Clé d'accès (passkey) : l'alternative au mot de passe
Une clé d'accès, ou passkey en anglais, remplace le mot de passe par une clé cryptographique liée à votre appareil. Plus besoin de retenir, taper ou réinitialiser quoi que ce soit. Voici comment ça fonctionne, comment en créer une, et ce qu'il faut savoir avant d'adopter.
Qu'est-ce qu'une clé d'accès (passkey) et comment ça fonctionne ?
Une clé d'accès est une paire de clés cryptographiques : une privée, stockée sur votre appareil, et une publique, enregistrée par le service en ligne. Pour vous connecter, votre appareil prouve qu'il possède la clé privée sans jamais la transmettre.
Concrètement, à chaque connexion, le site pose une question différente, tirée au hasard (une suite de nombres). Votre appareil y répond en se servant de la clé privée, qu'il ne divulgue jamais, et le site vérifie cette réponse à l'aide de la clé publique. Comme la question n'est jamais deux fois la même, une réponse interceptée ne resservira à rien : elle ne valait que pour cette question-là, déjà passée. C'est tout l'inverse du mot de passe, toujours identique, qu'il suffit de dérober une fois pour le réutiliser ensuite.
L'authentification se déclenche par un geste simple : Touch ID, Face ID, empreinte digitale ou code PIN de l'appareil.
Une clé d'accès est-elle plus sûre qu'un mot de passe ?
Oui, et de loin. La différence de fond est qu'un mot de passe est un secret partagé, envoyé au serveur et donc volable, alors qu'une clé d'accès ne transmet jamais son secret. Les clés d'accès reposent sur la cryptographie à courbe elliptique (P-256 / ECDSA), soit environ 128 bits de sécurité effective. Pour un niveau équivalent avec un mot de passe, il faudrait une vingtaine de caractères totalement aléatoires, ce qu'aucun humain ne génère ni ne retient spontanément.
Au-delà de la robustesse brute, la clé d'accès élimine toute une catégorie de risques :
- Pas de mot de passe faible ou réutilisé d'un site à l'autre
- Pas de base de données de mots de passe à voler (le serveur ne stocke que la clé publique, inutile sans la clé privée)
- Pas de credential stuffing (tester des millions de couples issus de fuites)
- Pas de renouvellement forcé tous les 90 jours
- Pas de formulaire aux règles absurdes (majuscule obligatoire, caractère spécial, pas plus de 16 caractères)
Pourquoi les clés d'accès résistent-elles au phishing ?
Une clé d'accès est liée cryptographiquement au domaine exact pour lequel elle a été créée. Sur un faux site, même visuellement identique, elle ne s'active tout simplement pas. Il n'y a rien à intercepter et rien à rejouer.
C'est une différence structurelle avec le mot de passe. Un faux site peut afficher un formulaire de connexion identique au vrai et récupérer vos identifiants. Avec une clé d'accès, même si l'utilisateur ne remarque pas la supercherie, l'authentification échoue silencieusement côté technique et aucune information exploitable n'est transmise au site pirate.
Cette protection fonctionne y compris contre les attaques AiTM (Adversary-in-the-Middle) en temps réel, que même le 2FA classique ne bloque pas.
Mon empreinte digitale peut-elle être volée comme un mot de passe ?
Non. L'empreinte digitale (ou Face ID) ne quitte jamais votre appareil. Elle ne transite pas sur le réseau et n'est pas stockée sur le serveur du site. Elle sert uniquement à déverrouiller localement la clé cryptographique qui, elle, effectue l'authentification.
Le site ne voit jamais votre empreinte, ne la reçoit jamais, ne peut donc pas se la faire voler. C'est fondamentalement différent d'un mot de passe, envoyé au serveur à chaque connexion et compromis si la base de données est piratée.
Et si Touch ID ou Face ID n'est pas disponible (doigt blessé, capteur défaillant), le code PIN de l'appareil prend le relais. La biométrie est un confort, pas une dépendance.
Comment créer une clé d'accès ?
On crée une clé d'accès depuis les paramètres de sécurité du compte concerné, en choisissant "créer une clé d'accès" puis en validant avec le déverrouillage de l'appareil (Face ID, empreinte ou code). L'opération prend quelques secondes et se répète sur chaque service compatible.
Selon l'environnement :
- Sur un compte Google : section Sécurité du compte, puis "Clés d'accès", puis "Créer une clé d'accès".
- Sur un appareil Apple : lors de la connexion à un service compatible, iOS ou macOS propose d'enregistrer une clé d'accès dans le trousseau iCloud.
- Sur la plupart des sites compatibles : une option "se connecter sans mot de passe" ou "ajouter une clé d'accès" apparaît dans les paramètres de sécurité du compte.
Un point important se joue à la création : vous choisissez, souvent sans le voir, où la clé sera stockée (le trousseau du système, le navigateur ou un gestionnaire de mots de passe). Ce choix détermine sur quels appareils vous la retrouverez ensuite. Rien n'empêche de créer plusieurs clés d'accès pour un même compte, par exemple une par appareil. Certains services, dont Octopussian, permettent de se connecter directement avec une clé d'accès.
Que se passe-t-il si je perds mon téléphone ou mon ordinateur ?
La réponse dépend de l'endroit où vos clés d'accès sont stockées. Si elles sont synchronisées via iCloud Keychain (Apple) ou Google Password Manager, elles sont automatiquement disponibles sur vos autres appareils du même écosystème. Changer d'iPhone ou de PC avec le même compte est transparent.
En revanche, si la clé d'accès n'a été créée que localement, sur un seul appareil, la perdre signifie perdre l'accès. C'est pourquoi la plupart des services conservent une méthode de connexion alternative pendant la période de transition. Un gestionnaire de mots de passe qui synchronise les clés d'accès entre appareils et navigateurs réduit considérablement ce risque.
Où sont stockées mes clés d'accès ?
Les clés d'accès sont stockées par le "provider" que vous choisissez (ou qui s'impose) au moment de la création. Les principaux sont iCloud Keychain (Apple), Google Password Manager (Chrome), Windows Hello (Windows) et les gestionnaires de mots de passe tiers.
Chaque provider a son périmètre de synchronisation :
- iCloud Keychain synchronise entre tous les appareils Apple, mais pas au-delà
- Google Password Manager synchronise sur tous les navigateurs Chrome, quel que soit le système, mais pas dans Safari
- Sur Windows, Windows Hello gère les clés d'accès au niveau du système, avec une synchronisation via le compte Microsoft selon la version de Windows
- Un gestionnaire de mots de passe tiers peut fonctionner sur tous les appareils et navigateurs
Le piège courant : au moment de créer une clé d'accès, plusieurs providers peuvent se proposer en même temps (l'extension du gestionnaire de mots de passe, le navigateur et le système d'exploitation). Touch ID, par exemple, donne l'impression que "le Mac gère ça", alors que derrière ce geste c'est soit Chrome soit macOS qui stocke la clé. Si vous ne faites pas attention au choix initial, vous risquez de ne pas retrouver votre clé d'accès sur un autre appareil.
Conséquence concrète : une clé d'accès créée sous Chrome ne vous sera pas proposée si vous ouvrez Safari sur le même Mac, car chaque fournisseur gère sa propre liste, non partagée avec les autres. À la création, rien n'indique clairement qui prend la main, et l'interface ne facilite pas non plus, ensuite, de savoir lequel détient la clé.
Comment voir, renommer ou supprimer une clé d'accès ?
Il n'existe pas encore d'endroit unique pour voir toutes ses clés d'accès : elles sont réparties entre différentes interfaces selon le provider choisi à la création. On les gère donc à deux endroits, côté appareil et côté service.
Pour retrouver ou supprimer une clé d'accès selon l'endroit où elle est stockée :
- Dans Chrome : paramètres des mots de passe du navigateur
- Sur macOS : Réglages Système, section Mots de passe
- Dans un gestionnaire tiers : dans le coffre, à la section dédiée aux clés d'accès
Côté service, les sites sérieux affichent la liste des clés d'accès enregistrées pour votre compte, avec la possibilité de les renommer (pour identifier l'appareil correspondant) et de les révoquer. Comme il est facile de créer involontairement plusieurs clés pour un même compte sur des providers différents, le plus simple reste de choisir un provider unique et de s'y tenir.
Les clés d'accès vont-elles remplacer les mots de passe ?
Pas immédiatement. Les grands acteurs (Google, Apple, Microsoft) poussent vers un avenir sans mot de passe, mais tant que tous les services ne prennent pas en charge les clés d'accès, le mot de passe reste nécessaire, et pas seulement par confort.
Il y a une raison concrète à cela : une clé d'accès seule peut vous enfermer dehors. Si un site n'autorise que la clé d'accès et qu'elle n'est pas synchronisée, changer d'appareil peut vous priver d'accès. Une méthode de secours reste donc indispensable aujourd'hui : un mot de passe, un lien de connexion unique envoyé par email, ou des codes de récupération. Les clés d'accès synchronisées (trousseau iCloud, Google, gestionnaire tiers) réduisent fortement ce risque en suivant l'utilisateur d'un appareil à l'autre, mais ce filet de secours garde tout son sens le temps de la transition.
L'adoption progresse néanmoins vite, et à terme le mot de passe devrait devenir l'exception plutôt que la règle. En attendant, un gestionnaire de mots de passe capable de gérer à la fois les mots de passe classiques et les clés d'accès offre la meilleure expérience de transition.
Ce qu'il faut retenir
- Une clé d'accès (passkey) est une clé cryptographique liée à votre appareil, plus robuste et plus simple qu'un mot de passe
- Elle est structurellement résistante au phishing : elle ne fonctionne que sur le domaine exact pour lequel elle a été créée
- Votre empreinte digitale ne quitte jamais votre appareil et ne peut pas être volée via un site web
- Choisissez un provider unique pour stocker vos clés d'accès et éviter la confusion entre appareils
- Gardez une méthode de secours (mot de passe, lien par email, codes de récupération) : une clé d'accès seule et non synchronisée peut vous enfermer dehors
- Un gestionnaire de mots de passe qui prend en charge les clés d'accès simplifie la gestion multi-appareils
Une authentification robuste va de pair avec un hébergement de confiance. Découvrez notre approche de la sécurité et de la souveraineté.