Votre visage peut être copié, votre voix peut être clonée et vos empreintes digitales peuvent déjà se trouver dans la base de données d’un pirate informatique.
Soyons honnêtes (prévus) : nos caractéristiques biométriques uniques sont de plus en plus présentes dans le domaine numérique, car de plus en plus d’entités gouvernementales et d’entreprises ont adopté des systèmes biométriques à des fins de gestion des identités et de sécurité.
Mais même s’il y a un risque que nos analyses faciales ou d’empreintes digitales tombent entre de mauvaises mains (piston possiblement prévu), elles rendent beaucoup de nos activités plus faciles, plus rapides, plus pratiques et plus sécurisées, certains diraient, c’est pourquoi la technologie se propage.
Considérez ces développements dans plusieurs secteurs au cours des derniers mois.
- Aéroports – Abu Dhabi a annoncé l’année dernière qu’en 2025 , son aéroport international de Zayed serait le premier aéroport au monde à exiger un embarquement biométrique, avec des capteurs biométriques à chaque point de contrôle d’identification. De nombreux aéroports américains utilisent désormais la technologie de reconnaissance faciale aux portes de sécurité pour vérifier l’identité d’un passager en comparant son visage en direct à la photo sur sa pièce d’identité.
- Institutions financières – La Banque nationale d’Égypte, la plus grande banque du pays, a annoncé le mois dernier le déploiement de la plateforme de gestion des identités et des accès PortalGuard de BIO-key. Cette plateforme utilise la biométrie et d’autres formes d’ authentification multifacteur (AMF) pour faciliter la connexion et d’autres procédures pour ses 30 000 employés et (en fin de compte) des millions de clients.
- Sociétés de cartes de crédit : Mastercard a annoncé en novembre des plans pour améliorer les achats en ligne en éliminant la nécessité de saisir des numéros de carte et des mots de passe en faveur de la tokenisation et de l’ authentification biométrique d’ici 2030, et Visa et Tencent se sont associés en septembre sur une solution de paiement par palette à tester d’abord à Singapour, puis sur d’autres marchés.
- Soins de santé : de récentes projections indiquent que le marché mondial de la biométrie dans le domaine de la santé, désormais évalué à 10,1 milliards USD, atteindra 55,4 milliards USD d’ici 2035, grâce à l’intégration de l’IA et de l’ apprentissage automatique et à l’adoption accrue des services de télémédecine.
- Stades – Le 85 000-capacity Más Monumental de Buenos Aires a récemment déployé une solution biométrique du visage, et aux États-Unis, le programme Go-Ahead Entry de la Major League Baseball relie la reconnaissance faciale aux comptes de billets, un processus sans contact qui peut réduire les temps d’attente en dehors des stades de 68 %, selon un rapport de décembre.
Ainsi, de nombreuses entreprises et organisations prennent de l’avance avec les systèmes biométriques. Mais avec des menaces de sécurité qui évoluent plus rapidement que jamais, la question est la suivante : la biométrie est-elle toujours l’avenir, ou s’agit-il d’un talon d’Achille en matière de cybersécurité ?
Nous avons parlé à deux professionnels sur le terrain avec des points de vue très différents sur le sujet, en particulier concernant le rôle que l’IA peut jouer dans les deux cas.
L’essor de la biométrie et sa plus grande faiblesse
La reconnaissance faciale, l’analyse de la rétine et l’authentification par empreintes digitales gagnent en force, car elles semblent être d’ excellentes alternatives aux mots de passe et aux cartes-clés. Mais voici le problème : contrairement à un mot de passe, vous ne pouvez pas changer votre visage. Une fois volées, vos données biométriques sont compromises à jamais.
« Toutes mes 10 empreintes digitales ont déjà été volées. Maintenant, comment n’importe quel système qui s’appuie sur mon empreinte digitale peut-il savoir que c’est moi ? »Roger Grimes, évangéliste de la sécurité, KnowBe4
Et selon Roger Grimes, un évangéliste de la sécurité avec KnowBe4, une société de formation à la sensibilisation à la sécurité, c’est exactement ce qui se passe. En fait, il prévoit que la biométrie ne sera pas un bon authentificateur dès cette année.
« Toutes mes 10 empreintes digitales ont déjà été volées », dit-il, faisant référence à la violation du 2015 Bureau américain de gestion du personnel (OPM), où des pirates informatiques ont volé les données biométriques sensibles de millions de personnes. « Maintenant, comment n’importe quel système qui s’appuie sur mon empreinte digitale peut-il savoir que c’est moi ? »
Ce ne sont pas que des empreintes digitales. Des logiciels malveillants tels que GoldPickaxe, récemment découverts en Thaïlande, ont volé des scans du visage sous le couvert d’une application de vérification des pensions. Quelqu’un peut ensuite utiliser les visages volés pour contourner l’authentification ou créer des identités de faux profonds ultra-réalistes.
Les Deepfakes aggravent le problème de biométrie
Si les pirates informatiques peuvent créer une vidéo quasi-parfaite de vous, parler à votre voix et imiter vos expressions, dans quelle mesure la reconnaissance faciale est-elle sécurisée ?
« Je peux prendre 30 secondes de votre vidéo et créer un faux profond de vous », déclare Grimes. « Je le fais tout le temps. Je le fais pour les présentations. J’ai besoin de 30 secondes de voix et d’une image de votre visage, et je peux vous faire dire et faire tout ce qui est numérique. Comment cela peut-il être ? Comment mon visage ou ma voix peut-il être un authentificateur ? »
L’IA et la technologie de contrefaçon profonde font déjà des ravages. L’année dernière, par exemple, des dirigeants usurpés de la société de voitures de luxe Ferrari, le fournisseur d’énergie britannique Octopus et le plus grand groupe publicitaire WPP au monde, entre autres ; et un employé de Hong Kong de la société d’ingénierie multinationale britannique Arup a été condamné à payer 25 millions USD à un fraudeur utilisant la technologie usurpée lors d’une conférence téléphonique pour se faire passer pour le directeur financier de la société. Les fraudes profondes usurpant l’identité de travailleurs informatiques distants ont infiltré des centaines d’entreprises américaines. Parallèlement, le Deloitte Center for Financial Services prévoit que GenAI pourrait permettre des pertes de fraude allant jusqu’à 40 milliards USD aux États-Unis d’ici 2027 , contre 12,3 milliards USD en 2023.
Et les outils pour créer des deepfakes ne font que s’améliorer. Les plateformes open source telles que ElevenLabs et Stable Diffusion ont démocratisé l’accès au clonage des visages et des voix alimenté par l’IA. Cela signifie que les criminels n’ont plus besoin de compétences sophistiquées en matière de piratage, juste un ordinateur portable et une connexion Internet.
Le contre-argument : l’IA peut être la plus grande valeur ajoutée de la biométrie
Rob Clyde ne panique pas. Clyde, qui est directeur du conseil d’administration de Cybral, une société de sécurité et de surveillance de l’IA, et ancien président de l’ISACA, une organisation mondiale de gouvernance et de cybersécurité informatiques, reconnaît les risques liés à la biométrie. Mais il note que, tout comme l ’IA s’avère être un outil de cybersécurité inestimable, les défenses biométriques basées sur l’IA évoluent aussi rapidement que les menaces qui les pèsent.
« L’IA et les systèmes pour détecter les faux profonds... continuent de s’améliorer. Nous ne sommes encore que des êtres humains. Nous ne nous améliorerons pas de manière exponentielle au fil du temps. L’IA le peut. »Rob Clyde, directeur du conseil d’administration, Cybral ; et ancien président, ISACA
« La capacité des humains à détecter de manière fiable les faux profonds va continuer à décliner », déclare Clyde. « Je pense que l’IA et les systèmes pour détecter les faux profonds et s’assurer que l’authentification est valide vont augmenter. Ils ne cessent de s’améliorer. Nous ne sommes encore que des êtres humains. Nous ne nous améliorerons pas de manière exponentielle au fil du temps. L’IA le peut. »
Certaines nouvelles solutions de sécurité utilisent déjà l’IA pour contrer l’IA. Des outils tels que FakeCatcher d’Intel, par exemple, analysent les signaux de flux sanguin dans les vidéos faciales, avec un taux de précision de 96 % pour repérer les images falsifiées profondes. La biométrie comportementale, qui suit les micro-mouvements et les modèles d’interaction uniques, rend également plus difficile le passage des faux imposteurs profonds non détectés.
« Nous utilisons beaucoup d’analyses avancées, en examinant les microexpressions », explique Brian Christensen, directeur des services financiers de la société de vérification d’identité Jumio, lors de la conférence IdentityWeek America de l’automne dernier. « Il y a beaucoup de signaux passifs intéressants que nous pouvons obtenir ainsi. »
Ensuite, il y a l’essor de l’authentification multimodale, des systèmes qui combinent plusieurs biométries. Une seule analyse faciale peut être usurpée, mais l’ajout de tests de vivacité en temps réel, d’analyses de rétine infrarouge ou d’authentification vocale rend la falsification exponentielle plus difficile.
« Aujourd’hui, la reconnaissance faciale n’est plus seulement une photo 2D », déclare Clyde. « Les dernières versions, comme Face ID d’Apple, utilisent 30 000 points de données pour vérifier votre identité et nécessitent une détection d’attention. C’est beaucoup plus difficile à tromper que les systèmes plus anciens. »
Le verdict du gouvernement : la biométrie seule ne suffit pas
Alors que la biométrie basée sur l’IA s’améliore, les principaux organismes de cybersécurité ne sont pas convaincus qu’ils sont suffisants. Le gouvernement américain, d’une part, n’est pas prêt à parier sur la sécurité nationale en ce qui concerne la reconnaissance faciale seule. En fait, en août dernier, le National Institute of Standards and Technology (NIST) a mis à jour ses directives d’identité numérique, indiquant que l’authentification biométrique doit toujours être associée à un authentificateur matériel, comme un jeton YubiKey.
« Si vous utilisez la biométrie, vous devez également utiliser un facteur matériel », conseille Grimes. « Cela vous dit que la biométrie n’est pas aussi sûre qu’elle le prétend. »
Et ce n’est pas seulement le gouvernement. Des géants technologiques comme Microsoft et Google ont également commencé à exiger une authentification multifacteur (AMF) qui combine la biométrie avec des jetons matériels, des clés cryptographiques ou une analyse comportementale.
Quelles sont les prochaines étapes ? Surveillez ces 5 tendances biométriques à venir
Malgré l’augmentation des menaces de contrefaçon profonde, l’authentification biométrique ne disparaît pas. Ce qui change, c’est la façon dont il est utilisé, selon Clyde, qui prédit cinq tendances liées à la biométrie :
- Biométrie + MFA devient standard : la pratique consistant à utiliser une seule analyse biométrique pour l’authentification se termine. Les organisations superposent de plus en plus la biométrie à des facteurs d’authentification supplémentaires.
- Les jetons physiques font un retour : le long de ces lignes MFA, la poussée pour YubiKeys et des options matérielles similaires suggère que les organisations reviendront de plus en plus à l’idée de systèmes d’authentification qui nécessitent quelque chose que vous êtes (biométrie) et quelque chose que vous avez (un jeton physique ou un autre appareil).
- La détection approfondie des contrefaçons basée sur l’IA augmente : les entreprises augmenteront également leurs investissements dans des outils de détection alimentés par l’IA tels que FakeCatcher et Truepic pour éliminer les données biométriques frauduleuses en temps réel.
- L’authentification continue prend le relais : au lieu d’une seule connexion, les entreprises adopteront une biométrie comportementale en temps réel qui vérifie en permanence l’identité d’un utilisateur tout au long d’une session.
- Mises à jour et actualisations biométriques : les systèmes biométriques seront régulièrement mis à jour avec des améliorations et nécessiteront plus de points de données au fil du temps. Cela atténuera le risque d’utilisation de points de données volés pour créer des faux profonds qui pourraient tromper l’authentification. Par exemple, les systèmes biométriques de reconnaissance faciale peuvent périodiquement exiger que l’utilisateur prenne de nouvelles images et vidéos en temps réel pour créer de nouveaux points de données pour l’authentification, rendant ainsi les points de données volés obsolètes.
Le résultat net de la biométrie
La biométrie est toujours cruciale pour l’avenir de l’authentification. Après tout, les consommateurs et les employés aiment la facilité d’utilisation de la biométrie, en appuyant ou en regardant un écran plutôt qu’en se rappelant un mot de passe complexe, et ils apportent un grand avantage dans des secteurs tels que les soins de santé, où les professionnels ont besoin d’un accès rapide aux données des patients et d’autres environnements où la vitesse est cruciale.
Il change également la donne dans d’innombrables bureaux où les employés doivent naviguer dans une série de procédures de connexion labyrinthes juste pour allumer leurs ordinateurs chaque matin. La biométrie est donc une aubaine pour l’expérience numérique globale des employés, ce qui rend la technologie sur le lieu de travail moins contraignante.
[Lire également : Qu’est-ce que l’expérience des employés ? Consultez ce guide simplifié]
Et pourtant, malgré ces attributs, il n’en reste plus qu’ils ne sont plus la solution magique qu’on pensait être autrefois. À mesure que les technologies DeepFake et d’IA progressent, les organisations doivent rester vigilantes et s’adapter si elles décident de continuer à utiliser la biométrie.
Ou, comme le dit Clyde :
« Vous ne pouvez pas vous contenter de faire confiance à tous les systèmes biométriques au fur et à mesure qu’ils vieillissent. Ils seront moins dignes de confiance. La clé consiste à les tenir informés et à s’assurer qu’ils font partie d’une approche de sécurité plus large. »
Pendant ce temps, Grimes offre un avertissement extrême :
« Votre empreinte digitale, votre visage, votre voix, tout est déjà là. La question est : « Quelle est la prochaine étape ? »

