Quâest-ce que lâidentité décentralisée ?
Lâidentité décentralisée, aussi appelée identité souveraine ou auto-souveraine (en anglais, self-sovereign identity), se positionne de plus en plus comme une alternative intéressante aux infrastructures centralisées et fédérées dâaujourdâhui. En quelques mots, il sâagit dâune technologie qui permet aux gens de gérer eux-mêmes leurs identités. Dans un framework décentralisé, lâutilisateur reçoit des identifiants dâun certain nombre dâémetteurs (administrations publiques, établissements dâenseignement, employeurs, etc.) et les stocke dans un portefeuille numérique. Il présente ces identifiants à lâautorité émettrice pertinente, laquelle vérifie lâidentité dans un registre basé sur une blockchain, qui ne stocke pas les données de lâutilisateur. Voilà en quoi consiste lâidentité décentralisée. Voyons maintenant en quoi elle peut nous être utile.
Le modèle dâidentité dâaujourdâhui (câest-à -dire la façon dont les entreprises créent des identités en fonction des informations quâelles collectent sur leurs utilisateurs) ne marche pas pour tout le monde. Les organisations doivent recueillir des données personnelles et sensibles pour authentifier les identités. Cependant, tant quâelles continueront à subir des brèches de données ou à mal gérer leurs informations, ce modèle offrira un intérêt limité pour les utilisateurs.Â
La plupart dâentre nous vivent des expériences dâidentité en ligne fragmentées, avec lâobligation de sâauthentifier séparément auprès dâune multitude de fournisseurs de services. Mais certaines populations sont ouvertement privées de droits. Près dâun milliard dâhabitants de notre belle planète nâont pas les moyens de revendiquer la propriété physique ou numérique de leur identité, ce qui les empêche dâexercer pleinement leurs droits de citoyens et de bénéficier des avancées technologiques les plus basiques.
Bien quâà ses débuts, lâapproche décentralisée de lâidentité présente dâores et déjà de nombreuses promesses : donner aux utilisateurs une plus grande indépendance, mieux protéger la confidentialité et inspirer une transformation digitale généralisée. Dans cet article, nous explorons en détail le fonctionnement de lâidentité décentralisée, à qui elle profite et son stade de développement.Â
Lâidentité décentralisée : quâest-ce que câest ?
En tant que sous-domaine émergent de la gestion des identités et des accès (IAM), lâidentité décentralisée comporte ses propres définitions qui aident à cerner les rôles et les interactions applicables dans ce modèle.
- Identifiants : informations qui distinguent chaque sujet.
- Conteneur/Portefeuille : référentiel de logiciels qui gère les identifiants pour le compte dâun sujet et assure leur confidentialité.
- Ãmetteur : partie qui émet des identifiants dâaccès, à lâinstar dâun fournisseur dâidentité ou OpenID.
- Sujet : utilisateur ou personne qui authentifie son identité.
- Vérificateur : partie ou fournisseur de services qui vérifie la validité des identifiants. Le vérificateur envoie une demande de présentation au portefeuille qui, après avoir recueilli lâaccord de lâutilisateur, présente les identifiants au vérificateur.
Comme dans toute structure IAM, ces composants se combinent pour faciliter lâaccès sécurisé aux informations critiques, tout en aidant à vérifier lâidentité de lâutilisateur.
La décentralisation démocratise les données et les accès
Dans la plupart des cas, pour sâengager dans des activités financières, politiques, sociales et culturelles, il faut présenter une preuve dâidentité. De fait, la preuve dâidentité détermine notre capacité à exercer nos droits de citoyens et à accéder à des services essentiels, comme lâéducation, la santé, la banque, le logement et la protection sociale. Dans certaines situations (déplacement forcé, pauvreté, bureaucratie rigide, manque dâéducation), le droit des personnes à obtenir ces documents dâidentité officiels, véritables sésames qui ouvrent toutes les portes, est malmené.
Supprimer les barrières
Les systèmes dâidentité décentralisée facilitent considérablement lâaccès à ces informations. En effet, avec des systèmes cryptographiques en ligne basés sur une blockchain pour établir des portefeuilles numériques, tout le monde peut accéder à une identité numérique. Les seules exigences matérielles sont de disposer dâune connexion Internet et dâ un terminal intelligent. Cela tombe bien : comme la fracture numérique se réduit, ces deux éléments sont en plein boum dans les économies émergentes. Résultat : les projets de décentralisation sont un moyen prometteur de généraliser les identités numériques et lâaccès aux services, pour le plus grand bien de tous.
Renforcer lâindépendance des utilisateurs
Lâautonomie des utilisateurs est un autre domaine où lâidentité décentralisée favorise la démocratisation. Lorsquâun utilisateur sâenregistre sur un nouveau service en ligne, il doit en règle générale fournir différentes données personnelles, que les organisations pourront traiter, partager ou vendre à des tiers. Dans un système décentralisé, lâutilisateur reçoit des identifiants décentralisés (DID) pour valider son identité auprès de chaque fournisseur de services. Ces identifiants sont sécurisés via le chiffrement privé, connus uniquement de lâutilisateur et vérifiables auprès des fournisseurs de services.Â
Ce modèle offre deux avantages :
- Il permet aux utilisateurs de partager uniquement les informations pertinentes et nécessaires pour accéder à un service.Â
- Il aide à faire en sorte que les organisations nâaccèdent aux données dâune personne quâà des fins dâauthentification.Â
En prime, les utilisateurs peuvent mieux protéger et contrôler leurs données personnelles. à quoi ressemble ce processus en pratique ? Voici un exemple :Â
- Jane vient dâémigrer aux Ãtats-Unis. Elle nâa avec elle aucune copie physique de son diplôme universitaire. Pour répondre à des offres dâemploi, elle doit faire la preuve de son domaine dâétude.
- Lâuniversité lui envoie un identifiant DID (dans le cas de Jane, son diplôme), quâelle stocke dans son portefeuille numérique.
- à lâaide de ses identifiants DID, Jane présente son diplôme à ses employeurs potentiels, qui peuvent vérifier son authenticité auprès de lâuniversité émettrice en toute indépendance.
Atouts potentiels de lâidentité décentralisée
Comme nous lâavons vu, lâidentité décentralisée permet aux utilisateurs dâaccéder à davantage de services et de disposer dâun contrôle accru sur leurs propres données. Avantage supplémentaire, la décentralisation remodèle la façon dont les données sont stockées et sécurisées, et câest tout le monde qui en profite : les utilisateurs, les organisations en tous genres et les développeurs.
Atouts pour les utilisateurs
Dans un système décentralisé, le portefeuille fait office de référentiel sécurisé des identifiants utilisateurs. Il les protège à lâaide du chiffrement et de la biométrie, sollicite le consentement éclairé de lâutilisateur à chaque fois que ses identifiants sont demandés et dissimule les métadonnées susceptibles dâentraîner un suivi des identifiants. Les systèmes de stockage chiffrés et décentralisés, par exemple les blockchains, sont conçus pour être impénétrables, ce qui limite le risque quâune entité accède à des données non autorisées afin de les voler ou de les monétiser.
Atouts pour les organisations
Si la décentralisation améliore la confidentialité et la sécurité des utilisateurs, elle aide également les organisations à limiter les risques. De nombreuses organisations internationales sont soumises à des réglementations qui régissent la collecte, le traitement et le stockage des données utilisateurs ainsi que les transactions effectuées sur ces données. Et elles risquent sanctions et pénalités même lorsquâelles enfreignent les règles sans le savoir ou subissent une brèche de données. En collectant et en stockant moins de données, les organisations simplifient leurs obligations en matière de conformité. Elles limitent en outre les risques dâutiliser abusivement des informations et dâêtre ciblées par des cyberattaques opportunistes.Â
Par ailleurs, comme les utilisateurs doivent fournir uniquement les identifiants nécessaires pour confirmer leur identité, un système où le partage des identifiants requiert leur consentement favorise la confiance et la transparence dans les relations entre ces utilisateurs et les organisations.
Atouts pour les développeurs
Pour les développeurs, lâidentité décentralisée est un stimulant pour la conception dâapplications, puisquâelle élimine de facto le besoin de mots de passe ou de processus dâauthentification stricts. Cela pourrait leur permettre de créer des expériences utilisateurs plus pratiques et attrayantes, quâil sera possible dâenrichir à lâinfini par une participation à un écosystème ouvert basé sur les standards. Lâidentité décentralisée permet ainsi aux organisations de former de nouvelles alliances, que les partenaires pourront utiliser pour communiquer en toute sécurité des informations approuvées et fournir des services plus efficaces aux utilisateurs.
Les acteurs du monde de lâidentité décentralisée
Si lâidentité décentralisée est encore un domaine émergent, certains des leaders technologiques mondiaux montrent déjà tout le potentiel quâelle recèle en matière de confiance et de démocratisation. On rencontre par exemple des grands noms comme Microsoft, IBM et SecureKey, ainsi que des start-up comme Evernym.Â
En parallèle, de nombreuses organisations moins connues mènent un travail de fond pour façonner et standardiser lâidentité décentralisée. Voici quelques acteurs clés :
- Decentralized Identity Foundation (DIF) : organisation qui centralise le développement, les discussions et la gestion des initiatives visant à la création dâun écosystème ouvert, décentralisé et basé sur les standards.
- World Wide Web Consortium (W3C) : fournisseur de standards ouverts depuis le début des années 2000, dont le travail est principalement axé sur le développement et lâinteropérabilité des navigateurs.
- Internet Engineering Task Force (IETF)Â : organisation responsable de la standardisation des technologies Internet de base, y compris la principale suite de protocoles Internet.
- Hyperledger : communauté de la Fondation Linux, qui se consacre au développement de frameworks, dâoutils et de bibliothèques, pour le déploiement de registres décentralisés et de blockchains.
Un avenir à définir
Le monde de lâidentité décentralisée nâen est quâà ses débuts, car on ne sait pas encore comment déployer cette technologie à grande échelle tout en tenant compte des exigences réglementaires. Une chose est sûre cependant : lâidentité est au cÅur du développement des architectures décentralisées.
De nouveaux cas dâusage apparaissent constamment. Explorons-en quelques-uns.Â
Collaborateurs
Sur le lieu de travail, lâidentité décentralisée offre aux organisations la possibilité de supprimer entièrement les mots de passe pour leurs effectifs, en autorisant leur connexion à des infrastructures dâidentités fédérées. Elles pourront ainsi émettre des identifiants numériques axés sur le rôle dâun collaborateur ou son appartenance à un département, par exemple. Ces identifiants seront enregistrés dans le portefeuille numérique du collaborateur, et les fournisseurs dâidentité pourront vérifier cette information afin dâoctroyer à cet utilisateur une authentification unique aux outils dont il a besoin. Autre cas dâusage lié aux effectifs : les identifiants DID pourront aussi être inclus dans des badges numériques afin dâoctroyer lâaccès approprié à des lieux physiques. Ces scénarios intra-organisationnels représentent un point dâentrée permettant dâexpérimenter facilement les applications de cette nouvelle technologie.Â
Connexion des clients
Lâutilisation de lâidentité décentralisée dans les paramètres des clients devrait se concrétiser dans un avenir plus lointain. Davantage de démonstrations de faisabilité sont nécessaires dans ce domaine. à ce jour, le plus grand obstacle est de permettre aux applications de se connecter aux fournisseurs dâidentité décentralisée, ce qui requiert une refonte complète du paysage de consommation actuel. Cela dit, un point dâentrée possible pourrait être la connexion via un réseau social. En effet, les plateformes de réseaux sociaux prennent déjà en charge leurs bases de clientèle étendues en fédérant les identités et en simplifiant la connexion à dâautres applications.
à mesure que le secteur continue à développer des démonstrations de faisabilité pour lâidentité décentralisée dans les administrations publiques, la santé, la finance et autres, les opportunités dâutilisation de cette technologie continuent dâaugmenter. Nous sommes en train dâassister à lâémergence dâun nouveau domaine que nous devons tous tenir à lâÅil.