Aller au contenu
Mindcraft Impuls

Passkeys :
Se connecter sans mot de passe - et sans prise pour le phishing

Env. 6 minutes de lecture

Vivez ce thème sous forme de Cyber Snack interactif :
il suffit de cliquer et d'apprendre l'essentiel en 5 minutes.

Cyber Snack : lancer le thème des passkeys

Ouvrir la page de connexion, déverrouiller le gestionnaire de mots de passe, coller le mot de passe, déverrouiller son smartphone, confirmer le code : la connexion classique est fastidieuse - et reste pourtant le point faible par lequel les attaquants s'introduisent le plus souvent dans des comptes. Les passkeys inversent la logique. Un regard vers la caméra ou un doigt sur le capteur suffit. La connexion devient non seulement plus rapide, mais elle met aussi le phishing en échec, parce qu'il n'y a tout simplement plus rien à saisir sur une fausse page.

Les passkeys ne sont plus un sujet de niche. Selon les estimations de la FIDO Alliance, environ cinq milliards de passkeys étaient utilisées dans le monde en mai 2026. Google les propose depuis octobre 2023 comme option de connexion par défaut pour les comptes personnels, et depuis mai 2025, Microsoft crée par défaut les nouveaux comptes grand public sans mot de passe. Pourtant, beaucoup d'utilisateurs ne savent pas vraiment ce qui se passe lors d'une connexion par passkey - ni où se situent les risques restants.

Le Cyber Snack de juin rend précisément cela compréhensible : comment fonctionnent les passkeys, pourquoi les pages de phishing ne peuvent techniquement rien en faire et ce qui se passe lorsqu'un smartphone est perdu ou volé.

Qu'est-ce qu'une passkey, au juste ?

Une passkey est une clé numérique qui remplace le mot de passe. Au lieu de mémoriser une suite de caractères et de la saisir à chaque connexion, vous confirmez la connexion comme vous déverrouillez votre smartphone ou votre ordinateur portable : par reconnaissance faciale, empreinte digitale ou code PIN de l'appareil.

Derrière ce terme ne se cache pas le produit d'un fabricant, mais un standard ouvert. Les passkeys reposent sur FIDO2 et WebAuthn, développés par la FIDO Alliance et le World Wide Web Consortium (W3C) et pris en charge par Apple, Google et Microsoft. C'est pourquoi elles fonctionnent dans tous les navigateurs et systèmes d'exploitation courants - auprès de grands services comme Google, Amazon, Microsoft ou PayPal, et de plus en plus dans les applications d'entreprise.

La configuration ne demande généralement que quelques clics : dans les paramètres de sécurité du compte, vous choisissez « Créer une passkey » et confirmez avec votre empreinte digitale, votre visage ou votre code PIN. Aucune connaissance technique n'est nécessaire - l'appareil vous guide pas à pas. Ensuite, vous vous connectez avec votre passkey.

Mot de passe contre passkey : la connexion comparée

Une comparaison directe montre l'ampleur de la différence au quotidien. Supposons que vous fassiez tout correctement avec votre mot de passe : vous utilisez un gestionnaire de mots de passe et avez activé l'authentification à deux facteurs. Vous ouvrez la page de connexion, déverrouillez le gestionnaire, cherchez le bon mot de passe, le collez, puis déverrouillez votre smartphone et confirmez le second facteur.

Avec une passkey, vous ouvrez la page de connexion, choisissez « Se connecter avec une passkey » et posez brièvement le doigt sur le capteur ou regardez la caméra. C'est tout.

Les chiffres confirment cette impression. Selon le Passkey Index de la FIDO Alliance d'octobre 2025, fondé sur des données d'entreprises comme Amazon, Google, Microsoft, PayPal et TikTok, une connexion par passkey prend en moyenne 8,5 secondes, contre 31,2 secondes avec d'autres méthodes. Dans le même temps, 93 % des connexions par passkey aboutissent, contre seulement 63 % pour les autres méthodes. En mai 2025, Microsoft a même fait état d'environ 98 % de connexions réussies par passkey sur ses comptes grand public, contre 32 % avec un mot de passe.

Proche de la 2FA - mais techniquement tout autre chose

L'empreinte digitale ou la reconnaissance faciale rappellent l'authentification à deux facteurs (2FA), que beaucoup connaissent déjà. L'usage est similaire, mais pas la technique. Avec la 2FA, le mot de passe reste le premier facteur ; le code ou la confirmation push ne fait que s'y ajouter. Une passkey remplace en revanche à la fois le mot de passe et le second facteur.

Une passkey réunit elle-même deux facteurs : quelque chose que vous possédez (l'appareil qui détient la clé privée) et quelque chose que vous êtes ou savez (biométrie ou code PIN). Et contrairement à un code SMS ou à un code issu d'une application d'authentification, elle ne peut pas être interceptée sur une fausse page puis relayée.

Ce qui se passe en coulisses lors de la connexion

Illustration d'une paire de clés : clé publique sur le serveur, clé privée sur le smartphone déverrouillée par empreinte digitale
La clé publique est enregistrée chez le service, la clé privée reste chez vous - et elle n'est déverrouillée que localement, par empreinte digitale, visage ou code PIN.

Lors de la configuration, votre appareil génère une paire de clés cryptographiques : deux longues valeurs aléatoires, liées mathématiquement mais aux rôles différents. La clé privée reste chez vous - sur votre appareil, sur une clé de sécurité ou chiffrée dans votre gestionnaire de mots de passe. La clé publique est enregistrée auprès du service en ligne, par exemple Google ou Amazon.

Lorsque vous vous connectez ensuite, le service envoie à votre appareil une sorte d'énigme mathématique, appelée challenge. Votre appareil vous demande alors localement votre empreinte digitale, votre visage ou votre code PIN - c'est le moment où il vérifie que c'est bien vous qui êtes devant l'appareil. Ce n'est qu'après cette validation qu'il signe le challenge avec la clé privée. Le serveur vérifie la signature à l'aide de la clé publique. Si elle correspond, vous êtes connecté - sans qu'aucun mot de passe n'ait jamais été transmis.

Deux détails sont essentiels. Premièrement, vos données biométriques ne quittent jamais l'appareil. Le service apprend seulement que la vérification locale a réussi. Deuxièmement, seule la clé publique est stockée sur le serveur. Si le service est piraté, les attaquants ne récupèrent rien qui leur permettrait de se connecter - contrairement aux mots de passe enregistrés.

Pourquoi le phishing échoue face aux passkeys

Illustration d'une fausse page de connexion où la passkey refuse la connexion, alors qu'elle fonctionne sur la vraie page
Sur un faux domaine, il n'existe aucune passkey correspondante - la connexion n'a tout simplement pas lieu.

L'avantage le plus important est sans doute la protection contre le phishing. Une passkey est liée cryptographiquement à l'adresse internet authentique du service pour lequel elle a été créée. À chaque connexion, le navigateur et le système d'exploitation vérifient sur quel domaine vous vous trouvez et ne proposent la passkey que là où elle doit être utilisée.

Si un e-mail de phishing vous attire sur une page trompeuse comme « amaz0n » - avec un zéro à la place du O -, il ne se passe tout simplement rien : aucune passkey n'existe pour cette adresse, et aucune signature valide pour le vrai domaine ne peut y être générée. Même si vous tombez dans le piège, votre appareil, lui, n'y tombe pas.

C'est particulièrement important face aux attaques qui visent à dérober des identifiants : des fausses notifications de colis aux pages de connexion Microsoft 365 clonées derrière des invitations Teams apparemment anodines, comme nous l'avons décrit dans notre Impuls Réunions en ligne : quand l'attaquant est assis à la table virtuelle. Les kits de phishing modernes y interceptent même les codes à usage unique en temps réel. Face à une passkey, cela ne leur sert à rien.

Un mot de passe peut se divulguer. Une passkey ne peut que s'utiliser - et uniquement là où elle doit l'être.

Synchronisée ou liée à un appareil ?

Illustration d'un smartphone, d'une tablette et d'un ordinateur portable synchronisant une passkey via un cloud chiffré
Les passkeys synchronisées sont disponibles sur tous vos appareils - avec un chiffrement de bout en bout.

À proprement parler, il existe deux types de passkeys. Les passkeys liées à un appareil restent sur un seul appareil, par exemple une clé de sécurité matérielle. La clé privée ne peut y être ni lue ni copiée. La plupart des passkeys du quotidien sont en revanche des passkeys synchronisées : elles sont réparties sur tous vos appareils via le trousseau iCloud, le gestionnaire de mots de passe de Google ou un autre gestionnaire de mots de passe.

Même dans ce cas, la clé privée reste protégée : Apple et Google synchronisent les passkeys avec un chiffrement de bout en bout, de sorte que les fournisseurs eux-mêmes ne peuvent pas les lire. L'essentiel est que la clé privée n'est jamais transmise au service en ligne auprès duquel vous vous connectez - pas même pendant le challenge. Les pirates ne peuvent donc pas la capter lors de la connexion.

Pour les entreprises, la distinction est importante. Les passkeys synchronisées sont pratiques et facilitent la récupération. Les passkeys liées à un appareil offrent le niveau de sécurité le plus élevé, car la clé ne peut pas être copiée - utile notamment pour les comptes administrateurs et autres comptes à haut risque. Dans une enquête FIDO de février 2025, près de la moitié des entreprises qui déploient des passkeys combinaient les deux.

Perdu, volé, oublié : les trois questions les plus fréquentes

Que se passe-t-il si vous perdez votre smartphone ?

Si une passkey n'existe que sur cet appareil, vous ne pouvez plus vous connecter avec elle. Mais la personne qui le trouve ne peut pas non plus la copier ni la transférer. Si la passkey est synchronisée, vous vous connectez simplement avec un autre appareil, comme votre tablette ou votre ordinateur portable. Sinon, il reste les options de récupération du service, souvent le mot de passe, puis la création d'une nouvelle passkey sur le nouvel appareil. Le mieux est donc de configurer un deuxième appareil à l'avance ou d'utiliser la synchronisation.

Et si quelqu'un vole votre smartphone ?

Un voleur a certes en main l'appareil contenant vos passkeys, mais il ne peut pas les utiliser sans votre validation : sans votre visage, votre empreinte digitale ou votre code PIN, rien ne fonctionne. Cela devient dangereux si le voleur connaît le code de l'appareil. C'est précisément le procédé décrit par le Wall Street Journal début 2023 : des voleurs observaient dans des bars leurs victimes taper leur code, puis dérobaient l'iPhone - avec l'accès aux comptes et aux données.

Apple a réagi avec la Protection en cas de vol de l'appareil : lorsque la fonction est activée et que l'iPhone se trouve loin d'un lieu familier, les mots de passe et passkeys enregistrés ne peuvent plus être utilisés qu'avec Face ID ou Touch ID - sans code en solution de repli. La leçon vaut pour tous les appareils : utiliser la biométrie, choisir un code long et le masquer lorsqu'on le saisit en public.

Pourquoi l'ancien mot de passe reste-t-il un risque ?

C'est aujourd'hui le principal point faible. De nombreux services conservent le mot de passe en arrière-plan comme option de connexion alternative ou solution de secours. Avec un mot de passe faible ou réutilisé comme « Été2026 », on gaspille la protection de la passkey : l'attaquant emprunte simplement l'ancien chemin. Tant que le mot de passe ne peut pas être désactivé, toutes les règles relatives aux mots de passe sûrs restent donc valables, comme résumé dans notre Impuls Pourquoi les mots de passe ne sont jamais sûrs à 100 %.

Attaques par rétrogradation : quand la porte dérobée reste ouverte

Des chercheurs de Proofpoint ont montré en août 2025 que les méthodes de repli ne sont pas un problème théorique. Ils ont démontré comment une page de phishing peut se faire passer, auprès de Microsoft Entra ID, pour un navigateur qui ne prendrait prétendument pas en charge les passkeys. La victime se voit alors proposer une méthode de connexion plus faible, comme une application d'authentification ou un code SMS - précisément ce qui peut être intercepté. Selon Proofpoint, aucune attaque réelle n'était connue. La conséquence est pourtant claire : là où les passkeys sont déployées, les alternatives peu sûres devraient être désactivées, au moins pour les comptes sensibles.

Cinq règles pour passer aux passkeys

1. Activer les passkeys partout où c'est possible

Vérifiez les paramètres de sécurité de vos comptes importants - messagerie, compte Microsoft ou Google, achats en ligne, services de paiement - et configurez une passkey. Cela ne prend généralement que quelques minutes.

2. Bien protéger l'appareil lui-même

Utilisez l'empreinte digitale ou la reconnaissance faciale et un code d'appareil long plutôt qu'un code court. Masquez votre code lorsque vous le saisissez en public et activez les fonctions de protection contre le vol de votre appareil.

3. Anticiper les imprévus

Configurez vos passkeys sur un deuxième appareil ou utilisez la synchronisation chiffrée de bout en bout. Ainsi, vous gardez l'accès même si un smartphone est perdu.

4. Ne pas oublier l'ancien mot de passe

Tant que le mot de passe reste actif comme alternative, il doit être long et unique. Lorsque le service le permet, désactivez complètement la connexion par mot de passe.

5. Se méfier des connexions de repli

Si une page demande soudain un mot de passe ou un code SMS alors que vous vous connectez habituellement par passkey, soyez prudent. Si votre appareil ne propose aucune passkey sur une page, cela peut indiquer une contrefaçon.

Les passkeys en entreprise : où en est le déploiement

Chez les consommateurs, les passkeys sont devenues grand public. Dans l'enquête de la FIDO Alliance réalisée pour le World Passkey Day de mai 2026 auprès de 11 000 personnes dans dix pays, 90 % déclaraient connaître les passkeys et 75 % les avaient activées sur au moins un compte. Dès octobre 2024, Amazon annonçait que plus de 175 millions de clients avaient configuré une passkey. En Allemagne, la situation était nettement différente : lors d'une enquête de l'office fédéral de la sécurité informatique (BSI) au printemps 2024, seul un tiers environ des personnes interrogées connaissait même le terme.

En entreprise, la situation est contrastée. Selon la même étude FIDO menée auprès de 1 400 décideurs, 68 % des organisations ont déployé des passkeys pour la connexion des collaborateurs ou sont en train de le faire. 82 % citent l'authentification entièrement sans mot de passe comme objectif, mais seules 28 % l'ont atteint. Les organisations qui utilisent des passkeys font notamment état de connexions plus rapides (45 %), de moins de tickets de réinitialisation de mot de passe (35 %) et de moins d'incidents liés au phishing (32 %).

Les plateformes et les autorités font aussi avancer le sujet. Microsoft a annoncé la disponibilité générale des profils de passkeys et des passkeys synchronisées dans Entra ID à partir de mars 2026 ; les administrateurs peuvent alors définir si seules les passkeys liées à un appareil, seules les passkeys synchronisées ou les deux sont autorisées. Le BSI allemand recommande expressément les passkeys et a publié à l'automne 2025 un projet de directive technique (TR-03188) sur l'exploitation sécurisée des serveurs de passkeys.

Limites et objections

Les passkeys ne sont pas une solution miracle. Toutes les applications ne les prennent pas en charge ; les applications métier anciennes, les accès VPN ou les systèmes de production dépendent encore souvent du mot de passe. Les appareils partagés et les comptes fonctionnels s'accordent mal avec le principe « une personne, un appareil, une clé ». Et le passage d'un écosystème à l'autre n'est pas encore fluide partout, même si la FIDO Alliance travaille à de nouveaux standards pour l'export et l'import sécurisés des passkeys.

Surtout, le risque se déplace. Lorsque la connexion elle-même devient difficilement attaquable, la récupération de compte et le support informatique passent au premier plan : si un simple appel au service desk suffit pour enregistrer un nouvel appareil ou réinitialiser la connexion, une nouvelle porte dérobée apparaît. Et une fois connecté, on n'est pas automatiquement protégé contre un logiciel malveillant qui détourne une session en cours. Les passkeys sécurisent la connexion - pas tout ce qui se passe ensuite.

Ce que les équipes awareness devraient en retenir

Pour les CISOs et responsables awareness, le message est inhabituellement positif : avec les passkeys, il existe enfin une mesure de sécurité qui est aussi plus pratique. L'obstacle est rarement la technique, mais plutôt la méconnaissance et la méfiance. Beaucoup de collaborateurs craignent de transmettre leur empreinte digitale à leur employeur ou à un géant de la tech, ou ne savent pas ce qui se passe en cas de perte de leur smartphone.

C'est précisément là qu'intervient l'awareness : expliquer que les données biométriques ne quittent jamais l'appareil ; montrer concrètement comment se déroule la configuration ; clarifier les voies de récupération existantes. Et transmettre une nouvelle règle simple : quiconque se connecte habituellement par passkey et se voit soudain demander un mot de passe ou un code SMS doit se méfier.

Le sujet mérite d'être prioritaire. Selon le Verizon Data Breach Investigations Report 2025, des identifiants compromis constituaient le vecteur d'accès initial dans 22 % des violations analysées. Notre Impuls Ransomware : pourquoi l'écran de rançon n'est que la fin montre à quelle vitesse un seul compte compromis peut devenir un incident à l'échelle de l'entreprise.

Conclusion

Les passkeys font partie des rares mesures de sécurité qui simplifient la vie au lieu de la compliquer. Elles remplacent le mot de passe par une paire de clés qui ne peut être ni devinée, ni transmise, ni saisie sur une fausse page. Les risques restants tiennent surtout à nos habitudes et à nos appareils : codes d'appareil faibles, anciens mots de passe servant de porte dérobée et procédures de récupération peu sûres.

Lors de votre prochaine connexion, posez-vous donc la question : une passkey est-elle déjà disponible ici ? Si oui - configurez-la. Un regard vers la caméra est plus rapide que n'importe quel mot de passe.

Sources

FIDO Alliance, 14 octobre 2025 : « FIDO Alliance Launches Passkey Index Revealing Significant Passkey Uptake and Business Benefits ».

FIDO Alliance, mai 2026 : « FIDO Alliance Reports Accelerating Global Passkey Adoption on World Passkey Day 2026 » ; FIDO Alliance, 26 février 2025 : « New FIDO Alliance research shows 87 percent of US and UK workforces are deploying passkeys for employee sign-ins ».

Microsoft Security Blog, 1er mai 2025 : « Pushing passkeys forward: Microsoft's latest updates for simpler, safer sign-ins » ; Google, 10 octobre 2023 : « Passwordless by default: Make the switch to passkeys » ; Google, 19 septembre 2024 : « Sync passkeys securely across your devices » ; BleepingComputer, 15 octobre 2024 : « Amazon says 175 million customers now use passkeys to log in ».

Apple Platform Security : « iCloud Keychain security overview » ; Assistance Apple : « À propos de la Protection en cas de vol de l'appareil pour l'iPhone » ; Wall Street Journal (Joanna Stern), février 2023, enquête sur des vols d'iPhone après espionnage du code.

Proofpoint, 13 août 2025 : « Don't Phish-let Me Down: FIDO Authentication Downgrade ».

BSI, octobre 2024 : recommandation des passkeys et enquête auprès des consommateurs ; BSI, automne 2025 : projet de directive technique TR-03188 (serveurs de passkeys) ; Microsoft Message Center MC1221452 : profils de passkeys et passkeys synchronisées dans Entra ID ; Verizon, 2025 Data Breach Investigations Report.

Cluster thématique