Passkey (clé d'accès) : c'est quoi, et pourquoi les sites veulent remplacer ton mot de passe
« Créer une clé d'accès ? » Tu as sûrement déjà vu ce message en te connectant quelque part. Derrière, une technologie qui veut enterrer le mot de passe. On t'explique comment ça marche, si c'est vraiment plus sûr, et ce qui se passe si tu perds ton téléphone.
🎨 illu Tu te connectes à un site, et au lieu du classique « mot de passe oublié ? », une fenêtre te propose : « Créer une clé d’accès ». Tu cliques sur « plus tard », par réflexe. Pourtant, cette petite option pourrait bien te débarrasser définitivement des mots de passe que tu oublies, que tu réutilises partout et qui finissent un jour dans une fuite de données. Voici ce qu’est une passkey, et pourquoi elle mérite que tu dises oui.
🔑 Passkey, clé d’accès : c’est quoi ?
Une passkey (en français, clé d’accès) est une méthode de connexion sans mot de passe. Pour te connecter, tu fais simplement ce que tu fais déjà cent fois par jour : déverrouiller ton téléphone ou ton ordi, avec ton empreinte, ton visage ou ton code.
Elle repose sur un standard ouvert, développé et soutenu par les grands acteurs du numérique, ce qui explique qu’on la retrouve sur de plus en plus de sites, d’applis et de systèmes.
En pratique :
- pas de mot de passe à inventer ;
- rien à retenir ni à taper ;
- rien à recopier sur un post-it ou dans les notes de ton téléphone.
⚙️ Comment ça marche (sans prise de tête)
Quand tu crées une passkey pour un site, ton appareil génère deux clés liées entre elles :
- Une clé privée, secrète, qui reste sur ton appareil (ou dans ton compte de synchronisation). Elle ne quitte jamais ton côté.
- Une clé publique, envoyée au site, qui la conserve.
Au moment de te connecter, le site t’envoie une sorte de défi. Ton appareil le « signe » avec la clé privée, après que tu l’as déverrouillé. Le site vérifie la signature avec la clé publique : si ça correspond, c’est bien toi.
💡 L’image simple : le site possède le cadenas, toi seul as la clé. Même si quelqu’un vole le cadenas (la clé publique), il ne peut rien ouvrir avec.
Et ton empreinte ou ton visage ? Ils ne servent qu’à déverrouiller ton appareil, en local. Le site ne les voit jamais.
🛡️ Pourquoi c’est plus sûr qu’un mot de passe
| Risque | Avec un mot de passe | Avec une passkey |
|---|---|---|
| Phishing (fausse page) | Tu peux taper ton mot de passe sur un faux site | La passkey ne fonctionne que sur le vrai site |
| Fuite de données du site | Les mots de passe volés peuvent être exploités | Le site ne stocke qu’une clé publique, inutile seule |
| Réutilisation | Un mot de passe utilisé partout = tous tes comptes exposés | Chaque passkey est unique par site |
| Mot de passe faible | « 123456 » ou ton prénom + année | Rien à inventer, donc rien de faible |
| Oubli | Réinitialisation, e-mails, galère | Tu déverrouilles ton appareil, c’est tout |
Le point le plus important, c’est le phishing. Une passkey est liée à l’adresse exacte du site pour lequel elle a été créée. Si une arnaque te redirige vers un faux site qui imite ta banque ou ta messagerie, ta passkey ne s’activera tout simplement pas. C’est une protection précieuse face aux arnaques qui se multiplient, comme le quishing, l’arnaque au faux QR code.
📱 Et si tu perds ou changes de téléphone ?
C’est la question que tout le monde se pose, et la réponse dépend de où sont stockées tes passkeys :
- Passkeys synchronisées : la plupart des systèmes et des gestionnaires de mots de passe synchronisent tes clés d’accès entre tes appareils via ton compte. Nouveau téléphone ? Tu te reconnectes à ce compte, et tes passkeys reviennent.
- Passkeys liées à un seul appareil (certaines clés physiques de sécurité, par exemple) : si tu perds l’appareil, tu perds la passkey, et il faut passer par la récupération de compte du site.
Dans tous les cas, ta sécurité repose désormais beaucoup sur le compte qui synchronise tes passkeys et sur le verrouillage de ton téléphone. Les bons réflexes :
- Protège le compte principal de ton téléphone ou de ton gestionnaire avec une double authentification.
- Utilise un code de verrouillage solide sur ton téléphone, pas « 0000 ».
- Garde une méthode de secours sur tes comptes importants : codes de récupération, e-mail et numéro de récupération à jour.
- Ajoute une passkey sur un deuxième appareil (ordi, tablette) quand c’est possible.
✅ Comment créer ta première passkey
C’est généralement très simple :
- Va dans les paramètres de sécurité d’un de tes comptes (messagerie, réseau social, boutique en ligne, etc.).
- Cherche une option du type « clés d’accès », « passkeys » ou « se connecter sans mot de passe ».
- Clique sur « Créer une clé d’accès », et confirme avec ton empreinte, ton visage ou ton code.
- C’est tout. À la prochaine connexion, ton appareil te proposera d’utiliser la passkey.
Sur l’ordinateur d’un ami ou d’un proche, beaucoup de sites proposent d’afficher un QR code à scanner avec ton téléphone, qui sert alors à valider la connexion. Ta clé secrète reste sur ton téléphone. Pense juste à te déconnecter après.
⚖️ Les limites à connaître
La passkey n’est pas encore parfaite :
- Tous les sites ne la proposent pas : tu garderas encore des mots de passe pendant un moment.
- Passer d’un écosystème à un autre (par exemple changer de type de téléphone) peut demander un peu de manipulation selon l’endroit où tes clés sont stockées.
- Le vocabulaire varie d’un site à l’autre : clé d’accès, passkey, connexion sans mot de passe…
- Ton appareil devient la clé : s’il est mal protégé, ou si le compte qui synchronise tes passkeys est piraté, le risque se déplace.
🎯 Ce qu’il faut retenir
La passkey, c’est la promesse d’un Internet où tu n’as plus à retenir de mot de passe, et où le phishing perd une grande partie de son efficacité. Pour les comptes qui la proposent, l’activer est un vrai gain de sécurité et de confort. Garde simplement en tête que ton téléphone et ton compte de synchronisation deviennent tes nouvelles clés de maison : protège-les en conséquence, et garde toujours une porte de secours. Et pour comprendre comment certains sites te poussent à cliquer sans réfléchir sur d’autres options, jette un œil à notre article sur les dark patterns.
🙋 FAQ : on répond à tout
C'est quoi une passkey ? +
C'est une méthode de connexion qui remplace le mot de passe. Au lieu de taper un code secret, tu confirmes ton identité en déverrouillant ton appareil, avec ton empreinte, ton visage ou ton code PIN. Techniquement, elle repose sur un standard ouvert soutenu par les grands acteurs du numérique.
Est-ce qu'une passkey est plus sûre qu'un mot de passe ? +
En général, oui. Il n'y a pas de secret à réutiliser ou à se faire voler lors d'une fuite de données côté site, et la passkey ne fonctionne que sur le vrai site pour lequel elle a été créée, ce qui protège contre les fausses pages de phishing. Ta sécurité dépend alors surtout de celle de ton appareil et du compte qui synchronise tes passkeys.
Le site voit-il mon empreinte digitale ou mon visage ? +
Non. Ton empreinte ou ton visage servent uniquement à déverrouiller ton appareil, localement. Le site ne reçoit qu'une preuve cryptographique que tu possèdes la bonne clé, jamais tes données biométriques.
Que se passe-t-il si je perds mon téléphone ? +
Si tes passkeys sont synchronisées avec ton compte (gestionnaire de mots de passe ou trousseau de ton système), tu les retrouves sur ton nouvel appareil après t'être reconnecté à ce compte. Sinon, il faudra passer par la récupération de compte de chaque site. C'est pour ça qu'il faut garder une méthode de secours à jour sur tes comptes importants.
Peut-on utiliser une passkey sur l'ordinateur de quelqu'un d'autre ? +
Oui, souvent. Le site peut afficher un QR code que tu scannes avec ton téléphone, qui sert alors à valider la connexion, à condition que les deux appareils soient proches l'un de l'autre. Ta clé secrète reste sur ton téléphone. Pense quand même à te déconnecter après, comme avec n'importe quelle session.
T'as kiffé ? Fais tourner ! 🔁
Un partage = un max de love pour la rédac.