Passkeys (clés d’accès) : comment ça marche, et pourquoi c’est plus sûr qu’un mot de passe
Une passkey remplace le mot de passe par une clé liée au vrai site, déverrouillée par votre visage ou votre code. Fonctionnement, limites, avis de la CNIL.
3 min de lecture
Les passkeys, ou clés d’accès, remplacent le mot de passe par une clé cryptographique stockée sur vos appareils. Pour l’utilisateur, se connecter revient à déverrouiller son téléphone. Voici comment cela fonctionne, ce que cela protège, et ce qu’il faut savoir avant de les proposer à vos clients ou à vos équipes.
Le problème qu’elles règlent
Le même mot de passe sur plusieurs sites, c’est ce sur quoi comptent les attaquants : une fuite sur un site ouvre les autres. Et un mot de passe se tape aussi bien sur un faux site que sur le vrai.
Ce qu’est une passkey
Une passkey est une paire de clés créée quand vous vous inscrivez sur un service :
- la clé privée reste sur vos appareils, souvent synchronisée par votre gestionnaire de mots de passe ou votre système (Apple, Google, Microsoft) ;
- la clé publique est enregistrée par le service.
Pour vous connecter, vous approuvez avec le même geste que pour déverrouiller votre appareil : visage, empreinte, code PIN ou schéma. Votre empreinte ou votre visage ne quittent jamais l’appareil : ils servent seulement à débloquer la clé.
Se connecter en trois étapes
- Vous saisissez votre e-mail.
- Vous déverrouillez avec votre visage, votre empreinte ou votre code.
- Vous êtes connecté.
Pourquoi c’est plus sûr
| Risque | Mot de passe | Passkey |
|---|---|---|
| Faux site (hameçonnage) | Se saisit sur le faux site comme sur le vrai | Ne fonctionne que sur le site où elle a été créée |
| Fuite de la base du service | Les mots de passe volés sont exploitables | Le service ne stocke aucun secret à voler |
| Réutilisation | Fréquente | Impossible : une clé par service |
| Oubli | Fréquent | Rien à retenir |
C’est le navigateur ou le système qui vérifie le site : l’utilisateur ne peut pas être piégé par une adresse qui ressemble à la bonne.
Les limites à connaître
- Perte de l’appareil : une passkey synchronisée se retrouve sur un nouvel appareil via le compte qui la synchronise. Gardez une méthode de récupération.
- Appareils partagés ou anciens : prévoyez une autre méthode de connexion.
- Ce n’est pas toujours du multifacteur. Dans sa recommandation de 2025 sur l’authentification multifacteur, la CNIL range la passkey dans le facteur de possession ; elle peut être multifacteur quand elle est liée à un appareil précis et protégée par un code.
Former ses clients en une minute
Pour un éditeur de logiciel, la passkey pose une question de formation plus que de technique : les clients doivent comprendre pourquoi on leur propose autre chose qu’un mot de passe, et où l’activer. D’où une vidéo d’une minute dans le centre d’aide, qui finit sur le chemin exact (« Settings, then Security »).
Comment cette vidéo a été faite avec EducPilot
- Sources : deux pages publiques, la page passkeys de la FIDO Alliance et celle de Google pour les développeurs, collées en texte. Kerno est une entreprise fictive.
- Le plan : une accroche (le même mot de passe partout), une analogie (une clé qui n’ouvre que votre porte), le schéma de connexion en trois étapes, trois avantages, l’action finale.
- La langue : la vidéo est en anglais, pour une base de clients internationale. Le même film peut être généré en français ou en chinois.
- La relecture : deux tours. Une note appliquée à 0:41 : « Écarter l’icône de la base de données du serveur. »
La narration, traduite
Vous tapez encore le même mot de passe sur chaque site ? C’est exactement ce sur quoi comptent les attaquants. Les passkeys sont une alternative plus sûre et plus simple aux mots de passe. Pensez à une clé de maison : elle n’ouvre que votre porte.
Se connecter tient en trois étapes. Saisissez votre e-mail. Déverrouillez avec votre visage, votre empreinte ou votre code. Et vous êtes connecté. Votre visage ou votre empreinte ne quitte jamais votre appareil.
Un faux site peut voler un mot de passe. Une passkey ne fonctionne que sur le vrai. Et nos serveurs ne stockent aucun mot de passe à voler.
Plus rapide, plus sûr, et rien à retenir. Activez la vôtre dès aujourd’hui : Paramètres, puis Sécurité.
Sources
- FIDO Alliance, Passkeys.
- Google for Developers, Passkeys.
- CNIL, Recommandation relative à l’authentification multifacteur, mars 2025 (PDF).
- ANSSI, Recommandations relatives à l’authentification multifacteur et aux mots de passe (PDF).
Transcription complète
Narration originale, en anglais.
Still typing the same password on every site? That’s exactly what attackers count on.
Passkeys are a safer and easier alternative to passwords.
Think of a house key: it only opens your own door.
Signing in takes three steps. Enter your email. Unlock with your face, your fingerprint or your PIN. And you’re in.
Your face or fingerprint never leaves your device.
A fake site can steal a password. A passkey only works on the real one.
And our servers never store a password for anyone to steal.
Faster, safer, and nothing to remember.
Set up yours today: Settings, then Security.
Essayez avec vos documents
Déposez un PDF ou une procédure, validez le plan, corrigez la vidéo en l’annotant.
À lire aussi
- Transformer un PDF en vidéo de formation avec l’IA : méthode, exemples et limites
D’une procédure de 40 pages à une vidéo de 2 minutes que vos équipes regardent : la méthode en 6 étapes, ce que l’IA fait bien et mal, des exemples réels.
- Vidéo explicative tableau blanc pour la formation : quand ça marche, comment en faire une
Le tableau blanc aide à suivre un raisonnement, pas à montrer un geste. Quand l’utiliser, quand filmer, ce que dit la recherche, et comment en produire une.
- Écrire le script d’une vidéo pédagogique : une situation, une idée par phrase, des sources
Écrire le script d’une vidéo de formation de 1 à 3 minutes : partir d’une situation, une idée par phrase, des mots pour l’oral, une source par fait. Exemple annoté.