Les adresses e-mail ne conviennent pas comme identifiants « permanents » d’un compte
- Utiliser une adresse e-mail comme identifiant interne permanent d’un compte pose problème. Les adresses e-mail des personnes peuvent changer, même au sein d’une organisation, pour diverses raisons similaires à celles qui font évoluer un nom ou des informations de connexion.
- Le fait pour une organisation de ne pas modifier ou réinitialiser les adresses e-mail attribuées aux personnes peut ne pas être juridiquement viable sur le long terme.
- Une adresse e-mail peut être réutilisée ou réattribuée à une autre personne, ce qui peut entraîner des problèmes de sécurité.
Les identifiants internes ne doivent rien signifier
- Même s’il faut se souvenir d’une adresse e-mail pour la récupération de compte, l’identifiant interne du compte devrait être dénué de sens. Cela simplifie la gestion du système à long terme.
- Dans les systèmes d’authentification comme OIDC, il faut utiliser un ID interne unique et permanent à la place de l’adresse e-mail.
- Donner trop de sens à une adresse e-mail peut créer des problèmes de sécurité.
L’avis de GN⁺
- Le point le plus important de cet article est que l’utilisation d’une adresse e-mail comme identifiant permanent de compte peut provoquer divers problèmes.
- Ce sujet est intéressant parce que de nombreux systèmes utilisent les adresses e-mail pour l’authentification des utilisateurs, mais cet article souligne que cette pratique peut entraîner des risques de sécurité potentiels et des difficultés de gestion.
- Cet article peut aider les ingénieurs logiciel à mieux prendre conscience d’aspects importants de sécurité et d’administration à prendre en compte lors de la conception de systèmes internes.
1 commentaires
Avis Hacker News
Les limites de l’e-mail et du nom d’utilisateur
user53267.first.last@company.com) et la façon dont les logiciels de fournisseurs utilisent « Se connecter avec Google ».Mesures personnelles de contournement
Les problèmes de l’e-mail et du numéro de téléphone
Proposition d’adresses e-mail à clé publique
<pk-12345@gmail.com>).L’usage des UUID
Association de plusieurs adresses e-mail
Le problème du lien entre adresse e-mail et adresse physique
Solution côté client
Le problème de l’identification et de l’authentification
Problème de backend