Huit cents millions de comptes Google compatibles. Cent soixante-quinze millions d’utilisateurs chez Amazon. Microsoft qui a généralisé les clés d’accès synchronisées sur son annuaire d’entreprise en mars 2026. La bascule n’est plus une annonce, c’est un déploiement, et il se produit sans que grand monde comprenne ce qui est en train d’être remplacé ni par quoi.
La promesse tient en une phrase : plus de mot de passe à retenir, plus de code reçu par SMS, et une méthode d’authentification que l’hameçonnage ne peut pas capturer. Les trois affirmations sont exactes. La troisième est même plus forte que ce qu’en disent la plupart des articles, et on va expliquer pourquoi précisément.
La contrepartie l’est tout autant, et elle est nettement moins commentée : votre identité numérique déménage à l’intérieur d’un écosystème. Ce point n’est pas un détail de puriste, il détermine ce qui se passe le jour où vous perdez votre téléphone, où vous changez de marque, ou où un compte est suspendu. On a repris le mécanisme, ce qu’il protège réellement, ce qu’il ne protège pas, et la marche à suivre. Avec un point de départ utile : le code de sécurité reçu par SMS, que les clés d’accès remplacent, repose sur une infrastructure dont on avait détaillé les faiblesses dans notre analyse du code bancaire par SMS. Ce qu’on abandonne n’était pas solide.

Comment ça marche, sans jargon
Une clé d’accès repose sur le standard FIDO2, développé par une alliance industrielle. Le principe est celui de la cryptographie asymétrique, et il tient en trois temps.
À la création, votre appareil génère deux clés mathématiquement liées. La clé publique part sur le serveur du service. La clé privée reste sur l’appareil, dans un composant matériel isolé Secure Enclave chez Apple, module de sécurité équivalent chez les autres. Elle n’en sort jamais.
À la connexion, le serveur envoie un défi aléatoire. Votre appareil le signe avec la clé privée, après avoir vérifié que c’est bien vous empreinte, visage ou code de l’appareil. Le serveur vérifie la signature avec la clé publique qu’il détient.
Deux conséquences immédiates. La première : votre empreinte ou votre visage ne quittent jamais l’appareil. Ils déverrouillent la clé privée localement, ils ne sont transmis à personne. La seconde : si le service se fait pirater, l’attaquant repart avec des clés publiques, qui ne servent à rien sans les clés privées correspondantes. Les fuites massives d’identifiants perdent leur objet.
La propriété qui compte, et qui est presque toujours mal expliquée
On lit partout qu’une clé d’accès « résiste à l’hameçonnage parce que la clé privée ne quitte pas l’appareil ». C’est vrai mais incomplet, et ça rate le mécanisme le plus intéressant.
Une clé d’accès est liée au domaine du service pour lequel elle a été créée. Elle ne se déclenche que sur ce domaine, et sur aucun autre. Concrètement : vous cliquez sur un lien reçu par message, vous arrivez sur une réplique parfaite du site de votre banque, hébergée sur un domaine ressemblant. Le navigateur ne vous propose aucune clé d’accès, parce que le domaine ne correspond pas. Il ne se passe rien.
Cette vérification est faite par la machine, pas par vous. C’est là toute la différence avec les conseils de prudence habituels. On demandait jusqu’ici à un être humain pressé de lire attentivement une barre d’adresse et de repérer une lettre substituée. Avec une clé d’accès, cette comparaison est effectuée automatiquement, à chaque fois, sans fatigue et sans distraction.
Un mot de passe se tape n’importe où. Un code reçu par SMS se recopie n’importe où. Une clé d’accès, non. C’est le seul mécanisme grand public qui neutralise structurellement l’hameçonnage plutôt que de demander à l’utilisateur de le repérer un basculement qui compte au moment où les messages frauduleux sont devenus indiscernables, comme on l’a détaillé à propos des campagnes de faux SMS.
Ce que ça ne protège pas
Quatre limites, à connaître avant de croire le problème réglé.
Un appareil compromis reste compromis. Si un logiciel malveillant tourne sur votre téléphone ou votre ordinateur, il n’a pas besoin de voler la clé : il attend que vous l’utilisiez et agit dans la session ouverte. La clé d’accès protège le canal d’authentification, pas la machine.
Le chemin de récupération reste le maillon faible. C’est la limite la plus sérieuse et la moins dite. La plupart des services conservent, à côté de la clé d’accès, une procédure de secours mot de passe, code par courriel, question de sécurité. Un attaquant qui ne peut pas hameçonner votre clé d’accès attaquera cette porte-là. Tant qu’un service accepte les deux méthodes, sa sécurité réelle est celle de la plus faible des deux.
La manipulation directe fonctionne toujours. Rien n’empêche un escroc de vous convaincre par téléphone d’ouvrir votre application bancaire et de valider vous-même une opération. La clé d’accès garantit que c’est bien vous qui vous connectez ; elle ne garantit pas que vous aviez de bonnes raisons de le faire.
Le partage de compte devient compliqué. Un abonnement partagé en famille, un accès professionnel transmis à un collègue : le mot de passe se donne, la clé d’accès non. C’est une propriété de sécurité, et une contrainte d’usage réelle qui explique une partie des résistances.

La vraie contrepartie : la dépendance à l’écosystème
Les clés d’accès existent en deux variantes, et la distinction change tout.
| Clé synchronisée | Clé liée à l’appareil | |
|---|---|---|
| Stockage | Trousseau du compte Apple, Google ou Microsoft | Uniquement sur l’appareil ou la clé physique |
| Perte de l’appareil | Sans conséquence, les clés se restaurent | Accès perdu, sauf clé de secours |
| Changement d’écosystème | Migration laborieuse | La clé physique suit |
| Point de défaillance | Le compte de l’écosystème | L’objet physique |
La quasi-totalité des clés d’accès créées par le grand public sont des clés synchronisées. C’est le bon choix par défaut : elles survivent à la perte du téléphone, ce qui règle l’objection numéro un.
Mais elles déplacent le point de défaillance unique. Votre clé d’accès Amazon, votre clé d’accès bancaire, votre clé d’accès professionnelle vivent dans le trousseau de votre compte Apple, Google ou Microsoft. Perdre l’accès à ce compte piratage, suspension, litige commercial, décès et succession c’est perdre l’accès à tout ce qui en dépend, d’un seul coup.
C’est un transfert de confiance, pas une élimination du risque. Auparavant, votre sécurité reposait sur votre capacité à gérer des mots de passe, ce que la plupart des gens font mal. Désormais, elle repose sur la relation contractuelle entre vous et une entreprise, ce que personne ne contrôle. Le second arrangement est probablement meilleur en moyenne. Il est aussi plus concentré, et la concentration a ses propres modes de rupture.
La portabilité entre écosystèmes progresse l’alliance à l’origine du standard travaille sur un protocole d’échange qui permettrait de transférer ses clés d’un gestionnaire à un autre mais le déploiement reste incomplet. En pratique, en 2026, changer de téléphone au sein d’une même marque est transparent ; passer d’un écosystème à un autre demande de recréer ses clés service par service. Ce qui n’est pas dramatique, mais ce qui doit être su avant, notamment par ceux qui envisagent un changement d’appareil, y compris vers un modèle reconditionné d’une autre marque.
La troisième voie, peu documentée
Il existe une option intermédiaire que les communications d’Apple, Google et Microsoft ne mettent évidemment pas en avant : stocker ses clés d’accès dans un gestionnaire de mots de passe indépendant.
Les principaux gestionnaires du marché prennent désormais en charge les clés d’accès et fonctionnent sur tous les systèmes. L’avantage est net : les clés suivent l’utilisateur et pas l’appareil, le changement d’écosystème devient indolore, et le point de défaillance unique redevient un compte que vous pouvez choisir, chiffrer et sauvegarder selon vos propres règles.
L’inconvénient l’est tout autant : l’intégration est moins fluide que la solution native, il faut installer une extension et une application, et le gestionnaire devient à son tour le point critique avec la même question de récupération, simplement déplacée.
Le choix raisonnable dépend du profil. Une personne qui vit entièrement dans un écosystème et n’en changera pas a tout intérêt à la solution native. Une personne qui mélange les marques, ou qui veut garder la main sur ses données d’authentification, gagne à passer par un gestionnaire indépendant. Il n’y a pas de bonne réponse universelle, et se voir présenter la solution native comme la seule option est en soi une information.

Par où commencer, concrètement
La bascule ne se fait pas d’un bloc. Voici l’ordre qui limite les risques.
1 · Commencer par le compte de l’écosystème lui-même. Compte Apple, Google ou Microsoft. C’est celui qui protège tous les autres et celui dont la compromission serait la plus coûteuse. Activez-y la clé d’accès et vérifiez les méthodes de récupération.
2 · Puis la messagerie principale. L’adresse électronique est la clé de voûte de toutes les procédures de réinitialisation. Un attaquant qui contrôle la boîte de réception contrôle à terme tout le reste.
3 · Puis les comptes qui contiennent de l’argent. Commerce en ligne, plateformes de paiement, services bancaires quand ils le proposent. Ce sont les cibles à valeur immédiate.
4 · Enregistrer une seconde clé d’accès, sur un second appareil. Étape négligée et pourtant décisive. Une tablette, un ordinateur familial, ou une clé de sécurité physique à 30-60 €. C’est ce qui transforme la perte d’un téléphone en désagrément plutôt qu’en incident.
5 · Ne pas supprimer le mot de passe tout de suite. Contre-intuitif, mais prudent la première année. Gardez-le, rendez-le long et unique, stockez-le dans un gestionnaire. Le supprimer avant d’avoir vérifié que la clé d’accès fonctionne sur tous vos appareils et dans tous vos navigateurs revient à retirer l’échelle avant d’avoir posé le pied sur le toit.
6 · Vérifier les codes de secours. La plupart des services fournissent une liste de codes à usage unique. Ils s’impriment et se rangent physiquement dans un tiroir, pas dans un fichier sur l’appareil dont ils sont censés compenser la perte.
Où ça fonctionne déjà, et où ça ne fonctionne pas
La couverture est très inégale selon les familles de services, et c’est ce qui détermine le bénéfice réel pour un utilisateur français.
| Type de service | Disponibilité | Ce qu’il faut savoir |
|---|---|---|
| Comptes des grandes plateformes | Généralisée | Google, Apple, Microsoft, Amazon : c’est là que la bascule est la plus avancée |
| Réseaux sociaux et messageries | Large | Support fréquent, mais souvent en complément et non en remplacement du mot de passe |
| Commerce en ligne | Variable | Les grandes places de marché suivent, les boutiques indépendantes rarement |
| Banques françaises | Partielle | Beaucoup s’appuient encore sur leur propre application de validation, qui remplit une fonction voisine sans être une clé d’accès |
| Services publics | Limitée | L’écosystème d’identité nationale suit sa propre trajectoire, distincte du standard FIDO2 |
Une distinction utile sur la ligne bancaire, parce qu’elle génère beaucoup de confusion. Valider une opération en ouvrant l’application de sa banque et en confirmant avec son empreinte n’est pas une clé d’accès. C’est une authentification propriétaire, qui présente certains des mêmes avantages l’absence de code transmissible, notamment sans reposer sur le standard ouvert ni sur la liaison au domaine. La distinction compte le jour où l’on veut migrer ou récupérer un accès.
Le raisonnement à retenir vaut au-delà des clés d’accès : la sécurité d’un compte se juge sur la totalité de ses chemins d’entrée, pas sur le plus solide d’entre eux. C’est le principe que suivent les attaquants depuis longtemps, comme on l’avait décrit à propos de l’évolution des techniques de piratage on n’attaque pas la porte blindée, on regarde s’il y a une fenêtre.
Ce qu’il faut en attendre en 2026
Le principal frein n’est plus technique, il est de couverture. Les grandes plateformes ont basculé, une partie des banques françaises et des services publics non. Tant qu’un service important de votre vie numérique n’accepte que le mot de passe, la promesse « plus de mot de passe » reste théorique vous en gérerez encore quelques-uns pendant plusieurs années.
Le second frein est pédagogique, et il est réel. « Clé d’accès », « passkey », « clé de sécurité », « code d’authentification » désignent des choses différentes dans des interfaces qui les nomment mal. Une part des utilisateurs qui activent une clé d’accès ne savent pas ce qu’ils viennent d’activer, et ne sauront donc pas quoi faire le jour où ça se passe mal. C’est le même écart entre déploiement technique et compréhension réelle qu’on observe sur les objets connectés et leurs failles : la technologie avance plus vite que la capacité collective à en comprendre les conséquences.
Questions fréquentes
Qu’est-ce qu’une passkey exactement ?
C’est une paire de clés cryptographiques créée par votre appareil. La clé publique est stockée par le service, la clé privée reste dans un composant sécurisé de l’appareil et n’en sort jamais. À la connexion, l’appareil signe un défi envoyé par le serveur après vous avoir identifié localement par empreinte, visage ou code.
Une passkey est-elle vraiment impossible à hameçonner ?
Elle est liée au domaine du service pour lequel elle a été créée et ne se déclenche sur aucun autre. Sur un faux site, même parfaitement imité, aucune clé n’est proposée. La vérification du domaine est faite par le navigateur et non par l’utilisateur, ce qui neutralise le mécanisme central de l’hameçonnage.
Que se passe-t-il si je perds mon téléphone ?
Si vos clés sont synchronisées via votre compte Apple, Google ou Microsoft, elles se restaurent sur un nouvel appareil sans perte. Si vous utilisez des clés liées à l’appareil, l’accès est perdu sauf si une seconde clé a été enregistrée ailleurs. C’est la raison pour laquelle il faut toujours enregistrer une clé de secours sur un second appareil.
Mes empreintes digitales sont-elles envoyées au service ?
Non. La biométrie sert uniquement à déverrouiller localement la clé privée sur votre appareil. Elle reste dans le composant sécurisé du matériel et n’est jamais transmise au service ni à un tiers.
Peut-on transférer ses passkeys d’Apple vers Google ou l’inverse ?
Difficilement en 2026. Un protocole d’échange normalisé est en cours de déploiement mais reste incomplet. En pratique, changer d’appareil au sein d’un même écosystème est transparent, changer d’écosystème demande de recréer ses clés service par service. Un gestionnaire de mots de passe indépendant supprime cette contrainte.
Faut-il supprimer ses mots de passe après avoir activé une passkey ?
Pas immédiatement. Gardez le mot de passe la première année, long et unique, dans un gestionnaire, le temps de vérifier que la clé d’accès fonctionne sur tous vos appareils et navigateurs. Notez aussi que tant qu’un service accepte les deux méthodes, sa sécurité réelle reste celle de la plus faible des deux.
Ce qu’on ferait
On active, et sans hésiter. Sur le plan de la sécurité pure, une clé d’accès est supérieure à tout ce que le grand public a utilisé jusqu’ici : elle supprime la réutilisation de mots de passe, rend les fuites de bases de données inoffensives, et neutralise l’hameçonnage par un mécanisme automatique plutôt que par la vigilance. Ces trois gains couvrent la très grande majorité des incidents réels.
On active en sachant ce qu’on accepte : une dépendance accrue à un compte d’écosystème, un chemin de récupération qui reste le vrai point faible, et une portabilité encore inaboutie entre marques.
Et on prend les deux précautions qui font toute la différence le jour où quelque chose se passe mal : une seconde clé enregistrée sur un autre appareil, et des codes de secours imprimés rangés ailleurs que dans l’appareil qu’ils sont censés remplacer. Ces deux gestes prennent dix minutes et transforment un incident potentiellement bloquant en simple contrariété.
Par Antoine - Daily Geek Show, le
Étiquettes: mot de passe, keypass
Catégories: Cybersécurité, Monde, Société, Dossiers