Passkey : c'est quoi et faut-il l'adopter ?
Les passkeys remplacent le mot de passe par une clé liée à votre appareil. Fonctionnement, avantages contre l'hameçonnage et limites actuelles.
- Une passkey remplace le mot de passe par une paire de clés cryptographiques
- Elle ne peut pas être saisie sur un faux site, ce qui neutralise l'hameçonnage
- Rien de secret n'est stocké chez le service, donc rien à voler en cas de fuite
- Synchronisez-les via un gestionnaire pour ne pas dépendre d'un seul appareil
Une passkey, ou « clé d'accès » en français, permet de se connecter à un site sans taper de mot de passe : vous validez avec votre empreinte, votre visage ou le code de votre téléphone, et c'est tout. Derrière cette simplicité se cache le changement le plus important en sécurité des comptes depuis la double authentification. Google, Apple, Microsoft, Amazon, PayPal et de nombreux services les proposent déjà.
Comment ça marche, sans jargon
Quand vous créez une passkey, votre appareil fabrique deux clés liées entre elles :
- une clé privée, qui ne quitte jamais votre appareil ou votre gestionnaire ;
- une clé publique, envoyée au site.
À chaque connexion, le site envoie un défi, votre appareil le signe avec la clé privée (après votre empreinte ou votre code) et le site vérifie la signature avec la clé publique. Aucun secret ne circule, et le site ne stocke rien qui permette de se faire passer pour vous.
Le standard derrière tout ça s'appelle FIDO2 / WebAuthn, porté par l'alliance FIDO qui réunit les grands acteurs du secteur.
Pourquoi c'est plus sûr qu'un mot de passe
Impossible à « hameçonner »
Une passkey est liée à l'adresse exacte du site qui l'a créée. Sur un faux site, même parfaitement imité, votre appareil ne propose tout simplement pas la clé. C'est la seule protection vraiment efficace contre l'hameçonnage, qui reste la première porte d'entrée des pirates.
Rien à voler en cas de fuite
Quand un site se fait voler sa base de données, les mots de passe (même chiffrés) finissent souvent par être cassés et réutilisés ailleurs. Avec une passkey, le site ne détient qu'une clé publique, inutilisable par un attaquant.
Pas de réutilisation possible
Chaque passkey est propre à un site. Le problème du mot de passe recyclé sur dix services disparaît mécaniquement.
Où sont stockées vos passkeys
C'est la question pratique la plus importante. Trois options :
- Dans l'écosystème de votre appareil : trousseau iCloud chez Apple, gestionnaire de mots de passe Google sur Android et Chrome, Windows Hello chez Microsoft. Simple, mais le passage d'un écosystème à l'autre est encore imparfait.
- Dans un gestionnaire de mots de passe indépendant : Bitwarden, 1Password, Proton Pass ou Dashlane savent stocker et synchroniser des passkeys sur tous vos appareils, quel que soit le système. C'est l'option la plus souple.
- Sur une clé de sécurité physique (USB ou NFC) : le niveau de protection maximal, réservé aux comptes les plus sensibles. Prévoyez une deuxième clé de secours.
Si vous avez déjà un gestionnaire, vérifiez qu'il gère les passkeys : c'est désormais un critère de choix. Notre sélection Meilleur gestionnaire de mots de passe : notre sélection en tient compte.
Les limites actuelles
Les passkeys ne sont pas encore parfaites :
- Adoption partielle : beaucoup de sites ne les proposent pas encore, ou seulement comme second facteur.
- Transfert entre écosystèmes : passer d'un iPhone à un Android, ou d'un gestionnaire à un autre, reste moins fluide qu'avec des mots de passe, même si un format d'échange standard se met en place.
- Le mot de passe reste souvent en secours : tant qu'il existe, il reste une porte d'entrée. Gardez-le long, unique et dans votre gestionnaire.
- Ordinateurs partagés : se connecter sur la machine d'un tiers passe par un QR code à scanner avec votre téléphone, efficace mais moins intuitif au début.
Faut-il s'y mettre maintenant ?
Oui, progressivement. La méthode la plus simple :
- Activez les passkeys sur vos comptes Google, Apple ou Microsoft, puis sur votre e-mail principal.
- Ajoutez-les sur les services qui vous le proposent à la connexion (le site vous suggère souvent d'en créer une).
- Stockez-les dans un gestionnaire synchronisé pour ne pas dépendre d'un seul téléphone.
- Gardez la Double authentification : quelle méthode choisir ? active là où les passkeys n'existent pas encore.
Les passkeys ne remplacent pas encore tous les mots de passe, mais chaque compte qui y passe devient pratiquement impossible à pirater par hameçonnage. C'est l'un des réflexes de notre guide Sécurité en ligne : 6 réflexes qui protègent vraiment.
Outils cités
Questions fréquentes
Que se passe-t-il si je perds le téléphone qui contient mes passkeys ?
Si vos passkeys sont synchronisées (trousseau Apple, gestionnaire de mots de passe Google ou un gestionnaire comme Bitwarden ou 1Password), vous les retrouvez sur un nouvel appareil après connexion à ce compte. Une passkey stockée uniquement sur une clé physique, elle, est perdue avec la clé, d'où l'intérêt d'en enregistrer deux.
Mes empreintes ou mon visage sont-ils envoyés au site ?
Non. La biométrie sert uniquement à déverrouiller la passkey sur votre appareil. Le site ne reçoit qu'une signature cryptographique, jamais votre empreinte ni votre visage.
Faut-il supprimer mes mots de passe une fois la passkey créée ?
Pas tout de suite. Beaucoup de services conservent le mot de passe comme méthode de secours. Gardez-le dans votre gestionnaire, long et unique, en attendant que le service permette de s'en passer.