Ouvrir le menu principal

MacGeneration

Recherche

C’est quoi, les passkeys ?

Anthony Nelzin-Santos

mercredi 12 juillet 2023 à 20:30 • 33

Logiciels

Le rêve d’un monde sans mots de passe n’est pas encore une réalité, mais n’est plus complètement illusoire. Après de longues années de gestation, les passkeys peuvent maintenant être utilisés sur quelques-uns des plus grands sites de la planète. L’alliance FIDO assure qu’elles permettront de « réduire la dépendance excessive aux mots de passe ». Comment les passkeys fonctionnent-elles ? Comment les utiliser ? Peut-on vivre dans un monde sans mots de passe ? Suivez le guide !

Image MacGeneration.

Pourquoi faudrait-il remplacer les mots de passe ?

Détournement de clic, hameçonnage, cryptojacking, rançongiciel, chevaux de Troie… la plupart des menaces informatiques proviennent désormais du web. Des milliards de comptes ont été compromis par le piratage de services en ligne, comme en témoigne la base de données Have I Been Pwned?, mais selon l’édition 2023 du Data Breach Investigation Report de l’opérateur américain Verizon, 74 % des brèches impliquent le facteur humain. À quoi bon créer les mots de passe les plus complexes de la planète si vous les donnez avec le sourire ?

L’authentification à plusieurs facteurs ne résout-elle pas ces problèmes ?

Le trousseau intégré au navigateur élimine le besoin de mémoriser (et réutiliser) les mots de passe. Les gestionnaires spécialisés comme 1Password et Secrets désarment la plupart des attaques par phishing. La multiplication des facteurs d’authentification réduit l’efficacité des attaques frontales… sauf quand elle expose un nouveau front.

Les codes d’authentification envoyés par SMS semblent sécurisés, mais le SIM swapping reste désespérément simple, les plateformes téléphoniques employées par les opérateurs refusant de prendre la mesure du piratage psychologique… et de la corruption. Les codes générés par les applications d’authentification peuvent être copiés, et donc collés dans un formulaire illégitime.

Comment fonctionnent les passkeys ?

La sécurité des solutions d’authentification repose sur la combinaison de ce que vous savez (comme un mot de passe), ce que vous avez (comme votre carte SIM), voire ce que vous êtes (comme votre empreinte digitale). La spécification FIDO2, développée conjointement par l’alliance FIDO et le W3C, vise à systématiser ces facteurs d’authentification avec les standards WebAuthn et CTAP.

WebAuthn repose sur l’échange de clés cryptographiques entre l’utilisateur et le serveur. Lors de la création d’un compte, l’utilisateur envoie une clé publique au serveur et conserve une clé privée. Les deux clés sont liées mathématiquement, mais la clé publique ne permet pas de reconstituer la clé privée. Lors de la connexion, le serveur envoie des données à l’utilisateur, qui les retourne après les avoir signées avec sa clé privée. Le serveur vérifie la signature avec la clé publique, et si tout correspond, l’utilisateur est authentifié.

Les attaques frontales sont inutiles, puisque le serveur ne conserve aucune information secrète. Les attaques par hameçonnage sont impossibles, puisque l’utilisateur ne communique jamais sa clé privée. L’« authentificateur », qui peut prendre la forme d’une clé USB de sécurité (ce que vous avez) déverrouillée par un code PIN (ce que vous savez) ou une empreinte digitale (ce que vous êtes), veille au grain et prévient tout détournement.

Les systèmes d’exploitation et les navigateurs incorporent eux-mêmes WebAuthn, et les appareils munis de capteurs biométriques et d’« enclaves sécurisées » peuvent eux-mêmes jouer le rôle d’authentificateur. Enrobez la technique dans une jolie interface, ajoutez un soupçon de marketing, et les clés cryptographiques un peu rébarbatives deviennent les passkeys qui vont sauver le monde.

Test de la Yubikey 5ci, une clé de sécurité pour Mac et iPhone

Test de la Yubikey 5ci, une clé de sécurité pour Mac et iPhone

Les passkeys sont-elles vraiment sûres ?

Ajouter ce site dans Google News

Cet article est réservé aux membres du Club iGen


Rejoignez la plus grande communauté Apple francophone et soutenez le travail d'une rédaction indépendante. Le Club iGen, c'est:

  • des articles de qualité rien que pour vous
  • un podcast exclusif
  • pas de publicité
  • un site dédié !

Caméra de surveillance Apple : une IA qui surveille sans tout enregistrer, et un abonnement en vue pour 2027

13:47

• 13


AirPods 5 : à quoi faut-il s’attendre lors du keynote du 9 septembre ?

10:43

• 6


Des traces de deux manettes de jeu Apple repérées dans macOS 26.7, puis effacées

08:53

• 10


Sortie de veille : les premiers pas de John Ternus, le nouveau CEO d’Apple

08:00

• 3


IFA 2026 : Ugreen met l’IA locale au cœur de la maison connectée

07:12

• 24


Test du Mic Pro d’Insta360 : un micro sans fil compatible iPhone qui ne manque pas d’idées

07:12

• 3


Promo un disque dur externe 2 To à 113 €

04/09/2026 à 21:00

• 0


Nos jeunes ont du talent : deux suspects de 15 et 18 ans interpellés dans l’affaire ZeroBytes

04/09/2026 à 20:50

• 85


Ressentez-vous un picotement électrique sur la coque de votre Mac portable ?

04/09/2026 à 18:15

• 112


iPhone Ultra : la production serait en retard, vers une sortie après les iPhone 18 Pro ?

04/09/2026 à 18:09

• 9


iPhone Ultra, AirPods 5, Apple Watch Series 12 : ce qu’Apple préparerait pour le keynote… et pour après

04/09/2026 à 16:48

• 20


Apple planche sur un home cinéma à quatre HomePod

04/09/2026 à 14:55

• 44


Whisky renaît de ses cendres et prend en charge le Game Porting Toolkit 4

04/09/2026 à 12:44

• 14


Audacity 4.0 fait peau neuve et revoit en profondeur son interface

04/09/2026 à 11:24

• 15


Microsoft limite grandement le nombre d'heures de jeux en streaming sur le Xbox Game Pass

04/09/2026 à 11:10

• 41


Mac mini M6 face au M4 : la puce fait un bond, le prix aussi

04/09/2026 à 09:54

• 16