Passkeys FIDO2 Authentification Sans Mot de Passe
conformiteDéfinition
Les passkeys (clés de sécurité personnelles) sont une technologie d'authentification sans mot de passe basée sur les standards FIDO2/WebAuthn (Fast IDentity Online 2 / Web Authentication), permettant aux utilisateurs de s'authentifier sur des sites web et des applications en utilisant des méthodes d'authentification biométriques (empreinte digitale, reconnaissance faciale) ou PIN de l'appareil, sans jamais saisir ni transmettre de mot de passe sur Internet. Les passkeys représentent l'avenir de l'authentification en ligne et ont été adoptées par Apple, Google, Microsoft, et les principaux acteurs du web. Le standard FIDO2 est l'ensemble des spécifications techniques définissant les passkeys : WebAuthn (Web Authentication API, standard W3C) définit l'interface JavaScript utilisée par les navigateurs pour interagir avec les authenticateurs FIDO2, et CTAP2 (Client to Authenticator Protocol 2, spécification FIDO Alliance) définit le protocole de communication entre l'appareil de l'utilisateur (navigateur/OS) et l'authenticateur (clé de sécurité physique ou authenticateur de plateforme intégré). Le fonctionnement cryptographique des passkeys repose sur la cryptographie asymétrique : lors de l'enregistrement, une paire de clés est générée sur l'appareil de l'utilisateur (clé privée stockée sécurisément dans l'enclave sécurisée de l'appareil — Secure Enclave d'Apple, TrustZone d'ARM, TPM Windows) et la clé publique est enregistrée sur le serveur. Lors de l'authentification, le serveur envoie un challenge que l'authenticateur signe avec la clé privée (après validation biométrique ou PIN local), le serveur vérifie la signature avec la clé publique. La clé privée ne quitte jamais l'appareil et le challenge est lié au domaine du service (protection contre le phishing — un faux site ne peut pas utiliser le challenge d'un vrai site). Les avantages sécuritaires des passkeys sont significatifs par rapport aux mots de passe et à la MFA classique : résistance au phishing (le challenge est lié au domaine — une tentative de phishing sur un domaine sosie échoue car la clé privée ne correspond pas au domaine légitime), pas de mots de passe à voler (aucun secret côté serveur — seulement la clé publique), résistance aux attaques de force brute et aux violations de données (même si le serveur est compromis, la clé publique seule est inutilisable sans la clé privée de l'utilisateur), et élimination de la réutilisation des mots de passe. Les passkeys synchronisées (Synced Passkeys) permettent à l'utilisateur de retrouver ses passkeys sur ses appareils via les clouds sécurisés (iCloud Keychain pour Apple, Google Password Manager, Windows Hello + Microsoft Account). Les passkeys liées aux appareils (Device-Bound Passkeys, implémentées sur des clés FIDO2 physiques comme YubiKey) offrent un niveau de sécurité supérieur car non synchronisées (compromission du cloud n'affecte pas ces passkeys).
Architecture FIDO2 et résistance au phishing
Le mécanisme de résistance au phishing des passkeys est fondamental pour comprendre leur supériorité sur les autres méthodes MFA : lors de la signature du challenge d'authentification, l'authenticateur inclut le domaine du site dans les données signées (Relying Party ID — RPID). Si un attaquant crée un site sosie (ex. : bank-secure.com imitant bank.com), l'authenticateur refusera de signer car le RPID ne correspond pas à la clé enregistrée pour bank.com. Cette protection est automatique et transparente pour l'utilisateur.
Comparaison avec les autres méthodes MFA face au phishing : SMS OTP — hameçonnable (l'attaquant demande le code à la victime en temps réel et l'utilise immédiatement) ; TOTP (Google Authenticator) — hameçonnable par les attaques AiTM (Adversary-in-the-Middle, ex. : Evilginx2) qui relayent l'authentification en temps réel ; Passkeys FIDO2 — résistant au phishing (même avec AiTM, la signature du challenge est liée au domaine légitime — impossible à utiliser sur un autre domaine).
Adoption des passkeys et état du marché
L'adoption des passkeys connaît une accélération depuis 2022. Les grandes plateformes de support : Apple (iOS 16+, macOS Ventura+, Safari — passkeys synchronisées via iCloud Keychain), Google (Android 9+, Chrome 108+ — passkeys via Google Password Manager ou FIDO2 physique), Microsoft (Windows Hello sur Windows 10/11 — passkeys pour les comptes Microsoft et les sites supportant WebAuthn). Les sites supportant les passkeys en 2024 : Google, Apple, Microsoft, GitHub, Shopify, PayPal, Best Buy, Adobe, Uber, WhatsApp, et des centaines d'autres.
Pour les entreprises, le déploiement des passkeys en remplacement des mots de passe est facilité par des Identity Providers (IdP) supportant FIDO2 : Okta Authenticator, Microsoft Entra ID passkeys (preview), CyberArk Identity, Ping Identity, ForgeRock. L'implémentation nécessite une mise à jour des applications pour supporter WebAuthn (côté client) et un IdP compatible FIDO2 (côté serveur). La migration progressive est possible — passkeys proposées comme option d'authentification alternatif au mot de passe dans un premier temps, avec objectif de suppression du mot de passe à terme.
Passkeys et conformité réglementaire
Les passkeys répondent aux exigences d'authentification forte des référentiels de conformité. FIDO2/passkeys sont reconnus comme une authentification forte résistante au phishing par le NIST (NIST SP 800-63B — Digital Identity Guidelines), qui classe les authenticateurs FIDO2 comme AAL2 (Authentication Assurance Level 2) et AAL3 pour les passkeys liées aux appareils hardware. PCI-DSS v4.0 accepte les authenticateurs FIDO2 comme méthode MFA conforme pour les accès aux composants du CDE (Requirement 8.4). NIS2 (article 21 — MFA et authentification sécurisée) est satisfait par les passkeys FIDO2, qui offrent une protection anti-phishing supérieure aux méthodes MFA classiques.
La migration vers les passkeys est une opportunité pour les organisations de réduire leur surface d'attaque et d'améliorer à la fois la sécurité et l'expérience utilisateur. La conformité réglementaire (RGPD, NIS2, PCI-DSS) est simplifiée car les passkeys éliminent les risques liés aux mots de passe faibles, réutilisés, ou volés — qui sont à l'origine d'une grande proportion des incidents de sécurité impactant la conformité.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h