Clés de sécurité : ce qui change vraiment pour votre compte et ce qui reste fragile
Décryptage des clés de sécurité (passkeys) : comment elles bloquent le hameçonnage, pourquoi la synchronisation crée de nouveaux risques et ce que les failles logicielles récentes nous apprennent.
Article préparé avec assistance IA, puis vérifié, corrigé et approuvé par Nicolas Coutant.
En bref
Une clé de sécurité (ou passkey) est une donnée cryptographique liée à votre compte sur un site ou une application. Elle ne ressemble pas à un mot de passe : elle ne se tape pas, ne se partage pas et ne peut pas être volée par un faux site de connexion.
Ce mécanisme n'est pas une solution magique qui élimine tous les risques de piratage. Il supprime le risque de hameçonnage (phishing) classique, mais introduit de nouvelles questions liées à la synchronisation des données entre appareils et à la sécurité de l'appareil lui-même.
Contrairement aux mots de passe, une clé de sécurité est liée à un appareil ou synchronisée de manière cryptée. Selon une enquête de 2024 commandée par l'Alliance FIDO, 53 % des personnes ont activé des clés de sécurité sur au moins un compte, et 22 % les ont activées sur tous les comptes possibles.
Cependant, des recherches publiées en août 2026 montrent que des logiciels malveillants peuvent, dans certaines configurations, récupérer des clés synchronisées ou contourner les vérifications biométriques. Le mécanisme reste robuste contre le vol de mots de passe, mais il ne corrige pas les erreurs de conception logicielle ailleurs dans la chaîne.
Le mécanisme
Le fonctionnement repose sur une logique de clé privée et de clé publique.
- Création : Lorsque vous créez une clé de sécurité, votre appareil génère une paire de clés. La clé privée reste enfermée dans votre appareil (téléphone, ordinateur, clé de sécurité physique). Elle ne quitte jamais le matériel.
- Enregistrement : Seul un fragment de la clé publique est envoyé au site web (le « service tiers ») pour identifier votre compte.
- Connexion : Pour vous connecter, le site envoie un défi cryptographique. Votre appareil utilise la clé privée pour signer ce défi. Le site vérifie la signature avec la clé publique.
Ce processus élimine le risque de hameçonnage : même si vous cliquez sur un lien frauduleux imitant votre banque, le site frauduleux ne peut pas signer le défi avec votre clé privée, car celle-ci est liée à l'identité cryptographique de votre appareil et ne s'active pas sur un domaine inconnu.
Il existe deux modes de stockage principaux :
- Liées à l'appareil : La clé est figée sur un seul dispositif. Si vous perdez l'appareil, vous perdez l'accès (sauf si vous avez prévu une récupération).
- Synchronisées : La clé est chiffrée et copiée sur vos autres appareils via un service de synchronisation (comme iCloud Keychain, Google Password Manager ou un gestionnaire de mots de passe tiers).
Le terme « clé de sécurité » est un terme générique interplateforme, et non une fonctionnalité exclusive à un écosystème spécifique.
Ce qui est sourcé
Les données de base proviennent de l'Alliance FIDO, l'organisme qui définit les normes techniques. Selon leur rapport de 2024, l'adoption est en croissance rapide, avec plus de la moitié des utilisateurs ayant déjà activé ce dispositif.
Cependant, la sécurité de ce mécanisme dépend de l'implémentation logicielle. Des recherches récentes rapportées par The Hacker News en août 2026 ont mis en lumière des failles qui ne cassent pas la cryptographie elle-même, mais exploitent des erreurs de gestion des sessions ou de synchronisation.
Trois axes de vulnérabilité ont été identifiés par des chercheurs (Unit 42, SpecterOps, Dirk-jan Mollema) :
- Récupération de clés synchronisées : Un logiciel malveillant présent sur un appareil peut, dans certains cas, récupérer les clés privées chiffrées d'un gestionnaire de mots de passe synchronisé.
- Réutilisation de signatures : Sur Windows, des failles de journalisation ont permis de réutiliser des matériaux de signature déjà émis par le système pour imiter un utilisateur privilégié.
- Contournement de la vérification : Un malware déjà actif dans une session Windows ouverte peut utiliser une clé liée au matériel (Windows Hello for Business) sans demander de nouveau le code PIN ou la biométrie.
Ces cas montrent qu'aucun choix unique entre clés synchronisées et clés liées à l'appareil ne ferme entièrement la surface d'attaque.
Nuance
Il est crucial de distinguer ce que les clés de sécurité résolvent de ce qu'elles ne résolvent pas.
Ce qui est résolu : Le vol de mots de passe par hameçonnage est quasi éliminé. Un attaquant ne peut pas vous inciter à entrer votre « mot de passe » sur un faux site, car il n'y a rien à entrer. La clé privée ne s'active pas hors contexte.
Ce qui reste fragile :
- L'appareil compromis : Si votre ordinateur ou téléphone est infecté par un logiciel malveillant sophistiqué, celui-ci peut tenter de récupérer les clés synchronisées ou d'exploiter des failles logicielles (comme les CVE mentionnées par Microsoft) pour signer des requêtes à votre place.
- L'erreur de conception : Ni les clés synchronisées ni les clés liées à l'appareil ne corrigent les erreurs de programmation commises par le service tiers (le site web). Si le site stocke mal les données ou gère mal les sessions, la clé de sécurité ne protège pas contre ces failles.
- La récupération : Perdre l'accès à tous ses appareils synchronisés peut rendre un compte inaccessible si aucune méthode de récupération alternative n'est prévue par le service.
Un porte-parole de Microsoft a indiqué à The Hacker News que la recommandation reste d'adopter une approche de « privilège minimum », d'utiliser des méthodes de connexion résistantes au hameçonnage et de maintenir des protections de point de terminaison (antivirus, pare-feu) dans un modèle de sécurité « Zéro Confiance ».
Ces recherches confirment que la sécurité n'est pas un interrupteur « tout ou rien », mais une couche de défense qui doit être complétée par la vigilance sur l'état de santé de l'appareil.
Et ensuite
L'adoption des clés de sécurité est une étape majeure vers la fin des mots de passe, mais elle ne supprime pas la nécessité de protéger son appareil.
Pour les utilisateurs, cela signifie :
- Activer les clés de sécurité là où c'est possible, car elles éliminent le risque de hameçonnage massif.
- Comprendre le mode de stockage : savoir si sa clé est synchronisée (risque de vol par malware sur un appareil connecté) ou liée à un seul appareil (risque de perte de données si l'appareil est perdu).
- Maintenir les mises à jour : les correctifs logiciels (comme ceux de Microsoft pour les failles de journalisation) sont essentiels pour combler les brèches qui contournent la cryptographie.
Le mécanisme est solide par conception, mais sa sécurité effective dépend de la chaîne logicielle complète, de l'appareil au service tiers.
Pour aller plus loin
- Alliance FIDO : Passkeys — La source de référence technique pour comprendre la définition et les normes des clés de sécurité.
- NIST SP 800-63-3 : Directives sur l'identité numérique — Les exigences techniques américaines pour l'authentification des utilisateurs par les agences fédérales.
- The Hacker News : Nouvelles attaques contre les clés de sécurité — Analyse des recherches récentes montrant les limites des clés synchronisées et liées à l'appareil.
Sources
- Passkeys passwordless authentication FIDO Alliance
- NIST digital identity authentication SP 800-63
- New Passkey Attacks Can Recover Synced Private Keys or Bypass Phishing-Resistant MFA - The Hacker News
- How to Set Up Passkeys (FIDO2): 12 Steps, 100 Min [2026] - tech-insider.org
- Bank Passkeys: A Phishing-Resistant Playbook - globalbankingandfinance.com
- The Enterprise Passkey Migration Decision Framework: When Device-Bound vs. Synced Passkeys Actually Matter - Security Boulevard
Une erreur ? Écrivez-nous — on corrige les faits et on note les mises à jour importantes sur l’article. Nous contacter
Continuer
Fuite de données de l’Éducation nationale : ce qui est exposé et comment le risque s’étend
Décryptage de la fuite de données de l’Éducation nationale de 2026 : volumes, types de données et distinction entre ce qui est confirmé et ce qui reste à vérifier.
Lire l’article →Courtiers de données : comment se construisent les profils invisibles
Décryptage du mécanisme de collecte, d'agrégation et de vente de données par les courtiers, entre l'obligation de preuve de suppression en Californie et les nouvelles directives de collecte en Inde.
Lire l’article →Piratage des impôts : 678 000 comptes touchés, voici le mécanisme de la réponse
Décryptage de la cyberattaque visant l'administration fiscale : nature des données volées, distinction entre vol et prise de contrôle, et organisation de la notification des victimes.
Lire l’article →