Sphre sécurise les services en ligne grâce à la technologie blockchain.

D'après LoginRadius, société spécialisée dans l'identification des clients, quatre personnes sur cinq trouvent fastidieux de fournir leurs informations personnelles lors de l'inscription sur un site web. Le Baynard Institute, une société d'études web basée au Royaume-Uni, indique que 35 % des acheteurs en ligne abandonnent leur panier en raison des exigences de création de compte, tandis qu'ITProPortal estime que nous aurons plus de 200 comptes numériques à gérer d'ici 2020.
D'après LoginRadius, gestionnaire de solutions d'identification client, quatre personnes sur cinq trouvent fastidieux de fournir leurs informations personnelles lors de l'inscription sur un site web. Le Baynard Institute, société d'études web basée au Royaume-Uni, indique que 35 % des acheteurs en ligne abandonnent leur panier en raison des exigences de création de compte. Par ailleurs, ITProPortal estime que nous devrons gérer plus de 200 comptes numériques d'ici 2020.
C’est peut-être la raison pour laquelle le magnat américain des affaires Bill Gates a prédit la fin des mots de passe lors de la conférence RSA Security en 2004 : « Il ne fait aucun doute qu’avec le temps, les gens vont moins se fier aux mots de passe. Ils utilisent les mêmes mots de passe sur différents systèmes, ils les notent et ils ne répondent tout simplement pas au niveau de sécurité requis pour ce que l’on souhaite réellement protéger. »
Se connecter via les réseaux sociaux est devenu une alternative populaire à l'inscription en ligne. Ce procédé permet aux internautes d'utiliser une authentification unique qui exploite les informations déjà présentes sur des plateformes comme Facebook, Twitter ou Google.
LoginRadius affirme que 93 % des consommateurs préfèrent se connecter via un réseau social plutôt que de s'inscrire par e-mail. Facebook domine largement le marché avec 53 %, tandis que Google, Twitter et d'autres se partagent les 40 % restants.
Les avantages d'un compte à authentification unique ne se limitent pas à la facilité d'utilisation ; les entreprises peuvent également en tirer profit. Nous vivons à l'ère de l'économie de l'attention, et l'attention humaine est considérée comme une ressource rare.
Au lieu de bombarder les clients potentiels d'informations non pertinentes, les sites web peuvent désormais exploiter les données fournies lors de l'utilisation d'un compte d'authentification unique. Ces données comprennent le nom, l'adresse e-mail, la ville d'origine, les centres d'intérêt, les activités et les contacts de l'utilisateur.
Grâce à une meilleure compréhension du profil en ligne de leurs clients, les entreprises peuvent désormais personnaliser leurs contenus. Cependant, cette facilité d'authentification unique (SSO) a un coût. Nombre de ces processus d'authentification unique reposent sur le protocole OAuth 2.0. En novembre 2016, trois chercheurs de l'Université chinoise de Hong Kong ont publié un article intitulé « Se connecter facilement à un milliard de comptes d'applications mobiles avec OAuth 2.0 ». Ils y ont mis en lumière l'utilisation incorrecte d'OAuth 2.0 par les développeurs d'applications tiers, une faille exploitable à distance par des pirates informatiques, à l'insu de la victime.
600 applications américaines et chinoises parmi les plus populaires, utilisant le service d'authentification OAuth 2.0, ont été ciblées par cette attaque. « Nos résultats empiriques sont alarmants : en moyenne, 41.21 % de ces applications sont vulnérables à cette nouvelle attaque », indique l'étude.
« OAuth n'est pas conçu pour valider l'identité d'un utilisateur ; cette tâche est assurée par un service d'authentification. L'authentification consiste à valider l'identité d'un utilisateur (par exemple, en demandant un nom d'utilisateur et un mot de passe pour se connecter), tandis que l'autorisation consiste à vérifier les permissions dont dispose déjà un utilisateur existant. »
— Randall Degges, Stormpath
Cependant, OAuth 2.0 ne constitue qu'une pièce du puzzle en matière de sécurité. En 2014, le Service national de santé britannique (NHS) a conclu que son système de base de données patients était vulnérable aux attaques. En juillet 2015, les données de 32 millions d'utilisateurs ont été dérobées sur Ashley Madison, un site web facilitant les relations extraconjugales. En décembre dernier, des comptes Google ont été la cible d'une nouvelle campagne de logiciels malveillants appelée Gooligan.
Les entreprises s'efforcent de protéger les données de leurs clients, mais cela représente un coût important. Selon Ctrl-Shift, une société spécialisée dans les solutions marketing axées sur l'audience, les coûts liés aux processus d'assurance d'identité au Royaume-Uni dépassent 3.3 milliards de livres sterling par an. Si ce chiffre était extrapolé à la population des États-Unis, il équivaudrait à 22 milliards de dollars américains. Ce montant n'inclut pas les coûts de stockage, de protection, de gestion des violations de données et de conformité réglementaire.
Cependant, tout n'est pas perdu. Une équipe du cabinet de services professionnels multinational Deloitte a collaboré avec le Forum économique mondial afin d'expliquer comment les systèmes d'identité numérique peuvent encore générer une valeur maximale, la sécurité étant une priorité.
« Nous considérons la blockchain et l'identité numérique comme étant en symbiose », indique le rapport de Deloitte sur l'identité numérique. « L'identité numérique est un facteur clé pour étendre les applications de la blockchain. Et la blockchain semble offrir des capacités puissantes aux systèmes d'identité numérique, telles que la vérification d'identité infalsifiable et publique via un registre distribué. »
La technologie blockchain permettra d' offrir la simplicité de l'authentification unique et d'utiliser cette identité au sein de nombreuses organisations. Cette possibilité a été révélée en septembre 2016, lorsqu'Evernym a annoncé avoir fait don de la propriété intellectuelle du réseau d'identité Sovrin à une organisation à but non lucratif nouvellement créée : la Fondation Sovrin.
« Un système d'identité de type Internet se faisait attendre depuis longtemps, mais je suis ravi que les récents développements dans le domaine de l'informatique distribuée aient permis la réalisation de systèmes d'identité véritablement auto-souverains. »
— Phillip J. Windley, Ph.D., président de la Fondation Sovrin
La Fondation Sovrin constate qu'avec l'expansion continue d'Internet, un nombre sans précédent de services sont accessibles du bout des doigts. « Cette approche cloisonnée, où les utilisateurs doivent maintenir une identité pour chaque site consulté, est devenue intenable », affirme le livre blanc de Sovrin. « Non seulement elle représente un désastre en termes d'ergonomie pour les particuliers, mais elle crée également une multitude de cibles faciles pour les pirates informatiques – dont la violation compromet la confiance dans tous les services Internet. »
L'équipe de Sovrin souhaite exploiter la puissance de la technologie blockchain pour unifier les fragments d'identité numérique des internautes. Pour ce faire, trois conditions essentielles doivent être remplies : la sécurité (l'identité doit être protégée contre toute divulgation non autorisée), le contrôle (le titulaire de l'identité doit pouvoir choisir qui peut consulter et accéder à ses données, et à quelles fins) et la portabilité (l'utilisateur doit pouvoir utiliser son identité à sa guise et ne pas être lié à un fournisseur unique).
Pour atteindre ses objectifs, l'équipe de Sovrin s'appuie sur le projet Hyperledger, un projet collaboratif open source fondé par la multinationale américaine IBM. Géré par la Linux Foundation, Hyperledger vise à créer un cadre distribué, ouvert et standardisé. Ce projet a suscité un vif intérêt auprès d'entreprises de toutes tailles souhaitant mettre en œuvre la blockchain en tant que service (BaaS), et Sovrin n'est pas la seule initiative d'identité numérique à exploiter la puissance d'Hyperledger.
En décembre dernier, Sphre a annoncé Air , son produit phare , un système d'identité numérique. Daren Seymour, directeur général de Sphre, a expliqué que la plateforme vise à révolutionner le modèle actuel d'identité numérique en redonnant aux individus le contrôle de leur identité, tout en renforçant leur confidentialité et leur sécurité.
« Je me suis rendu compte que nous disposions soudain d'une technologie viable, la blockchain, capable de résoudre le problème de l'identité numérique pour les entreprises comme pour les particuliers, et d'améliorer encore le potentiel de protection de la vie privée et d'inclusion sociale et financière dont des milliards de personnes sont actuellement privées. C'est peut-être une vision quelque peu utopique, mais je souhaite que nous construisions un internet plus juste. »
— – Daren Seymour, Sphère Directeur Délégué
La plateforme Air se compose de trois éléments clés : l’interface de programmation d’applications (API), qui permettra aux organisations et entreprises tierces d’intégrer le support d’Air ; l’application mobile, qui permettra de conserver en toute sécurité la clé privée d’un individu ; et le Chaincode, similaire à un contrat intelligent, qui permettra à un individu de récupérer son identité en cas de perte de son téléphone portable.
L'application mobile destinée aux utilisateurs finaux exploitera les principes de l'économie de l'attention pour favoriser son adoption. Elle sera construite sur la plateforme Air, dont un prototype a déjà été réalisé. Les spécifications logicielles finales, tant pour la plateforme que pour l'application destinée aux utilisateurs finaux, sont également finalisées.
Pour poursuivre son développement, Sphre organisera une levée de fonds participative sur Air du 19 avril au 29 mai 2017. Les fonds récoltés serviront à finaliser le développement et le lancement du produit. Ils seront détenus par plusieurs signataires et débloqués au fur et à mesure de l'avancement des projets. Seymour précise toutefois qu'une exception est faite : la rémunération des partenaires ayant contribué à la levée de fonds sera versée à la fin de celle-ci.
À l'avenir, Sphre envisage de développer d'autres projets, comme Eon , un système de gestion de la santé. « Je suis très enthousiaste quant au potentiel de ces produits pour redonner le contrôle aux individus dans leurs secteurs cibles, et quant aux avantages accrus qu'ils pourraient apporter aux entreprises », a déclaré Seymour.








