Guide · Sécurité
Passkeys : la fin des mots de passe ?
Les passkeys remplacent peu à peu le mot de passe. Voici ce que ça change, pour les utilisateurs et pour un site.
Un mot de passe se devine, se rejoue, se vole par hameçonnage. Une passkey est une paire de clés cryptographiques : la partie secrète ne quitte jamais votre appareil, et rien d'utilisable n'est envoyé au site. Il n'y a donc rien à hameçonner.
C'est la même philosophie que ZAIA côté client : ne rien confier de secret.
01 — Comment ça marche
Une clé qui reste sur l'appareil
À la création, l'appareil génère une paire de clés pour ce site : la clé privée reste protégée localement, la clé publique va au site. À la connexion, l'appareil prouve qu'il détient la clé privée, déverrouillée par empreinte, visage ou code de l'appareil.
02 — Pourquoi c'est mieux
Le phishing devient inopérant
- Rien de réutilisable ne transite : aucun secret à intercepter.
- La passkey est liée au domaine légitime : un faux site ne peut pas l'utiliser.
- Pas de mot de passe à mémoriser, à réutiliser, ni à faire fuiter dans une base.
03 — Les limites actuelles
Ce qui n'est pas encore fluide
- Synchronisation entre appareils selon l'écosystème (compte Apple, Google, gestionnaire tiers).
- Partage d'un compte à plusieurs : pensé pour un individu, pas pour une équipe.
- Méthode de secours indispensable en cas de perte de tous les appareils.
04 — Les proposer sur un site
En complément, progressivement
S'appuyer sur le standard WebAuthn, offrir la passkey comme option à côté des méthodes existantes, prévoir un parcours de récupération sûr, et communiquer simplement (« connexion par empreinte »).
05 — Questions fréquentes
Questions fréquentes
Les passkeys remplacent-elles vraiment les mots de passe ?
Progressivement. Pendant la transition, les sites proposent les deux. L'objectif à terme est de se passer du mot de passe.
Que se passe-t-il si je perds mon téléphone ?
Si les passkeys sont synchronisées avec votre compte d'écosystème, elles reviennent sur un nouvel appareil. Sinon, il faut une méthode de secours prévue à l'avance.
Est-ce adapté à un usage professionnel partagé ?
Pour des comptes individuels, oui. Pour des comptes partagés par une équipe, la gestion est encore imparfaite — mieux vaut des comptes nominatifs.
06 — Ressources & liens
Où aller, concrètement
Références
- MDN — Web Authentication API
- Mettre en œuvre WebAuthn.
- developer.mozilla.org/fr/docs/Web/API/Web_Authentication_API