Aller au contenu

Passkeys (clés d’accès) : comment ça marche, et pourquoi c’est plus sûr qu’un mot de passe

Une passkey remplace le mot de passe par une clé liée au vrai site, déverrouillée par votre visage ou votre code. Fonctionnement, limites, avis de la CNIL.

3 min de lecture

Vidéo en anglais réellement générée avec EducPilot pour Kerno, éditeur SaaS fictif, à partir de deux pages publiques (FIDO Alliance, Google). 16:9, 58 s, deux tours de relecture.

Les passkeys, ou clés d’accès, remplacent le mot de passe par une clé cryptographique stockée sur vos appareils. Pour l’utilisateur, se connecter revient à déverrouiller son téléphone. Voici comment cela fonctionne, ce que cela protège, et ce qu’il faut savoir avant de les proposer à vos clients ou à vos équipes.

Le problème qu’elles règlent

Le même mot de passe sur plusieurs sites, c’est ce sur quoi comptent les attaquants : une fuite sur un site ouvre les autres. Et un mot de passe se tape aussi bien sur un faux site que sur le vrai.

Ce qu’est une passkey

Une passkey est une paire de clés créée quand vous vous inscrivez sur un service :

  • la clé privée reste sur vos appareils, souvent synchronisée par votre gestionnaire de mots de passe ou votre système (Apple, Google, Microsoft) ;
  • la clé publique est enregistrée par le service.

Pour vous connecter, vous approuvez avec le même geste que pour déverrouiller votre appareil : visage, empreinte, code PIN ou schéma. Votre empreinte ou votre visage ne quittent jamais l’appareil : ils servent seulement à débloquer la clé.

Se connecter en trois étapes

  1. Vous saisissez votre e-mail.
  2. Vous déverrouillez avec votre visage, votre empreinte ou votre code.
  3. Vous êtes connecté.

Pourquoi c’est plus sûr

RisqueMot de passePasskey
Faux site (hameçonnage)Se saisit sur le faux site comme sur le vraiNe fonctionne que sur le site où elle a été créée
Fuite de la base du serviceLes mots de passe volés sont exploitablesLe service ne stocke aucun secret à voler
RéutilisationFréquenteImpossible : une clé par service
OubliFréquentRien à retenir

C’est le navigateur ou le système qui vérifie le site : l’utilisateur ne peut pas être piégé par une adresse qui ressemble à la bonne.

Les limites à connaître

  • Perte de l’appareil : une passkey synchronisée se retrouve sur un nouvel appareil via le compte qui la synchronise. Gardez une méthode de récupération.
  • Appareils partagés ou anciens : prévoyez une autre méthode de connexion.
  • Ce n’est pas toujours du multifacteur. Dans sa recommandation de 2025 sur l’authentification multifacteur, la CNIL range la passkey dans le facteur de possession ; elle peut être multifacteur quand elle est liée à un appareil précis et protégée par un code.

Former ses clients en une minute

Pour un éditeur de logiciel, la passkey pose une question de formation plus que de technique : les clients doivent comprendre pourquoi on leur propose autre chose qu’un mot de passe, et où l’activer. D’où une vidéo d’une minute dans le centre d’aide, qui finit sur le chemin exact (« Settings, then Security »).

Comment cette vidéo a été faite avec EducPilot

  • Sources : deux pages publiques, la page passkeys de la FIDO Alliance et celle de Google pour les développeurs, collées en texte. Kerno est une entreprise fictive.
  • Le plan : une accroche (le même mot de passe partout), une analogie (une clé qui n’ouvre que votre porte), le schéma de connexion en trois étapes, trois avantages, l’action finale.
  • La langue : la vidéo est en anglais, pour une base de clients internationale. Le même film peut être généré en français ou en chinois.
  • La relecture : deux tours. Une note appliquée à 0:41 : « Écarter l’icône de la base de données du serveur. »

La narration, traduite

Vous tapez encore le même mot de passe sur chaque site ? C’est exactement ce sur quoi comptent les attaquants. Les passkeys sont une alternative plus sûre et plus simple aux mots de passe. Pensez à une clé de maison : elle n’ouvre que votre porte.

Se connecter tient en trois étapes. Saisissez votre e-mail. Déverrouillez avec votre visage, votre empreinte ou votre code. Et vous êtes connecté. Votre visage ou votre empreinte ne quitte jamais votre appareil.

Un faux site peut voler un mot de passe. Une passkey ne fonctionne que sur le vrai. Et nos serveurs ne stockent aucun mot de passe à voler.

Plus rapide, plus sûr, et rien à retenir. Activez la vôtre dès aujourd’hui : Paramètres, puis Sécurité.

Sources

Transcription complète

Narration originale, en anglais.

Still typing the same password on every site? That’s exactly what attackers count on.

Passkeys are a safer and easier alternative to passwords.

Think of a house key: it only opens your own door.

Signing in takes three steps. Enter your email. Unlock with your face, your fingerprint or your PIN. And you’re in.

Your face or fingerprint never leaves your device.

A fake site can steal a password. A passkey only works on the real one.

And our servers never store a password for anyone to steal.

Faster, safer, and nothing to remember.

Set up yours today: Settings, then Security.

Essayez avec vos documents

Déposez un PDF ou une procédure, validez le plan, corrigez la vidéo en l’annotant.

À lire aussi