Qu'est-ce qu'un Passkey ?
Un Passkey est une technologie de connexion qui remplace les mots de passe traditionnels. Il est basé sur des standards FIDO et utilise des clés cryptographiques pour l'authentification, au lieu de demander à l'utilisateur de saisir un mot de passe qui peut être mémorisé, copié ou réutilisé. En pratique, lorsque les utilisateurs voient l'option de connexion sur un site web, ils peuvent confirmer leur identité via l'empreinte digitale, la reconnaissance faciale, un PIN ou un déverrouillage de l’appareil sur leur téléphone ou leur ordinateur. Cela signifie que les utilisateurs doivent toujours faire une vérification d'identité, mais ils n'ont plus besoin de mémoriser un mot de passe de site. Le Passkey n'est pas une fonctionnalité exclusive à une entreprise, mais représente une méthode d'authentification universelle construite sur des standards ouverts comme FIDO2, prenant déjà en charge les principaux systèmes d'exploitation, navigateurs et fournisseurs de Passkey.
Qu'est-ce qui différencie le Passkey des mots de passe traditionnels ?
Le principal problème des mots de passe traditionnels est qu'ils représentent des informations secrètes qui doivent être saisies et conservées. Si un utilisateur réutilise un mot de passe et qu'un site subit une fuite de données, un attaquant peut essayer d'autres services en utilisant ce même mot de passe. C'est l'une des raisons importantes pour lesquelles le credential stuffing fonctionne. Le design du Passkey est différent. Lors de la création d'un Passkey, un appareil génère une clé cryptographique. Le service conserve la clé publique tandis que la clé privée reste dans l'environnement d'authentification de l'utilisateur. Lors de la connexion, le service effectue une authentification cryptographique pour vérifier si l'utilisateur possède la clé privée correspondante, plutôt que de demander à l'utilisateur d'envoyer un mot de passe à un site. Ainsi, même si la base de données d'un site est compromise, elle ne pourra pas fournir une clé pouvant être utilisée sur d'autres sites comme c'est le cas avec les systèmes de mots de passe traditionnels.
Pourquoi le Passkey résiste-t-il mieux aux attaques de phishing ?
C'est l'une des caractéristiques de sécurité les plus importantes du Passkey. Les sites de phishing traditionnels peuvent imiter les pages de connexion de banques, de réseaux sociaux ou d'autres services pour inciter les utilisateurs à saisir leur email et mot de passe. Dès que l'utilisateur saisit ces informations, l'attaquant peut les obtenir directement. L'authentification de Passkey est liée à un domaine ou une source spécifique du service. Le mécanisme de vérification FIDO vérifie si la demande de connexion provient bien de la bonne source de service, donc établir simplement un site de phishing ressemblant ne peut pas demander aux utilisateurs de soumettre secrètement leur Passkey au pirate comme le ferait un mot de passe traditionnel. Ce design est connu sous le nom d'authentification résistante au phishing. Il s'ensuit que la sécurité du Passkey n'est pas seulement due à sa complexité, mais à la manière même dont l'authentification est restructurée.
Les données d'empreintes et faciales sont-elles envoyées au site lors de l'utilisation du Passkey ?
En général, non. Lors de l'utilisation des empreintes ou de la reconnaissance faciale pour déverrouiller un Passkey, l'authentification biométrique se fait sur l'appareil de l'utilisateur. Le serveur reçoit le résultat de l'authentification, et non les données biométriques brutes de l'utilisateur. Par exemple, lorsque vous utilisez votre empreinte digitale sur votre téléphone pour vous connecter à un site, le site ne reçoit pas l'image de votre empreinte, mais l'appareil confirme que vous avez terminé l'authentification locale, ensuite il utilise le certificat cryptographique correspondant pour compléter la connexion. C'est une différence notable par rapport à la manière dont des informations d'identification sont directement saisies sur les sites.
Un Passkey disparaît-il si je change de téléphone ?
Cela dépend du type de Passkey et de la manière dont il est géré. Les Passkeys courants peuvent être divisés en Passkeys synchronisés et en Passkeys liés aux appareils. Les Passkeys synchronisés peuvent être transférés entre les appareils de l'utilisateur via le fournisseur de Passkey, permettant de récupérer les Passkeys enregistrés en changeant de téléphone ou en ajoutant un nouvel appareil, après avoir terminé les paramètres de compte et d'appareil nécessaires. Les Passkeys liés aux appareils ont des liens plus directs avec un appareil ou une clé de sécurité spécifique, et leurs mesures de sécurité et méthodes de récupération de compte diffèrent également. Donc, après avoir créé un Passkey, l'utilisateur doit toujours être conscient des questions de récupération de compte et de perte d'appareil. Les Passkeys résolvent le problème de sécurité des connexions, mais les processus de récupération de compte doivent également être protégés.
Le Passkey peut-il réduire le Credential Stuffing ?
Oui, et c'est l'un de ses grands avantages. Le credential stuffing s'appuie sur des comptes et mots de passe déjà obtenus pour essayer d'accéder automatiquement à d'autres services. Le Passkey n'est pas un mot de passe pouvant être saisi sur différents sites, il n'existe donc pas le problème de réutilisation associé aux mots de passe traditionnels. L'alliance FIDO considère également qu'une résistance au phishing et une réduction des risques de credential stuffing sont des avantages sécuritaires fondamentaux du Passkey. Cela implique que passer de la connexion par mot de passe au Passkey n'est pas simplement échanger une interface de saisie de mot de passe pour un bouton, mais réduire une partie des risques d'attaque courants à un niveau fondamental d'authentification.
Pour quels types de comptes le Passkey est-il adapté ?
Le Passkey est particulièrement adapté aux comptes principaux nécessitant une protection à long terme. Par exemple :
- Email principal
- Compte de stockage dans le cloud
- Réseaux sociaux
- Compte professionnel
- Services financiers et de paiement
- Plateformes de développement et de gestion importantes
Si un service prend déjà en charge le Passkey, notamment pour les Emails principaux ou d'autres services avec des capacités de récupération de compte, il est conseillé d'activer le Passkey en priorité. Cependant, même après avoir activé le Passkey, il ne faut pas négliger les paramètres de récupération de compte, la sécurité des appareils et d'autres moyens de connexion. Si le service permet toujours une connexion par des méthodes obsolètes vulnérables au phishing, alors la sécurité globale dépend encore de ces points d'entrée plus faibles. L'alliance FIDO souligne que si le Passkey coexiste avec des méthodes de connexion ou de récupération vulnérables au phishing, les attaquants pourraient encore contourner l'authentification renforcée.
Le Passkey signifie-t-il que l'ère des mots de passe est complètement terminée ?
Actuellement, cela ne peut pas encore être compris de cette manière. L'adoption des Passkeys est en hausse, les principales plateformes et de nombreux sites ont déjà commencé à offrir un support, mais il existe encore des différences dans les méthodes de connexion, les processus de récupération de compte et la gestion des Passkeys entre les différents services. Ainsi, une approche plus pratique n'est pas de penser immédiatement que tous les comptes doivent complètement abandonner les mots de passe, mais plutôt de privilégier l'utilisation des Passkeys sur les services importants qui les prennent en charge. Pour les utilisateurs, ce qui mérite vraiment d'être pris en compte, c'est si les méthodes d'authentification peuvent réduire les risques associés aux fuites de mots de passe, au phishing et à la réutilisation. La valeur des Passkeys réside dans le fait qu'elles ne demandent pas aux utilisateurs de mieux gérer leurs mots de passe, mais qu'elles réduisent directement la dépendance aux mots de passe eux-mêmes.
Questions fréquentes sur le Passkey
Si un Passkey est volé, un attaquant peut-il se connecter directement à mon compte ?
Un Passkey n'est pas un mot de passe classique qui peut être copié. La connexion repose sur la clé privée sur l'appareil ainsi que sur le contrôle de l'utilisateur sur l'appareil, de sorte qu'un attaquant ne pourra pas se connecter directement simplement parce qu'il connaît votre email, comme avec un mot de passe ordinaire. Cependant, cela ne signifie pas que la sécurité de l'appareil peut être négligée. Si votre téléphone, ordinateur ou compte de fournisseur de Passkey est compromis, un attaquant pourrait accéder à votre compte par d'autres moyens. Par conséquent, la sécurité de l'appareil, la sécurité du compte principal et le processus de récupération demeurent extrêmement importants.
Qu'est-ce qui différencie le Passkey de la double authentification ?
La double authentification traditionnelle ajoute généralement un autre facteur d'authentification en plus du mot de passe, tel qu'un code SMS ou une application d'authentification. Le Passkey, quant à lui, remplace la connexion par mot de passe traditionnelle par un certificat cryptographique, confirmant l'identité de l'utilisateur via la biométrie, un PIN ou d'autres méthodes de déverrouillage local sur l'appareil. Ainsi, le Passkey ne constitue pas simplement une couche supplémentaire d'authentification, mais plutôt une refonte du principal mode d'authentification. L'alliance FIDO estime que le Passkey peut offrir une résistance au phishing plus forte que les méthodes traditionnelles d'authentification combinées à un deuxième facteur.
Si je perds mon téléphone, vais-je perdre mon compte Passkey ?
Pas nécessairement. Si vous utilisez un Passkey synchronisé, le Passkey peut être synchronisé sur d'autres appareils de l'utilisateur via le service de gestion approprié, donc en changeant d'appareil, il est généralement possible de le récupérer. Si c'est un Passkey lié à l'appareil, vous devrez suivre les méthodes de sauvegarde ou de récupération fournies par ce service. Par conséquent, après avoir créé un Passkey, il convient toujours de s'assurer qu'il existe un moyen de récupération fiable du compte et d'être préparé avec d'autres appareils de connexion ou clés de sécurité de confiance.
Un point clé à retenir : Le Passkey remplace les mots de passe par des certificats cryptographiques, réduisant les risques de phishing, de fuite de mots de passe et de credential stuffing.