Sécurité

Passkeys : comment se connecter sans mot de passe

Les passkeys remplacent progressivement le mot de passe par une clé cryptographique déverrouillée avec le téléphone ou l’ordinateur.

Une passkey permet de se connecter sans taper un mot de passe. Le téléphone, l’ordinateur ou un gestionnaire compatible conserve une clé cryptographique et vous demande de déverrouiller l’appareil avec un code, une empreinte ou la reconnaissance faciale. Le site ne reçoit pas votre biométrie : il vérifie seulement que l’appareil a répondu correctement.

Cette technologie s’appuie sur les standards FIDO2 et WebAuthn. Elle n’est pas attachée à une marque particulière : le terme désigne une méthode utilisable sur différents systèmes et navigateurs.

Pourquoi une passkey résiste mieux au phishing

Avec un mot de passe, un faux site peut vous demander de recopier votre secret. Avec une passkey, la clé est liée au domaine du véritable service. Un site imité ne peut normalement pas utiliser la clé créée pour l’original, même si son logo et son adresse ressemblent à ceux de la marque.

La passkey n’est pas un mot de passe enregistré dans une page web. Elle repose sur une paire de clés : la clé privée reste sur votre appareil ou dans le gestionnaire choisi, tandis que le service conserve une information publique qui ne permet pas de se connecter seule. Une fuite de base de données ne révèle donc pas un secret réutilisable comme le ferait un mot de passe.

Comment l’activer

Ouvrez les réglages de sécurité du service depuis son application ou son site officiel. Cherchez une rubrique nommée « clé d’accès », « passkey » ou « connexion sans mot de passe ». Choisissez l’appareil ou le gestionnaire qui doit la conserver, puis validez avec le verrouillage habituel de l’appareil.

Après l’activation, déconnectez-vous et testez la connexion. Vérifiez que le service propose encore une récupération si vous perdez votre téléphone. Pour un compte important, ajoutez une seconde passkey sur un autre appareil ou une clé de sécurité compatible. Ne supprimez pas immédiatement l’ancien moyen de connexion : gardez-le le temps de confirmer que la récupération fonctionne.

Passkey synchronisée ou liée à un appareil

Une passkey synchronisée peut être disponible sur plusieurs appareils via un gestionnaire sécurisé. Elle est pratique lorsque vous changez de téléphone ou d’ordinateur. Une passkey liée à un seul appareil ou à une clé physique limite davantage la copie, mais demande une solution de secours si le support est perdu ou cassé.

Le choix dépend du compte. Pour une messagerie personnelle, la synchronisation peut simplifier le quotidien. Pour un compte professionnel ou une administration, suivez plutôt la politique de l’organisation et prévoyez deux moyens de récupération séparés. Dans tous les cas, protégez le compte qui synchronise vos identifiants avec un mot de passe unique et une seconde méthode.

Ce que la passkey ne résout pas

Elle ne protège pas un appareil déverrouillé laissé sans surveillance, ni un compte de récupération mal sécurisé. Une personne qui contrôle votre gestionnaire ou votre téléphone peut tenter d’ajouter une nouvelle clé. Consultez régulièrement la liste des appareils et des passkeys enregistrés, et supprimez celles que vous ne reconnaissez pas.

La passkey ne rend pas non plus les faux appels téléphoniques inoffensifs. Ne communiquez jamais un code de déverrouillage, ne validez pas une demande inattendue et vérifiez l’adresse du service avant d’ajouter une clé.

Le bon réflexe

Activez une passkey sur vos comptes les plus exposés lorsque le service la propose, mais conservez une récupération testée. Commencez par la messagerie principale et le compte qui permet de réinitialiser vos autres accès. La combinaison d’un appareil à jour, d’une clé protégée et d’une récupération indépendante est plus importante que le simple fait d’avoir activé une option.

Référence technique vérifiée : FIDO Alliance, présentation des passkeys et des standards FIDO2/WebAuthn, consultation en août 2026.