Même si les professionnels de la sécurité savent généralement déjà qu’ils doivent passer au passwordless, de nombreux obstacles les en empêchent, les trois plus fréquents étant :
Obstacles liés à l’intégration : Intégrer une solution passwordless a des larges implications. Bien souvent, les équipes en charge des applications ne sont pas préparées pour réaliser un tel basculement, car il nécessite de gros efforts de programmation. Ceci se traduit par un besoin accru en termes de ressources de développement, de temps et d’investissements qui, tous, sont souvent limités.
S’adapter à divers scénarios d’utilisateurs : Les organisations doivent souvent s’adapter à divers types d’identités clients, tout en respectant des réglementations spécifiques à certains secteurs ou zones géographiques. Ces différentes catégories d’organisations ont souvent besoin de méthodes d’authentification distinctes. Par exemple, si les banques mettent FIDO2 en priorité, les entreprises de la grande distribution peuvent préférer des scénarios d’authentification moins sécurisés mais avec moins de frictions, comme des magic links par email. Alors que d’autres organisations peuvent donner la priorité au choix des clients, par exemple en leur permettant de choisir, selon leur préférence, entre une authentification par OTP envoyé par email ou par SMS, ou bien avec des notifications en push sur des applis mobiles.
Dans tous les cas, cela soulève un point important qui conduit à l’obstacle numéro trois :
Manque de solutions passwordless prêtes à l’emploi : Le Passwordless n’est pas une solution unique en soi, mais plutôt une solution qui requiert l’intégration personnalisée de multiples technologies et produits différents. Chaque organisation étant différente et possédant des technologies et des besoins distincts en matière de scénarios utilisateur, passer au passwordless peut être très complexe et requérir des intégrations sur mesure impliquant divers produits et technologies. De ce fait, il n’existe pas de modèle unique et standardisé pour passer au passwordless. En réalité, chaque organisation a généralement besoin de sa propre approche, personnalisée.
Pour bon nombre d’entre elles, la combinaison 1) des contraintes en termes de ressources de développement et 2) du besoin de s’adapter à divers scénarios d’utilisateurs ainsi qu’à leurs exigences de cas d’usage spécifiques, en plus de 3) l’absence de solutions prêtes à l’emploi, représente un obstacle significatif pour passer au passwordless et cela freine souvent les efforts réalisés pour l’adopter.