↑ Ce conseil fait partie du guide : Mots de passe et fuites
- Oui, quand le service le propose : une passkey ne peut pas être hameçonnée ni volée dans une fuite de base de données.
- Non, pas partout d'un coup : commencez par la boîte mail et les deux ou trois comptes qui comptent.
- Votre empreinte ne part jamais sur Internet : elle déverrouille seulement une clé rangée dans l'appareil.
- Gardez votre gestionnaire de mots de passe : la majorité de vos comptes resteront en mot de passe encore longtemps.
Une passkey est-elle plus sûre qu'un mot de passe ?
Oui, et pour une raison précise : une passkey est liée à l'adresse exacte du site, donc un faux site ne peut pas la réclamer. Elle ne circule jamais et n'est pas stockée chez le service : une fuite de sa base de données ne livre rien d'utilisable. Commencez par votre boîte mail.
Ce qu'est une passkey, sans jargon
Quand vous créez une passkey sur un site, votre appareil fabrique deux clés qui vont ensemble. L'une reste sur l'appareil et n'en sort jamais : c'est la clé privée. L'autre est envoyée au site, qui la conserve : c'est la clé publique, et elle ne permet pas de se connecter.
À la connexion suivante, le site envoie une question aléatoire. Votre appareil y répond avec la clé privée — après vous avoir demandé votre empreinte, votre visage ou le code de déverrouillage. Le site vérifie la réponse avec la clé publique. Rien de secret n'a transité.
Trois idées fausses méritent d'être écartées tout de suite :
- Votre empreinte n'est pas envoyée au site. Elle ne quitte jamais l'appareil ; elle sert seulement à débloquer l'usage de la clé privée, exactement comme elle débloque votre téléphone.
- Ce n'est pas « un mot de passe enregistré dans le navigateur ». Un mot de passe enregistré reste un mot de passe, que l'on peut taper ailleurs. Une clé privée ne se tape pas.
- Ce n'est pas une nouveauté expérimentale : c'est le même mécanisme que les clés physiques utilisées depuis des années en entreprise, rendu accessible sans acheter de matériel.
Pourquoi l'hameçonnage ne fonctionne plus
C'est le point décisif, et curieusement le moins expliqué. Une passkey est attachée au nom de domaine exact pour lequel elle a été créée. Une passkey créée pour ameli.fr n'existe, du point de vue du navigateur, que sur ameli.fr.
Reprenons un scénario classique : vous recevez un SMS, vous ouvrez le lien, la page est une copie parfaite. Avec un mot de passe, vous le tapez, et il part chez l'escroc. Avec une passkey :
- le faux site s'appelle ameli-remboursement.com ;
- le navigateur cherche une passkey enregistrée pour ce domaine ;
- il n'en trouve aucune, et ne propose rien. Il n'y a rien à taper, rien à copier.
La vérification n'est plus à votre charge : elle est faite par la machine, qui ne se laisse pas distraire par un logo ni par l'urgence. C'est ce qui rend les passkeys intéressantes pour quelqu'un qui n'a aucune envie d'apprendre à décortiquer une adresse — le sujet des arnaques et de l'hameçonnage en entier.
Même le code à six chiffres reçu par SMS n'offre pas cette protection : sur un faux site, on le tape aussi, et il est rejoué en direct par l'attaquant. La passkey, elle, ne peut pas être « redonnée » au mauvais site.
Pourquoi une fuite de données ne donne rien
Le second gain est du côté du site, et il vous concerne directement. Quand un service se fait voler sa base de données, ce qui fuite ce sont des mots de passe — protégés, parfois mal, parfois pas du tout. Les listes obtenues sont ensuite essayées automatiquement sur des dizaines d'autres sites, et c'est ce qui provoque l'essentiel des comptes piratés. Vous pouvez vérifier si vos adresses y figurent, la méthode est décrite dans savoir si mon adresse mail a fuité.
Avec une passkey, le site ne détient que la clé publique. Volée, elle ne sert à rien : elle permet de vérifier une signature, pas de la produire. Il n'y a rien à « craquer », rien à réutiliser ailleurs, et rien à changer en urgence après l'annonce d'une fuite.
C'est aussi la fin de deux corvées : le mot de passe réutilisé partout, et l'alerte du navigateur qui signale un mot de passe compromis — celle qui est expliquée dans « mot de passe compromis » dans Chrome.
Où vos passkeys sont rangées
Une passkey vit dans un coffre, et le coffre dépend de ce que vous utilisez déjà :
- Apple : dans le trousseau iCloud, synchronisé entre iPhone, iPad et Mac dès que le trousseau est activé.
- Google : dans le gestionnaire de mots de passe Google, synchronisé entre les appareils Android et Chrome connectés au même compte.
- Windows : dans Windows Hello, historiquement lié à une seule machine, aujourd'hui synchronisable via le compte Microsoft.
- Un gestionnaire indépendant (Bitwarden, 1Password, Proton Pass, Dashlane…) : le coffre suit le compte, quel que soit l'appareil ou le système.
Ce choix n'est pas anodin. Rangées chez Apple, vos passkeys se retrouvent mal sur un Android ; rangées chez Google, elles s'utilisent mal sur un iPhone. Il existe une passerelle — l'appareil affiche un QR code que l'on scanne avec le téléphone qui détient la clé — mais c'est une manipulation, pas un confort.
Si vous utilisez déjà un gestionnaire indépendant, c'est l'endroit le plus neutre. La comparaison des solutions, carnet papier compris, est dans quel gestionnaire de mots de passe choisir.
Si vous perdez l'appareil
C'est la question que tout le monde pose, et la réponse dépend entièrement du coffre choisi.
- Coffre synchronisé (iCloud, Google, gestionnaire indépendant) : les passkeys ne sont pas perdues. Elles réapparaissent sur le nouvel appareil dès que vous vous connectez au coffre. C'est le cas le plus courant aujourd'hui.
- Passkey liée à un seul appareil (Windows Hello sans synchronisation, clé physique) : elle disparaît avec lui. Il faut alors la méthode de secours du site : un second appareil enregistré, un code de secours, ou le mot de passe resté actif.
La règle pratique tient en une phrase : enregistrez toujours une seconde méthode — un deuxième appareil, une clé physique rangée dans un tiroir, ou les codes de secours du service. Le sujet est exactement celui de la fiche j'ai perdu le téléphone qui reçoit mes codes, et il se prépare avant, pas après.
Par où commencer, concrètement
Inutile de tout convertir. L'intérêt se concentre sur les comptes qui servent à récupérer les autres :
- La boîte mail principale. C'est elle qui permet de réinitialiser tout le reste ; c'est donc elle qu'il faut rendre impossible à hameçonner.
- Le compte Google, Apple ou Microsoft qui gouverne votre téléphone et votre ordinateur.
- Les comptes marchands avec une carte enregistrée, où une connexion frauduleuse coûte de l'argent tout de suite.
- Les réseaux sociaux, souvent visés pour rebondir sur vos proches — voir compte Facebook piraté.
La création se fait en trois clics : dans les réglages de sécurité du compte, cherchez « clé d'accès », « passkey » ou « connexion sans mot de passe », puis validez avec l'empreinte ou le code de l'appareil. Faites-le sur l'appareil que vous utilisez le plus, et recommencez sur le second : deux passkeys valent mieux qu'une.
Les limites qu'on ne vous dit pas
Trois réserves, à connaître avant de croire au remplacement total :
- Le mot de passe reste souvent actif en secours. Tant que le site accepte encore l'ancienne méthode, l'hameçonnage reste possible : l'escroc vous demandera simplement le mot de passe plutôt que la passkey. Le gain devient complet le jour où le service permet de supprimer le mot de passe — certains le font, beaucoup pas encore.
- La couverture est inégale. Les grands services suivent ; une bonne partie des sites français du quotidien, des mutuelles aux petits marchands, n'en propose pas.
- Un appareil déverrouillé par quelqu'un d'autre reste un problème. Si votre code de téléphone est connu de votre entourage, la passkey l'est aussi. C'est un déplacement du risque, pas une suppression : le sujet rejoint celui du téléphone surveillé par un proche.
Une passkey protège la connexion. Elle n'empêche ni un faux conseiller de vous faire valider un virement, ni un rançongiciel d'arriver par une pièce jointe, ni une carte bancaire saisie sur un faux site marchand. Les réflexes du quotidien restent les mêmes.
Faut-il y aller maintenant
Oui, pour les quelques comptes qui comptent, et sans rien supprimer pour l'instant. Une passkey s'ajoute à côté du mot de passe : si elle vous gêne, vous revenez en arrière sans rien perdre. Le risque de l'essayer est nul ; celui de continuer à taper le même mot de passe sur trente sites ne l'est pas.
Trois repères pour décider :
- Vous utilisez déjà un gestionnaire de mots de passe ? Créez-y vos passkeys : elles suivront tous vos appareils, et vous garderez la main.
- Vous êtes entièrement chez Apple ou entièrement chez Google ? Le coffre du système suffit, et il est déjà en place.
- Vous partagez un compte à deux ? Chacun crée sa propre passkey sur son appareil. C'est plus propre qu'un mot de passe commun.
Et si tout cela reste abstrait, il n'y a rien d'obligatoire : un mot de passe long, différent sur chaque site, rangé dans un gestionnaire, avec la double authentification activée, reste une protection solide. L'essentiel est de ne plus réutiliser le même partout — c'est ce qui fait la quasi-totalité des dégâts que je vois passer. Un point complet sur vos comptes peut se faire en assistance à distance, et le premier échange au téléphone dure quinze minutes sans engagement.
Questions fréquentes
Une passkey remplace-t-elle la double authentification ?
Oui, dans la plupart des cas : elle combine déjà deux facteurs, l'appareil que vous détenez et l'empreinte ou le code qui le déverrouille. Beaucoup de services ne redemandent donc pas de code après une connexion par passkey.
Que se passe-t-il si mon téléphone est éteint ou déchargé ?
Si vos passkeys sont synchronisées, un autre appareil du même coffre fonctionne. Sinon, il reste la méthode de secours du site : mot de passe, code de secours, ou second appareil enregistré. C'est la raison pour laquelle il faut toujours en enregistrer deux.
Mon empreinte digitale est-elle envoyée au site ?
Non, jamais. Elle est comparée localement par l'appareil, dans une zone séparée du processeur, et sert uniquement à autoriser l'usage de la clé privée. Le site ne reçoit qu'une signature, et ne sait même pas si vous avez utilisé l'empreinte ou un code.
Puis-je supprimer mon mot de passe une fois la passkey créée ?
Seulement si le service le permet, et peu le permettent encore. Tant que le mot de passe reste actif, gardez-le long, unique, et rangé dans un gestionnaire : c'est lui qui redevient la cible.
Les passkeys fonctionnent-elles sur un vieil ordinateur ?
Il faut un navigateur récent et, idéalement, un système encore mis à jour. Sur une machine trop ancienne, la solution de repli consiste à scanner un QR code avec le téléphone qui détient la passkey : l'ordinateur n'a alors rien à stocker.
À lire aussi : mot de passe volé ou fuité : que faire · double authentification : comment ça marche.
Étienne AubryTechnicien informatique au Mans depuis dix ans. Cette fiche vient de ce que je vois passer au téléphone, pas d'un manuel. En savoir plus.
Vous ne savez plus quel mot de passe a fuité ?
Diagnostic gratuit au téléphone (15 minutes), et une réponse claire en cinq minutes.