dans un gestionnaire de mots de passe, potentiellement synchronisés entre appareils, avec un support sur iOS, Android et la plupart des navigateurs de bureau (annonce passkeys).

Ce qui a rendu cela techniquement possible est documenté par l'équipe elle-même : le RIPE NCC a remplacé son backend Atlassian Crowd, qui ne prenait pas en charge les méthodes de 2FA modernes comme les clés FIDO2, par Keycloak, un déploiement sur plateforme d'orchestration de conteneurs utilisant l'infrastructure cloud EKS d'AWS achevé en juillet 2023 ; la 2FA a ensuite été déplacée vers l'implémentation native de Keycloak, après quoi la 2FA obligatoire a été activée (RIPE Labs). La documentation décrit les authenticateurs pris en charge comme des authenticateurs WebAuthn/FIDO2, Keycloak prenant en charge des options comme YubiKey, SoloKeys, Google Titan Security Key, Windows Hello et Apple Face ID/Touch ID dans les navigateurs modernes.

La portée institutionnelle est formalisée. RIPE-843, la politique d'authentification et de gestion des clés de sécurité des comptes SSO RIPE NCC Access, en vigueur depuis mai 2025, stipule qu'il est obligatoire d'activer la 2FA sur un compte SSO, configurée via TOTP ou passkeys matériels/logiciels, pour tous les titulaires de comptes, y compris les utilisateurs du LIR Portal qui gèrent des ressources IP et la RPKI (RIPE-843).

Pourquoi ce libellé a-t-il été enregistré comme institution de région TW ? Le RIPE NCC, organisation néerlandaise, a répondu en août 2024 — lettre signée par le directeur général et PDG Hans Petter Holen, en réponse à un courriel du 3 mai 2024 de Mme Hsin-Hsin Chen du Bureau de représentation de Taipei — qu'il ne se prononce pas sur les noms ou le statut des pays et attribue les codes pays aux titulaires de ressources selon la liste ISO 3166-1, afin de rester neutre sur sa région de service de 76 pays (réponse RIPE NCC). La liste NRO des codes pays par RIR contient la ligne « TAIWAN, PROVINCE OF CHINA | TW | TWN | APNIC », plaçant Taïwan dans la région APNIC (liste NRO). La liste des membres du RIPE NCC utilise les codes et noms de pays ISO 3166-1 et précise que leur inclusion ne doit pas être interprétée comme une position sur le statut international d'un pays ou territoire (liste des membres). Le tag TW attaché à cette fiche est donc un artefact de classement par code pays, pas une attribution d'éditeur.

Le contexte de sécurité est corroboré de manière indépendante : le NCSC britannique évalue que les identifiants FIDO2, y compris les passkeys, sont aussi sûrs ou plus sûrs que l'authentification multifacteur traditionnelle contre les attaques d'identifiants observées, que les méthodes traditionnelles (SMS, codes par courriel, TOTP, approbations push) restent intrinsèquement hameçonnables, et que les services doivent offrir des moyens clairs de gérer les identifiants et de configurer la récupération (NCSC). Un fil de la liste cooperation-wg d'avril 2024 documente la contestation publique du classement de Taïwan (fil cooperation-wg).