Qu'est-ce qu'une passkey ?
Dites bonjour aux passkeys
La méthode de connexion plus simple et plus sûre. Aucun mot de passe à retenir. Aucun code à attendre. Connectez-vous simplement et revenez à l'essentiel.
Découvrir le fonctionnement des passkeysQu'est-ce qu'une passkey ?
Une passkey est une clé numérique unique qui remplace votre mot de passe.
Les passkeys vous permettent de vous connecter rapidement et en toute sécurité, sans créer, mémoriser ou saisir de mot de passe. Lors de la connexion, votre appareil s'assure d'abord qu'il s'agit bien de vous grâce à votre visage, votre empreinte digitale ou le code PIN de l'appareil.
Une clé reste avec vous
Cette clé reste avec vous et n'est pas partagée avec le site web.
Le site web reçoit la clé associée
Le site web stocke la clé associée, mais celle-ci ne peut pas servir à se connecter à elle seule.
Elles fonctionnent ensemble
Lorsque vous vous connectez, votre appareil utilise sa clé pour prouver votre identité. Aucun mot de passe n'est jamais envoyé ni stocké.
Détail technique
Sous le capot : la cryptographie asymétrique
Les passkeys reposent sur la cryptographie à clé publique, similaire aux clés SSH. La clé privée est générée dans un gestionnaire d'identifiants ou au sein de l'élément sécurisé d'un authentificateur matériel. La clé publique, accompagnée de métadonnées spécifiques à WebAuthn, est envoyée au serveur. Cependant, la clé publique est mathématiquement inutile sans la clé privée pour signer les défis. Le serveur ne voit ni ne stocke jamais aucun secret.
Utiliser les passkeys
Comment se connecter avec une passkey
L'utilisation d'une passkey est simple. Une fois créée, la connexion ne prend que quelques secondes.
Créer une passkey
Votre gestionnaire d'identifiants crée une paire de clés unique—votre passkey—pour le site web ou l'application. Une partie de la passkey est partagée avec le site web. L'autre reste stockée en toute sécurité dans votre gestionnaire d'identifiants sur votre appareil pour prouver votre identité. Votre partie n'est jamais partagée ni stockée par le site web ou l'application.
Confirmez votre identité
La prochaine fois que vous vous connectez, votre appareil vous invite à confirmer qu'il s'agit bien de vous à l'aide de votre visage, votre empreinte digitale ou le code PIN de l'appareil. Vos données biométriques, si elles sont utilisées, ne quittent jamais votre appareil et ne sont jamais partagées.
Vous êtes connecté
Votre appareil prouve votre identité auprès du site web en toute sécurité, sans jamais envoyer de mot de passe sur Internet.
Chaque passkey est unique
Chaque service que vous utilisez reçoit sa propre passkey unique. Une passkey créée pour votre banque fonctionne uniquement avec votre banque (site web ou application), et nulle part ailleurs. Une passkey créée pour vos e-mails fonctionne de la même manière, exclusivement pour votre messagerie. Comme chaque passkey n'appartient qu'à un seul service, il n'y a rien à dérober ni à réutiliser ailleurs.
Cela protège également votre vie privée : puisque chaque service ne voit que la passkey conçue pour lui, aucun identifiant commun ne peut être utilisé pour suivre ou relier vos activités sur différents sites.
Détail technique
La négociation cryptographique (handshake)
Pour confirmer votre identité, le service (application ou site) envoie un défi au cours du processus de connexion. Le gestionnaire d'identifiants/l'authentificateur signe ce défi à l'aide de la clé privée de la passkey. La réponse signée comprend cette signature ainsi que des données contextuelles sur la session, comme l'origine et l'indication si la requête provient d'un contexte imbriqué (iframe). Le serveur vérifie que (1) l'origine correspond à la valeur attendue (par ex. bank.com et non fake-bank.com), (2) le défi correspond à celui émis, et (3) la signature est valide pour la clé publique stockée. La validation signée de l'origine est le principal mécanisme par lequel les passkeys (et les identifiants WebAuthn en général) résistent au hameçonnage.
Le problème des mots de passe
Pourquoi les mots de passe continuent d'échouer
Les mots de passe existent depuis des décennies, mais ils n'ont pas été conçus pour l'Internet d'aujourd'hui. Face à l'évolution des cybermenaces, nous avons tenté de les sécuriser en ajoutant des codes par SMS, des liens par e-mail ou d'autres étapes supplémentaires pour prouver notre légitimité. Même si ces méthodes aident parfois, elles ne règlent pas le problème de fond : les mots de passe sont, par nature, un très mauvais moyen de prouver son identité.
Les mots de passe sont réutilisés
De nombreuses personnes réutilisent le même mot de passe sur plusieurs comptes. Si un site web est compromis, les attaquants s'empressent de tester ce mot de passe sur d'autres plateformes.
Les mots de passe peuvent être volés
Les sites web conservent des données de mots de passe que les pirates ciblent lors de fuites de données. Une fois dérobés, les mots de passe peuvent être cassés puis exploités par ces attaquants.
Les mots de passe peuvent être hameçonnés
L'hameçonnage (phishing) est l'attaque la plus courante menant au vol de comptes et à l'usurpation d'identité. Les assaillants créent des sites frauduleux imitant des sites légitimes pour inciter les utilisateurs à divulguer leurs mots de passe et leurs codes de vérification.
Les mots de passe vous ralentissent
Se souvenir des mots de passe, réinitialiser ceux qui sont oubliés, attendre un SMS ou consulter sa boîte de réception sont autant de frictions inutiles dans votre quotidien.
Les passkeys ont été conçues pour remédier à ces problèmes.
Détail technique
Le problème fondamental
Les mots de passe sont des secrets partagés : vous les connaissez, et le serveur les stocke. Ils peuvent donc être volés à deux endroits : chez vous (par hameçonnage) et sur le serveur (via des fuites de données). Tout système d'authentification fondé sur des secrets partagés souffre inévitablement de cette faille fondamentale.
Comprendre l'hameçonnage
Qu'est-ce que l'hameçonnage (phishing)?
Les cybercriminels créent des sites web identiques à de vrais sites, comme votre banque, votre messagerie ou votre boutique préférée. Ils vous incitent à visiter ce faux site et à y taper votre mot de passe. Ensuite, ils utilisent votre mot de passe sur le vrai site pour se connecter à votre place. L'hameçonnage est la cause la plus fréquente de vol de compte et d'identité en ligne, et il fonctionne tout autant contre les mots de passe que contre les codes de vérification et les SMS.
Vrai site vs faux site
Avec une passkey, l'attaque échoue !
Votre passkey est liée de façon permanente au site web exact sur lequel vous l'avez créée, et elle refuse donc tout simplement d'interagir avec un site imitateur, qu'il s'agisse d'un nom de domaine trompeur (typosquattage) ou d'une redirection. N'ayant rien à saisir, l'attaquant n'a rien à voler.
La passkey fonctionne parfaitement
La passkey refuse de fonctionner
Vous
FAUX SITE
bank-secure-login.com
Attaquant
a votre mot de passe
Vrai site
bank.com
Désormais connecté à votre place !
Détail technique
Pourquoi l'authentification multifacteur (MFA) traditionnelle ne protège pas totalement
Les attaques par hameçonnage en temps réel (également appelées attaques de l'homme du milieu ou « adversary-in-the-middle ») peuvent intercepter instantanément les codes OTP par SMS, les codes TOTP et même les notifications push. Le site frauduleux de l'attaquant relaie vos identifiants au vrai site sans délai, y compris le second facteur. C'est précisément pour neutraliser ce risque que FIDO2/WebAuthn a été conçu. Les identifiants WebAuthn, dont les passkeys, sont limités à un domaine précis.
Lors de l'enregistrement, ce domaine est désigné comme l'identifiant de la partie de confiance (RP ID) et conservé avec la passkey dans le gestionnaire d'identifiants. Durant l'authentification, le RP ID permet au navigateur, à l'application ou au système d'exploitation de sélectionner la bonne passkey. Mais ce n'est pas le cœur de la protection anti-hameçonnage ! L'origine appelante du service est signée numériquement avec la clé privée de la passkey. Le service peut ensuite vérifier cette origine sur son serveur pour s'assurer qu'elle correspond à la valeur attendue. Si ce n'est pas le cas, la requête est rejetée et aucune session n'est ouverte. Cette origine correspond généralement à une URL web (par ex. https://login.example.com), mais peut aussi être l'identifiant d'une application native.
L'avantage des passkeys
Pourquoi les passkeys l'emportent
Meilleures que les mots de passe avec SMS. Meilleures que les liens magiques.
Mot de passe
Mot de passe + SMS
Lien magique (Magic link)
Passkey
| Critères de comparaison | Mot de passe | Mot de passe + SMS | Lien magique (Magic link) | Passkey |
|---|---|---|---|---|
| Mot de passe requis ? | Oui | Oui | Non | Non |
| Hameçonnable ? | Oui | Oui | Partiellement | Non |
| Volable sur le serveur ? | Oui (empreinte/hash) | Oui (empreinte/hash) | Partiellement | Non |
| Vulnérable aux attaques par rejeu ? | Oui | Partiellement | Partiellement | Non |
| Facilité d'utilisation | Difficile à mémoriser | Fastidieux | Nécessite d'accéder à ses e-mails | Un simple coup d'œil ou effleurement |
Détail technique
Bourrage d'identifiants et protection contre les failles de serveurs
Lors d'une attaque par bourrage d'identifiants (credential stuffing), les pirates utilisent des couples identifiant/mot de passe issus de fuites antérieures pour tenter de s'introduire sur d'autres sites. Les passkeys éliminent radicalement ce risque : il n'y a aucun secret à réutiliser. Côté serveur, seule la clé publique est stockée. Même si un serveur est totalement compromis, l'attaquant ne met la main que sur une liste de clés publiques, qui sont mathématiquement inutilisables pour se connecter. La clé privée correspondante n'a jamais quitté votre gestionnaire d'identifiants.
Stocker les passkeys
Où sont stockées mes passkeys ?
Vos passkeys sont conservées dans un gestionnaire d'identifiants : une application ou un service qui les synchronise de manière sécurisée sur tous vos appareils, un peu comme vos photos ou vos contacts restent accessibles partout où vous êtes connecté.
La plupart des utilisateurs en possèdent déjà un. Les utilisateurs Android disposent du Google Password Manager ou de Samsung Wallet (Pass), les utilisateurs d'iPhone utilisent généralement Apple Passwords, et les utilisateurs de Windows disposent du Microsoft Password Manager. Vous pouvez également opter pour une solution tierce comme 1Password, Dashlane ou Bitwarden.
Le grand avantage : vous créez une passkey une seule fois, et elle est disponible sur tous vos appareils. Inutile de la reconfigurer sur chacun d'eux.
1Password
Gestionnaire d'identifiants indépendant avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Apple Passwords
Intégré à l'iPhone, l'iPad et au Mac. Synchronisé via le trousseau iCloud à l'aide de votre compte Apple.
Bitwarden
Gestionnaire d'identifiants indépendant et open source avec prise en charge des passkeys. Versions gratuites et auto-hébergées disponibles. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Dashlane
Gestionnaire d'identifiants indépendant avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Google Password Manager
Intégré à Android et Chrome. Synchronisé sur vos appareils via votre compte Google. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
KeePassXC
Gestionnaire d'identifiants indépendant, open source et hors ligne (offline-first) avec prise en charge des passkeys. Fonctionne sur Linux, macOS et Windows, avec des applications complémentaires créées par la communauté pour Android et iOS.
Keeper
Gestionnaire d'identifiants indépendant pour les particuliers et les entreprises avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
LastPass
Gestionnaire d'identifiants indépendant avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Microsoft Password Manager
Intégré à Microsoft Edge et Windows. Synchronisé sur vos appareils via votre compte Microsoft. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
NordPass
Gestionnaire d'identifiants indépendant développé par Nord Security avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Proton Pass
Gestionnaire d'identifiants indépendant et chiffré de bout en bout développé par Proton avec prise en charge des passkeys. Fonctionne sur les appareils Android, iOS, Linux, macOS et Windows.
Samsung Wallet (Pass)
Samsung Pass est intégré à Samsung Wallet, lui-même inclus sur les appareils Samsung Galaxy. Synchronisé sur vos appareils Android Samsung Galaxy via votre compte Samsung.
Choisir un gestionnaire d'identifiants
Quel gestionnaire d'identifiants me convient le mieux ?
Choisissez le gestionnaire d'identifiants adapté à vos besoins. Que vous préfériez celui intégré à vos appareils ou une application tierce, les passkeys reposent sur des standards ouverts : les sites web et applications peuvent ainsi fonctionner avec eux quel que soit le gestionnaire choisi.
Nous avons évalué ci-dessous chaque gestionnaire d'identifiants, classé de la note globale la plus haute à la plus basse. Consultez la section « Critères d'évaluation » pour découvrir l'intégralité de notre méthodologie.
Notes mises à jour le 22 sept. 2026.
Informations complémentaires
- KeePassXC
KeePassXC n'est pas un service doté d'une synchronisation ou d'un partage intégrés : il s'agit d'une application qui manipule un fichier de base de données. Ainsi, des fonctionnalités telles que le chiffrement de bout en bout (E2EE), le partage familial et la migration ne sont pas fournies par KeePassXC lui-même, mais dépendent entièrement de votre méthode de stockage et de synchronisation du fichier (par exemple, un dossier local, un service cloud personnel ou une solution auto-hébergée). Cette flexibilité explique pourquoi il obtient une note neutre sur certains critères : vous bénéficiez exactement du niveau de sécurité et de commodité que vous prenez le temps de configurer.
Critères d'évaluation
Ce que chaque critère mesure
Voici ce que nous évaluons concrètement derrière chaque score, et ce qui distingue une note maximale d'une note minimale. Les notes combinent des tests pratiques et la documentation publique de chaque fournisseur ; les fonctionnalités nécessitant un déploiement en entreprise ou géré, impossibles à tester directement, sont évaluées à partir de la documentation publiée par l'éditeur.
Fonctionne partout où vous êtesDisponibilité de l'écosystèmeFondamental
Pouvez-vous réellement utiliser ce gestionnaire partout où vous en avez besoin (téléphone, ordinateur, tablette, applications et navigateurs habituels) ? Une note maximale signifie qu'il dispose d'applications natives sur toutes les plateformes majeures et fonctionne parfaitement sur les principaux navigateurs. Une note basse indique qu'il est principalement confiné aux appareils d'un seul constructeur.
Prise en charge d'applications natives sur les 4 principaux systèmes d'exploitation (Android, iOS, macOS, Windows) et extensions de navigateur pour les autres.
- Excellent: Applications natives pour les 4 principaux OS, complétées par des extensions de navigateur pour les autres.
- Partiel: Absence sur une plateforme clé ou limitations notables au niveau du navigateur.
- Limité: Essentiellement limité à un seul écosystème.
S'intègre facilement aux sites et applicationsIntégration native à la plateformeFondamental
La connexion est-elle réellement fluide, ou devez-vous lutter avec une extension de navigateur ? Une note maximale signifie que les passkeys s'intègrent directement et naturellement à votre système d'exploitation. Une note basse indique que vous devez recourir à des réglages manuels et à des solutions de contournement.
Niveau de prise en charge des API natives de la plateforme (par exemple, intégration du gestionnaire au niveau du système) par rapport à la dépendance aux extensions de navigateur ou à d'autres flux de travail manuels.
- Excellent: Intégration native complète sur les plateformes majeures ; utilisation fluide des passkeys dans les navigateurs et applications natives.
- Partiel: Intégration native sur certaines plateformes, mais forte dépendance aux extensions de navigateur.
- Limité: Intégration native faible voire inexistante.
Protège vos identifiantsSécurité du coffre-fort E2EEFondamental
Même l'éditeur de l'application ne devrait jamais pouvoir déchiffrer vos mots de passe et vos passkeys. Une note maximale signifie que votre coffre-fort utilise un chiffrement de bout en bout assez robuste pour que vous soyez le seul à détenir la clé. Une note basse signifie que l'application n'atteint pas ce niveau d'exigence.
Capacité du coffre-fort à répondre aux exigences de la sécurité « zéro connaissance » et du chiffrement de bout en bout, y compris l'emploi d'une cryptographie moderne robuste et le chiffrement des métadonnées sensibles (et pas seulement des valeurs secrètes).
- Excellent: Répond aux critères de protection E2EE/zéro connaissance les plus stricts, incluant une cryptographie moderne robuste et le chiffrement des métadonnées sensibles.
- Partiel: Protection E2EE/zéro connaissance solide, mais ne répondant pas à l'ensemble des critères du niveau supérieur.
- Limité: Ne répond pas aux exigences attendues de protection E2EE/zéro connaissance.
Vous permet de changer de solutionÉchange d'identifiantsFondamental
Si vous souhaitez un jour changer d'application de gestion d'identifiants, pouvez-vous réellement emporter vos passkeys ? Une note maximale garantit que vous pouvez exporter directement vos passkeys, vos mots de passe et le contenu de votre coffre-fort. Une note basse signifie que vos mots de passe pourront être exportés, mais que vos passkeys resteront prisonnières.
Prise en charge du transfert direct et standardisé des mots de passe et des passkeys (par exemple, via le protocole FIDO Credential Exchange), par opposition à une prise en charge partielle ou à l'impossibilité totale d'exporter les passkeys.
- Excellent: Transfert direct et standardisé des mots de passe et des passkeys.
- Partiel: Transfert standardisé d'identifiants partiel ou limité.
- Limité: Les mots de passe peuvent être exportés, mais les passkeys restent bloquées.
Conçu pour l'avenir de la connexionInteropérabilitéFondamental
La technologie des passkeys évolue constamment. Une note maximale signifie que ce gestionnaire intègre les fonctionnalités les plus récentes, et pas seulement les bases d'il y a quelques années. Une note basse indique qu'il se contente du strict minimum.
L'implémentation respecte la spécification WebAuthn L3, garantissant l'interopérabilité et la cohérence au sein de l'écosystème.
- Excellent: Prise en charge avérée et conformité rigoureuse avec la spécification WebAuthn L3.
- Partiel: Bonne prise en charge des passkeys, mais sans conformité complète avec WebAuthn L3.
- Limité: Prise en charge basique des clés d'accès uniquement, ou absence de prise en charge et de conformité à WebAuthn L3.
Protège votre héritage numériqueSuccession numériquePondération moindre
S'il vous arrive quelque chose, une personne de confiance pourra-t-elle accéder à vos comptes ? Une note maximale signifie qu'il existe une option intégrée pour désigner un contact d'urgence ou légataire. Une note basse signifie qu'aucun moyen pratique n'est prévu pour permettre à vos proches d'y accéder.
Présence d'un mécanisme dédié d'accès d'urgence/succession pour les passkeys, mots de passe et autres données du coffre-fort, par opposition à une planification manuelle ou à l'absence de tout moyen d'accès sécurisé.
- Excellent: Accès d'urgence/successoral dédié aux passkeys, mots de passe et autres données du coffre.
- Partiel: Accès envisageable mais avec des limites importantes ou nécessitant des démarches manuelles.
- Limité: Aucun mécanisme pratique d'accès de confiance pour les mots de passe et les passkeys.
Partage avec vos proches et votre famillePartage familialPondération moindre
Il arrive d'avoir besoin de partager des identifiants avec son partenaire ou un membre de sa famille. Une note maximale signifie que vous pouvez partager en toute sécurité à la fois vos mots de passe et vos passkeys avec des personnes de confiance. Une note basse indique que le partage de passkeys est impossible.
Vérifie si le partage sécurisé s'étend aux passkeys (et pas seulement aux mots de passe) et évalue les restrictions éventuelles de ce partage.
- Excellent: Partage sécurisé des mots de passe et des passkeys.
- Partiel: Le partage de passkeys existe mais présente des restrictions notables.
- Limité: Aucun partage de passkeys.
Détail technique
Passkeys synchronisées vs liées à l'appareil
La plupart des appareils intègrent un gestionnaire qui génère des passkeys synchronisées : la clé privée est chiffrée et synchronisée sur tous vos appareils. Cette synchronisation est chiffrée de bout en bout ; le fournisseur du gestionnaire ne peut ni déchiffrer ni utiliser la clé privée. Les passkeys liées à l'appareil (device-bound) résident exclusivement sur un seul appareil. Elles offrent une sécurité accrue contre les piratages de services ou de clouds, mais sont moins pratiques : si vous perdez l'appareil, vous perdez la passkey. Elles ne sont pas activées par défaut et nécessitent un logiciel spécifique (un gestionnaire d'identifiants dédié) ou du matériel adapté. Les clés de sécurité physiques et Windows Hello sont des exemples d'authentificateurs générant des passkeys liées à l'appareil.
Commencer à utiliser les passkeys
Commencez à dire adieu aux mots de passe, une connexion à la fois
Vous avez fait la connaissance des passkeys. Il est maintenant temps de tourner la page des mots de passe. Repérez l'icône passkey sur les sites et applications que vous utilisez.
EXEMPLES D'EXPÉRIENCES AVEC LES PASSKEYS
Bouton pour créer une passkey
Bouton pour se connecter avec une passkey
Remplissage automatique sur ordinateur
Suggestion du clavier sur mobile
Quelques secondes suffisent pour commencer. Ensuite, passez moins de temps à vous connecter et plus de temps à vous consacrer à l'essentiel.
Les passkeys au travail
Qu'est-ce qui change quand on utilise les passkeys au travail ?
Les passkeys fonctionnent généralement de la même manière au bureau que dans votre vie personnelle, mais l'environnement qui les encadre est souvent différent. Un seul compte professionnel compromis pouvant mettre en péril toute une entreprise, les employeurs imposent fréquemment des règles plus strictes que celles de votre quotidien.
Vous ne choisissez pas forcément votre gestionnaire d'identifiants
Chez vous, vous choisissez l'application ou l'appareil qui vous convient. Au travail, les équipes informatiques et de sécurité décident souvent à votre place en imposant un gestionnaire d'identifiants spécifique, un appareil administré ou une clé de sécurité physique afin que chaque employé respecte le même niveau de sécurité.
Des étapes supplémentaires peuvent être requises
Certaines organisations exigent la saisie d'un code PIN, un contrôle biométrique ou l'utilisation d'un appareil administré avant d'autoriser l'emploi d'une passkey, en particulier pour les systèmes sensibles (finance, RH ou consoles d'administration).
L'écran de connexion peut avoir une autre allure
On peut vous demander d'insérer une clé de sécurité physique, afficher l'identité visuelle propre à votre entreprise, ou encore désactiver totalement l'option de passkey intégrée à votre appareil personnel.
Deux mondes différents
Vie personnelle vs vie professionnelle
Vos comptes personnels
Vous gardez le contrôle
- Choisissez le gestionnaire d'identifiants de votre choix
- Synchronisez les passkeys sur vos propres appareils
- Vous gérez vous-même les sauvegardes et la récupération
Vos comptes professionnels
Le service informatique fixe les règles
- Le service informatique choisit le gestionnaire d'identifiants autorisé
- Peut imposer une clé de sécurité physique ou un appareil administré
- Souvent liées à l'appareil — pas de synchronisation sur le cloud personnel
- Régies par la politique de sécurité et de conformité de l'entreprise
Ce que vous pourriez rencontrer au travail
Détail technique
Les contrôles d'entreprise en coulisses
Les organisations ayant des exigences de sécurité particulières (comme l'obligation d'utiliser des passkeys matérielles, attestées et strictement liées à l'appareil) doivent fournir à leurs utilisateurs un authentificateur ou un gestionnaire d'identifiants répondant à ces critères. Il peut s'agir d'une ou plusieurs clés de sécurité matérielles ou d'une application de gestion d'identifiants d'entreprise spécifique, chacune pouvant appliquer des règles déterminées par les politiques internes.
Le principe est identique à celui du stockage de fichiers ou des outils d'IA : pour éviter que les employés n'utilisent des outils non vérifiés, l'entreprise fournit (et impose) une solution approuvée et conforme à ses règles. C'est tout l'intérêt des gestionnaires d'identifiants administrés prenant en charge les passkeys liées à l'appareil : ils permettent de faire respecter vos exigences de sécurité sans recourir à une gestion globale des appareils (MDM), puisque l'application des règles s'opère au niveau du gestionnaire et non du système d'exploitation.
Aucune question correspondante trouvée. Essayez un autre terme de recherche.
Les bases
Qu'est-ce qu'une passkey, exactement ?
Une passkey est une clé numérique unique qui remplace votre mot de passe. Lorsque vous en créez une, deux clés numériques associées sont créées : l'une est stockée en lieu sûr dans votre gestionnaire d'identifiants, l'autre est transmise au site web ou à l'application. Lors de la connexion, votre appareil s'assure qu'il s'agit bien de vous grâce à votre visage, votre empreinte ou le code PIN de l'appareil, puis utilise votre part de la passkey pour prouver votre identité. Votre clé privée n'est jamais divulguée au site web.
En quoi une passkey est-elle différente d'un mot de passe ?
Un mot de passe est un secret que vous mémorisez et que vous devez taper sur un site web. Une passkey est une clé numérique unique conservée dans votre gestionnaire d'identifiants, que vous n'avez besoin ni de retenir ni de saisir. Chaque passkey est unique au site web ou à l'application pour lequel elle a été générée ; elle ne peut donc pas être devinée, hameçonnée ou réutilisée sur d'autres comptes, contrairement à un mot de passe.
En quoi une passkey diffère-t-elle de la double authentification (2FA, comme les SMS ou les applications d'authentification) ?
L'authentification à deux facteurs traditionnelle (2FA) impose généralement une étape supplémentaire après la saisie du mot de passe, comme un code reçu par SMS ou généré par une application. Une passkey peut remplacer à la fois le mot de passe et ces étapes intermédiaires en vérifiant en toute sécurité la présence de votre passkey et votre identité via votre visage, votre empreinte ou le code PIN de l'appareil. Certains sites peuvent toutefois demander une étape de vérification supplémentaire selon leur implémentation.
Qu'est-ce que FIDO2 et quel est son rapport avec les passkeys ?
FIDO2 est le standard technique sur lequel reposent les passkeys. Inutile d'en maîtriser tous les détails : retenez simplement que « passkey » est le nom grand public désignant ce que FIDO2 rend possible. C'est grâce à lui que les passkeys fonctionnent à l'identique d'un système d'exploitation, d'un site web, d'une application, d'un appareil ou d'un gestionnaire d'identifiants à l'autre.
Une passkey est-elle identique à une clé de sécurité physique (comme une YubiKey) ?
Une clé de sécurité physique peut héberger une passkey, mais elle n'est pas nécessaire pour les utiliser. La majorité des utilisateurs stockent leurs passkeys dans un gestionnaire d'identifiants sur leur téléphone, leur ordinateur ou leurs autres appareils. Les clés de sécurité physiques constituent simplement une option supplémentaire pratique pour ceux qui recherchent un moyen de connexion physique séparé.
L'utilisation d'une passkey implique-t-elle l'envoi de mon empreinte ou de mon scan facial au site web ?
Non. Votre empreinte digitale ou la reconnaissance faciale est traitée localement par votre appareil pour confirmer votre identité. Vos données biométriques ne quittent jamais votre appareil et ne sont jamais communiquées au site web ou à l'application.
De quoi ai-je réellement besoin pour me connecter avec une passkey ?
Vous avez besoin d'accéder à votre passkey via votre gestionnaire d'identifiants et d'un moyen de confirmer votre identité, comme votre visage, votre empreinte digitale ou le code PIN de l'appareil. La plupart du temps, aucun téléchargement n'est requis : votre téléphone ou votre ordinateur intègre déjà un gestionnaire d'identifiants.
Quelle est la différence entre le code PIN de mon appareil et mon ancien mot de passe ?
Un mot de passe est transmis au site web lors de la connexion. Le code PIN de votre appareil reste strictement local : il sert à prouver que c'est bien vous qui utilisez l'appareil et n'est jamais transmis au site web. Lors de l'usage d'une passkey, votre code PIN d'appareil peut servir à déverrouiller l'accès à la passkey. Votre code PIN ou code de déverrouillage n'est jamais transmis au site ou à l'application.
Où les passkeys sont-elles réellement stockées ?
Généralement à l'un de ces deux endroits : dans la zone de stockage sécurisée intégrée à votre appareil (une puce protégée et isolée du reste du système) ou dans votre gestionnaire d'identifiants habituel. Vous ne pouvez généralement pas « voir » la clé brute elle-même—de même qu'on ne voit pas le code source d'un mot de passe enregistré—mais vous pouvez visualiser et gérer la liste de vos passkeys dans les paramètres de votre compte ou de votre gestionnaire.
Google, Apple ou Microsoft possèdent-ils mes passkeys, et peuvent-ils me bloquer l'accès ?
Non, vos passkeys vous appartiennent et sont associées au site web concerné, et non à Google, Apple ou Microsoft. Ces entreprises offrent simplement un emplacement pour les conserver et les synchroniser (à la manière de vos photos). Gardez toutefois en tête que la perte d'accès à ce compte principal peut vous empêcher de récupérer vos passkeys sur un nouvel appareil. Si vous préférez éviter cette dépendance, vous pouvez opter pour un gestionnaire d'identifiants tiers indépendant.
Configuration et usage au quotidien
Comment configurer une passkey ?
Lorsqu'un site web ou une application propose les passkeys, cherchez une option du type « Créer une passkey » ou « Configurer une passkey » dans les paramètres de votre compte ou de sécurité. Votre appareil vous invitera à confirmer votre identité avec votre visage, votre empreinte ou le code PIN de l'appareil. Votre passkey sera ensuite générée et enregistrée dans votre gestionnaire d'identifiants. Certains services vous proposeront également d'en créer une juste après votre connexion.
Pourquoi un site me demande-t-il de créer une passkey alors que j'ai déjà un mot de passe ?
De nombreux sites et applications adoptent les passkeys pour offrir une alternative plus sûre et plus facile que le mot de passe traditionnel. En créer une vous permettra de l'utiliser à la place de la saisie de votre mot de passe lors de vos prochaines connexions. Selon le site, votre mot de passe pourra subsister comme méthode de secours ou de récupération.
Pourquoi le site me demande-t-il encore un mot de passe alors que j'ai configuré une passkey ?
Cela se produit généralement lorsque vous utilisez un nouvel appareil ou un nouveau navigateur qui n'a pas encore fait connaissance avec votre passkey. Dès qu'elle sera synchronisée ou configurée sur cet appareil, la demande cessera. Il s'agit d'un manque d'uniformité dans le déploiement actuel de certains sites, et non d'une anomalie de votre passkey.
Pourquoi certains sites demandent-ils encore un deuxième code après l'utilisation d'une passkey ?
Quelques services n'ont pas encore entièrement modernisé leur système d'authentification et continuent de réclamer une double authentification par précaution. Bien que redondante, cette étape est sans danger et disparaîtra à mesure que les déploiements s'achèveront.
Puis-je utiliser uniquement une passkey, sans aucun mot de passe ?
C'est la vocation première des passkeys. Cependant, certains sites continuent d'exiger la définition d'un mot de passe—même si vous vous connectez toujours par passkey—afin de conserver une procédure de secours pour la récupération de compte.
Pourquoi l'utilisation d'une passkey semble-t-elle parfois plus longue qu'un mot de passe ?
Actuellement, certains sites affichent des fenêtres de confirmation intermédiaires (comme « Voulez-vous utiliser une passkey ? ») le temps que les utilisateurs s'habituent à ce nouveau réflexe. Une fois la technologie pleinement généralisée, tout sera quasi instantané : confirmez votre identité avec votre visage, votre empreinte ou votre code PIN, et vous êtes connecté.
Puis-je nommer mes passkeys pour les différencier ?
Oui, beaucoup de sites web et d'applications vous permettent de donner un nom à chaque passkey. Cela permet d'identifier facilement laquelle supprimer si vous perdez un appareil. Gardez toutefois à l'esprit que la majorité des passkeys sont synchronisées sur l'ensemble de vos appareils : leur donner le nom d'un appareil particulier peut donc être trompeur. Beaucoup de sites renseignent automatiquement le nom du gestionnaire utilisé (par exemple Google Password Manager, Apple Passwords, Bitwarden). Si aucun libellé n'est proposé par défaut, privilégiez le nom de votre gestionnaire plutôt que celui de l'appareil.
Comment désactiver les invites du type « enregistrer une passkey ? » si je n'en veux pas ?
Ces notifications peuvent émaner du site web, du navigateur ou du gestionnaire d'identifiants. La démarche pour les couper dépend donc de leur origine. Examinez les réglages relatifs aux passkeys, aux connexions ou au remplissage automatique au sein de votre navigateur ou de votre gestionnaire.
Appareils multiples et synchronisation
Comment fonctionnent les passkeys si j'utilise un téléphone, un ordinateur et d'autres appareils (comme une console) ?
Tout dépend de l'endroit où votre passkey est enregistrée. De nombreux gestionnaires d'identifiants synchronisent vos passkeys de manière sécurisée entre vos appareils : une clé créée sur votre téléphone sera donc disponible sur votre ordinateur ou tablette. Certaines passkeys sont en revanche cantonnées à un appareil précis sans synchronisation. Si votre passkey n'est pas présente sur l'appareil que vous utilisez, vous pouvez généralement vous servir d'un autre appareil (comme votre téléphone) pour autoriser la connexion.
Puis-je synchroniser mes passkeys entre mon téléphone et mon ordinateur ?
Oui, à condition que votre gestionnaire d'identifiants prenne en charge ces deux appareils ainsi que la synchronisation des passkeys. Dans le cas contraire, les passkeys de chaque appareil demeurent séparées.
Puis-je transférer une passkey d'un gestionnaire d'identifiants à un autre ?
La prise en charge du transfert de passkeys entre gestionnaires progresse rapidement, mais elle n'est pas encore universelle. La possibilité de migrer vos passkeys dépend des gestionnaires concernés et des fonctionnalités qu'ils supportent. Notre tableau comparatif liste les gestionnaires compatibles : recherchez la mention « Échange d'identifiants ».
Pourquoi la synchronisation me demande-t-elle parfois un code PIN sans rapport (comme le code de mon téléphone) sur mon ordinateur portable ?
Cela survient lorsque votre ordinateur et votre téléphone sont associés pour la synchronisation des passkeys, et que le système cherche à s'assurer qu'il s'agit bien de vous en validant l'opération sur les deux appareils. Cela peut surprendre, mais ce fonctionnement est tout à fait normal.
Comment utiliser une passkey sur un appareil qui ne m'appartient pas (bibliothèque, ordinateur d'un ami) ?
Vous pouvez vous authentifier grâce à la passkey de votre smartphone ou tablette sans pour autant la stocker sur l'ordinateur tiers. Choisissez l'option du type « Utiliser un autre appareil » lors de la connexion. Un code QR s'affichera à l'écran : il vous suffira de le scanner avec votre téléphone pour finaliser l'accès.
Puis-je utiliser des passkeys sur différents systèmes d'exploitation, comme macOS et Windows ?
Oui, mais l'expérience n'est pas toujours entièrement fluide. Les passkeys stockées dans le gestionnaire d'une plateforme ne se synchronisent pas forcément de façon directe avec une autre plateforme. Par exemple, si votre passkey est stockée dans Apple Passwords et que vous vous connectez sur un PC Windows, vous devrez utiliser votre iPhone (en scannant un QR code par exemple). Si vous passez fréquemment d'un écosystème à l'autre, opter pour un gestionnaire d'identifiants multiplateforme simplifiera grandement votre quotidien. Consultez notre comparatif pour trouver les solutions les plus polyvalentes entre différents OS et navigateurs. Et si vous devez transférer des passkeys existantes, veillez à choisir un gestionnaire bien noté dans la catégorie Échange d'identifiants.
Sauvegarde, perte et récupération
Comment sauvegarder mes passkeys ?
Si vos passkeys sont synchronisées par votre gestionnaire d'identifiants, vous les retrouverez automatiquement en vous connectant à ce même gestionnaire sur un nouvel appareil. Si une passkey n'était enregistrée que localement sur un appareil perdu, vous devrez recourir à une méthode de secours pour vous connecter ou récupérer votre compte. C'est pourquoi l'usage d'un gestionnaire synchronisé est vivement recommandé pour ne jamais rester bloqué.
Que se passe-t-il si je perds mon téléphone ou si mon ordinateur tombe en panne ?
La récupération de vos passkeys dépend de votre gestionnaire d'identifiants et de sa configuration. Chaque gestionnaire applique sa propre méthode pour la sauvegarde, la récupération de compte et l'accès depuis un nouvel appareil : il est donc primordial d'anticiper ces options avant tout incident. Consultez nos évaluations pour comparer leur gestion de la sécurité, du dépannage et de la succession numérique. Si vous ne parvenez pas à récupérer vos passkeys, vous devrez passer par la procédure de récupération de compte propre à chaque site ou application.
Puis-je changer d'opérateur mobile ou perdre mon numéro de téléphone sans perdre mes passkeys ?
Oui. Les passkeys ne sont pas rattachées à votre numéro de ligne téléphonique, mais à votre compte de gestionnaire d'identifiants ou à votre matériel. Changer d'opérateur n'a donc aucun impact sur elles. Assurez-vous simplement que votre nouvel appareil a bien accès à votre gestionnaire d'identifiants avant de vous séparer de l'ancien.
Puis-je exporter et sauvegarder moi-même mes passkeys, sans dépendre d'une grande entreprise technologique ?
Certains gestionnaires le proposent d'ores et déjà, tandis que d'autres préparent cette fonctionnalité. Si la pleine maîtrise de vos sauvegardes est un critère déterminant pour vous, vérifiez les options d'exportation spécifiques de votre gestionnaire.
Gérer plusieurs passkeys
Dois-je configurer plus d'une passkey par compte ?
Cela dépend de votre méthode de stockage. Si votre gestionnaire d'identifiants synchronise vos passkeys sur vos appareils, une seule passkey par compte suffit amplement. Si votre passkey est liée à un appareil unique ou si vous désirez disposer d'un accès de secours supplémentaire, créer des passkeys additionnelles est une sage précaution.
Puis-je restreindre un compte à la passkey d'un seul appareil précis ?
Certains sites proposent ce paramètre de sécurité avancé dans les réglages de compte, même si cette pratique n'est pas encore universelle. Vérifiez directement dans les options de sécurité du service en question.
Dois-je utiliser une passkey comme seule méthode de connexion ou conserver un mot de passe en secours ?
Privilégiez la passkey dès qu'un site ou une application vous le permet. La suppression totale du mot de passe dépend des capacités de la plateforme : certaines gèrent les comptes 100 % passkey, tandis que d'autres conservent le mot de passe comme méthode secondaire de secours. Si vous choisissez de supprimer votre mot de passe, assurez-vous d'avoir configuré une méthode de secours fiable en cas de perte d'accès à votre passkey.
Sécurité
Les passkeys sont-elles plus sûres que les mots de passe et l'authentification 2FA classique ?
Oui. Les passkeys sont intrinsèquement conçues pour faire échec à l'hameçonnage (phishing) et aux attaques courantes qui dérobent identifiants et codes temporaires. Chaque passkey étant unique au service pour lequel elle a été créée, elle ne peut pas être devinée, réutilisée sur un autre service ni trompée par un site contrefait.
Si quelqu'un vole mon téléphone, peut-il accéder à mes comptes ?
Une personne malintentionnée ne pourrait exploiter vos passkeys qu'en parvenant également à déverrouiller votre appareil (via empreinte digitale, visage ou code PIN), cette étape étant requise pour chaque utilisation. C'est un obstacle bien plus difficile à franchir pour un pirate à distance que de dérober un mot de passe.
Un site web peut-il faire la différence entre une passkey de gestionnaire d'identifiants et une passkey sur clé de sécurité physique ?
Oui, c'est techniquement possible, même si pour la plupart des connexions quotidiennes cela n'a pas d'importance : les deux bénéficient du même niveau de confiance élevé.
Existe-t-il un risque de sécurité si mon gestionnaire d'identifiants ou mon fournisseur de compte se fait pirater ?
Oui, mais la nature du risque est bien différente de celle d'une fuite de mots de passe. Les passkeys ne constituent pas des secrets réutilisables : un attaquant ne peut donc pas se contenter de subtiliser une clé pour se connecter immédiatement à votre compte. De plus, vos passkeys sont protégées par le niveau de sécurité de votre gestionnaire et des appareils servant à y accéder. Voilà pourquoi le choix d'un bon gestionnaire est essentiel. Consultez nos évaluations pour comparer la robustesse des différentes solutions.
Quels algorithmes cryptographiques sont utilisés par les passkeys ?Avancé
Les passkeys reposent sur la cryptographie asymétrique à clé publique, le plus fréquemment ECDSA avec la courbe P-256 (algorithme COSE -7), conformément aux spécifications WebAuthn. Certains authentificateurs prennent également en charge RS256 (RSASSA-PKCS1-v1_5) ou EdDSA. Lors de l'enregistrement, l'authentificateur génère une paire de clés et retourne la clé publique ainsi qu'un identifiant d'authentification (Credential ID) à la partie de confiance. Lors de l'authentification, il signe un défi généré par le serveur avec sa clé privée, signature que le serveur valide à l'aide de la clé publique enregistrée.
Partage et accès familial
Puis-je partager un compte protégé par passkey avec un proche ou un membre de ma famille ?
Parfois. Certains gestionnaires d'identifiants autorisent le partage sécurisé de passkeys avec des proches ou des contacts de confiance. Cela dépend du gestionnaire que vous utilisez et des autorisations accordées par le site ou l'application. Consultez notre comparatif des gestionnaires pour voir lesquels gèrent le partage familial.
Comment garantir que ma famille pourra accéder à mes comptes s'il m'arrive quelque chose ?
Tout dépend de votre gestionnaire d'identifiants. Certains mettent à disposition des mécanismes d'accès d'urgence, de contacts héritiers ou d'autres dispositifs de succession numérique permettant à vos proches d'accéder à vos identifiants en cas de force majeure. Si cette précaution compte pour vous, prenez soin de la paramétrer à l'avance. Consultez nos notes de gestionnaires pour découvrir comment chacun gère l'héritage numérique.
Si le compte de mon écosystème principal est suspendu, puis-je toujours me connecter ailleurs avec les passkeys qui y étaient stockées ?
Pas obligatoirement. Si vous perdez l'accès au compte dont dépend votre gestionnaire d'identifiants, vous risquez également de perdre l'accès aux passkeys qui y sont enregistrées ou synchronisées. Les conséquences dépendent du fournisseur et des mécanismes de secours prévus. C'est l'une des raisons pour lesquelles il est capital de bien comprendre comment votre solution gère la récupération de compte. Consultez nos évaluations pour bien choisir.
Changement de gestionnaire et verrouillage propriétaire
Suis-je enfermé dans un seul gestionnaire d'identifiants dès lors que j'utilise des passkeys ?
Ce n'est pas le but voulu par la norme. Dans la pratique, les gestionnaires ont mis un peu de temps à intégrer la migration, mais la majorité des applications courantes gèrent désormais le transfert sécurisé de vos identifiants et passkeys vers un autre service. La prise en charge du protocole d'échange d'identifiants (Credential Exchange) se développe activement dans l'écosystème. Consultez la catégorie « Vous permet de changer de solution » dans notre section d'évaluation des gestionnaires.
Pourquoi ne puis-je pas transférer librement mes passkeys entre tous mes appareils ou gestionnaires ?
La technologie sous-jacente le prévoit tout à fait, mais tous les éditeurs n'ont pas encore terminé le développement des outils conviviaux pour y parvenir facilement. Il s'agit d'un simple décalage d'implémentation logicielle, et non d'une limite inhérente aux passkeys.
Confiance et adoption
Pourquoi tant de sites expliquent-ils si mal les passkeys ?
C'est une critique tout à fait légitime. Comme les passkeys sont encore une nouveauté pour la plupart des gens, beaucoup de plateformes n'ont pas encore investi dans des explications simples et claires. C'est une lacune reconnue dans l'industrie, et c'est justement l'une des raisons d'être de ce site web !
Pourquoi devrais-je m'en préoccuper si une technologie encore meilleure peut remplacer les passkeys l'an prochain ?
Les passkeys s'appuient sur une norme ouverte de l'industrie (FIDO2), soutenue conjointement par Apple, Google et Microsoft. Elles s'inscrivent donc comme une solution pérenne et non comme une mode éphémère. Les adopter dès aujourd'hui réduit immédiatement vos risques de piratage.
Les passkeys vont-elles continuer à fonctionner de la même manière pendant des années, ou devrai-je tout réapprendre ?
Le principe fondamental (déverrouiller son appareil pour se connecter à un site web) est fait pour rester inchangé sur le long terme. Ce qui continue d'évoluer et de se perfectionner, ce sont les mécanismes de synchronisation et de migration d'un gestionnaire à l'autre.