Latest newsFrançais
Back to feedTechnologiesNewsMeld Editorial

MeldID : du compte unique au système de gestion de l’accès numérique

Lorsque j’ai découvert MeldID pour la première fois, je le percevais principalement comme un service d’identification numérique unifiée. Aujourd’hui, le projet propose des applications pour iPhone et Android, combinant l’authentificateur hors ligne TOTP, la récupération automatique des données entre appareils et la confirmation de connexion aux services connectés.

Lorsque j’ai commencé à examiner MeldID, je le considérais principalement comme une infrastructure d’identification numérique unifiée. L’utilisateur crée un seul compte, remplit un profil géré, puis peut l’utiliser dans différentes applications — pour se connecter et transmettre des données autorisées sans remplir constamment les mêmes formulaires.

Je pensais que le développement futur irait dans la direction des profils et des services connectés. Mais le projet a rapidement commencé à se transformer d’une infrastructure de serveur presque invisible en un outil quotidien de gestion d’accès.

La prochaine étape a été les applications pour iPhone et Android. Et ici, ce n’est pas tant l’apparition du client mobile qui est intéressante, mais ce que l’on a réussi à y regrouper comme fonctionnalités.

Un TOTP classique — avec une autre tâche

Dans l’application, il y a un générateur de codes à usage unique TOTP — ces chiffres changeants utilisés pour l’authentification à deux facteurs.

Le standard n’est pas présenté comme une invention propre. L’utilisateur ajoute un compte et reçoit un code qu’il peut utiliser dans un service tiers ou sur un site.

La majorité des authentificateurs répondent à la question : « Comment afficher un code à six chiffres ? » Ici, la question est plus large : comment gérer en toute sécurité le cycle de vie des secrets TOTP — depuis leur ajout et stockage jusqu’à leur restauration sur un autre appareil et leur suppression.

Le mode hors ligne fonctionne pleinement

À première vue, le principal avantage semble être la génération locale des codes. Mais dans MeldID, le mode hors ligne englobe davantage de fonctionnalités.

Les enregistrements déjà sauvegardés continuent de fonctionner sans Internet. Les codes sont générés directement sur le téléphone, donc l’absence temporaire de connexion ne gêne pas la vérification à deux facteurs.

Un nouvel enregistrement TOTP peut également être ajouté hors ligne. Il est stocké localement et utilisé immédiatement pour générer des codes. Lorsqu’une connexion Internet est rétablie, l’ajout est automatiquement transféré dans un stockage sécurisé et synchronisé avec d’autres appareils.

L’édition et la suppression des enregistrements déjà synchronisés nécessitent une connexion au serveur. Cela permet d’éviter d’avoir différentes versions d’un même stockage sur différents téléphones.

Le résultat est un équilibre : les actions principales sont possibles hors ligne, tandis que les modifications destinées à être identiques sur tous les appareils sont effectuées dès le retour en ligne.

Un nouveau téléphone ne signifie pas un nouveau jeu de codes

Le problème le plus désagréable pour tout authentificateur survient après la perte, la casse ou le remplacement du téléphone. Normalement, il faut chercher des codes de secours, transférer manuellement les enregistrements ou réinitialiser la liaison avec chaque service.

Ici, le stockage n’est pas lié à un appareil spécifique, mais au compte MeldID. Après authentification sur un nouveau téléphone et initialisation du stockage sécurisé, les enregistrements se restaurent automatiquement.

Il n’est pas important de savoir si le précédent appareil était sur Android ou si le nouveau est un iPhone, ou inversement. Vous pouvez connecter plusieurs téléphones, sans créer de processus de transfert séparé pour chaque plateforme.

Imaginez qu’un smartphone tombe en panne soudainement lors d’un déplacement. Au lieu de retrouver l’accès aux services séparément, l’utilisateur se connecte à MeldID sur le nouvel appareil, termine la configuration du stockage, et ses enregistrements TOTP sont restaurés dans l’application.

Il est possible d’utiliser plusieurs comptes MeldID sur un seul téléphone. Leurs stockages restent séparés : les enregistrements d’un compte ne se mélangent pas avec ceux d’un autre, et ils n’apparaissent pas sur l’appareil sans autorisation appropriée.

Ce qui est stocké sur le serveur

La restauration automatique exige que les données soient stockées quelque part. Cependant, les secrets TOTP ne sont pas enregistrés dans une base de données en clair.

Le contenu de l’enregistrement est placé dans un conteneur chiffré. L’architecture actuelle utilise un chiffrement authentifié AES-256-GCM, et la clé du stockage sécurisé est séparée de la base de données.

Donc, une fuite d’une seule base ne se traduit pas par une liste prête à l’emploi de secrets pour générer des codes. L’attaquant reçoit des blocs chiffrés, et non des données TOTP en clair.

Ici, il est important de ne pas faire de promesses absolues. Plus précisément : les secrets TOTP en clair ne sont pas stockés dans la base, et une seule copie de la base ne suffit pas pour leur utilisation.

Confirmation de connexion via MeldID

Une autre fonctionnalité importante de l’application est l’Approval Login, c’est-à-dire une confirmation séparée de l’authentification.

Si un site ou une application supporte MeldID, l’utilisateur peut commencer la connexion par une seule action avec son compte. Avec la protection activée, une authentification réussie ne suffit pas : la connexion n’est considérée comme établie qu’après confirmation sur un appareil mobile de confiance.

La requête peut être approuvée si l’entrée a effectivement été lancée par l’utilisateur, ou rejetée si elle paraît inattendue.

Contrairement à une simple confirmation push, Login Approval est intégré directement à l’architecture MeldID et peut être utilisé par tous les services connectés à ce système d’identification.

Le push ici n’est qu’une notification de nouvelle opération. Il ne contient pas de mot de passe, de code TOTP, de jeton ou d’autres données exploitables pour l’authentification.

Le TOTP et Login Approval : une complémentarité

Le TOTP reste une norme universelle et fonctionne même dans les services qui ne connaissent rien à MeldID. Après le chargement de l’enregistrement, les codes sont générés localement.

Le Login Approval est indispensable là où l’authentification elle-même se fait via MeldID. Il ajoute une étape consciente de l’utilisateur, permettant de stopper l’opération avant la création de la session.

Ainsi, l’application peut faire office d’authentificateur classique pour un site tiers tout en étant un moyen de confirmation de connexion à un système lié.

Ce qui a changé dans MeldID

Lorsque j’ai découvert le projet, son idée principale semblait être la gestion d’un seul compte et un profil portable. Maintenant, il apparaît clairement que MeldID évolue vers un centre personnel de gestion de l’accès numérique.

Voici ce qui est possible :

  • obtenir des codes TOTP sans Internet ;

  • ajouter de nouveaux enregistrements hors ligne ;

  • les restaurer automatiquement sur un nouvel appareil ;

  • utiliser plusieurs téléphones ;

  • séparer plusieurs comptes sur un seul appareil ;

  • confirmer ou refuser de nouvelles connexions.

La valeur de l’application ne réside donc pas dans sa capacité à afficher un code à six chiffres. Sa vocation est plus large — préserver l’accès lors du changement d’appareil, ne pas perdre des données hors ligne, et donner à l’utilisateur le dernier choix éclairé avant de commencer une nouvelle session.

La sécurité ici ne repose pas sur un seul mécanisme, mais sur un ensemble de solutions : les secrets TOTP ne sont pas stockés en clair, l’accès n’est pas liée indéfiniment à un seul téléphone, plusieurs comptes restent isolés, et la connexion aux services supportés ne s’achève qu’après une confirmation depuis un appareil de confiance.