Une passkey, ou clé d’accès, permet de se connecter à un compte sans saisir de mot de passe. Au lieu d’un secret que vous devez mémoriser et transmettre au site, votre appareil utilise une paire de clés cryptographiques. La clé privée reste sous votre contrôle, tandis que le service conserve une clé publique qui ne permet pas, à elle seule, de se connecter à votre compte.
Concrètement, l’expérience est très simple : vous ouvrez un site ou une application, choisissez votre compte puis confirmez votre identité avec votre empreinte digitale, votre visage ou le code PIN de l’appareil. Cette architecture rend les passkeys particulièrement résistantes au phishing et évite la réutilisation d’un même mot de passe sur plusieurs services.
En 2026, les passkeys reposent sur des standards largement adoptés par les principaux systèmes d’exploitation, navigateurs et gestionnaires d’identifiants. Le W3C a notamment publié WebAuthn Level 3 comme recommandation officielle le 25 août 2026.
Qu’est-ce qu’une passkey, simplement ?
On peut imaginer une passkey comme une serrure numérique accompagnée d’une clé que vous ne communiquez jamais au site.
Lors de la création de la passkey, deux éléments complémentaires sont générés : une clé privée, conservée par votre appareil ou votre gestionnaire de passkeys, et une clé publique, enregistrée par le service auquel vous souhaitez vous connecter.
Lorsque vous revenez sur ce service, celui-ci envoie un défi cryptographique. Après votre validation locale, par exemple avec une empreinte digitale ou un PIN, votre appareil utilise la clé privée pour signer ce défi. Le serveur vérifie ensuite cette signature grâce à la clé publique.
La clé privée n’a donc pas besoin d’être envoyée au serveur pendant la connexion. Selon la FIDO Alliance, chaque passkey est également liée au service pour lequel elle a été créée. Cette caractéristique joue un rôle central dans sa résistance au phishing.
Comment fonctionne une passkey lors d’une connexion ?
Pour l’utilisateur, une connexion par passkey peut se résumer à quelques secondes. Toute la cryptographie reste invisible.
- Vous ouvrez le site ou l’application compatible.
- Le service demande une authentification avec votre passkey.
- Votre appareil vous demande de confirmer votre identité avec votre visage, votre empreinte ou votre code de déverrouillage.
- La clé privée signe localement le défi envoyé par le service.
- Le serveur contrôle cette signature avec la clé publique associée à votre compte.
- Si la vérification réussit, l’accès est accordé.
Votre empreinte digitale ou votre visage n’est pas transmis au site. La FIDO Alliance précise que les données biométriques restent traitées localement par l’appareil. Le serveur reçoit le résultat nécessaire à l’authentification, pas vos données biométriques.
Pourquoi une passkey résiste-t-elle mieux au phishing ?
La différence fondamentale avec un mot de passe tient à l’absence de secret partagé que l’utilisateur peut être convaincu de saisir sur une fausse page.
Un mot de passe peut être copié. Si un site frauduleux imite parfaitement la page de connexion de votre banque ou de votre messagerie et que vous y saisissez votre mot de passe, l’attaquant peut tenter de le réutiliser.
Une passkey fonctionne autrement. Les identifiants WebAuthn sont associés au service concerné. Un site de phishing utilisant un autre domaine ne peut donc pas simplement récupérer votre passkey comme il récupérerait un mot de passe saisi dans un formulaire.
Autre avantage : le serveur ne possède pas votre clé privée. Une compromission de sa base d’authentification n’offre donc pas aux attaquants un équivalent directement réutilisable d’un fichier contenant des mots de passe.
Il serait néanmoins excessif de qualifier les passkeys d’infaillibles. La sécurité dépend aussi de la protection de l’appareil, du gestionnaire dans lequel elles sont synchronisées et des procédures de récupération proposées par le service.
Passkey synchronisée ou passkey liée à un appareil : quelle différence ?
Toutes les passkeys reposent sur le même principe cryptographique, mais leur mode de conservation peut être très différent. La FIDO Alliance distingue notamment les passkeys synchronisées des passkeys liées à un appareil.
| Type | Fonctionnement | Avantage principal | Point de vigilance |
|---|---|---|---|
| Passkey synchronisée | Disponible via un gestionnaire d’identifiants sur plusieurs appareils | Récupération et utilisation multi-appareils plus simples | La sécurité du compte du fournisseur devient importante |
| Passkey liée à l’appareil | Reste sur un appareil ou un authentificateur déterminé | Contrôle plus strict de l’emplacement de la clé | Prévoir une autre méthode d’accès en cas de perte |
| Passkey sur clé de sécurité | Conservée sur un authentificateur matériel compatible FIDO | Protection matérielle et indépendance vis-à-vis de la synchronisation cloud | La clé physique doit être conservée et une solution de secours est recommandée |
Une passkey synchronisée peut par exemple être gérée par un gestionnaire intégré à un écosystème ou par un gestionnaire tiers. La FIDO Alliance indique que la synchronisation des passkeys est protégée par chiffrement de bout en bout chez les fournisseurs qui mettent en œuvre ce modèle.
Une passkey liée à l’appareil ne bénéficie pas nécessairement de cette récupération. Google précise par exemple qu’une passkey enregistrée localement dans Windows Hello n’est ni synchronisée ni sauvegardée et peut devenir irrécupérable si l’ordinateur est perdu ou si le système est réinstallé.
Comment créer une passkey ?
Il n’existe pas une procédure absolument identique pour tous les sites, mais le principe reste généralement le même.
- Connectez-vous normalement au compte concerné.
- Ouvrez les paramètres de sécurité ou de connexion.
- Recherchez une option appelée « Passkey », « Clé d’accès » ou « Ajouter une clé d’accès ».
- Choisissez l’emplacement proposé pour enregistrer la passkey.
- Confirmez l’opération avec Face ID, votre empreinte digitale, Windows Hello ou le code PIN de votre appareil.
- Vérifiez ensuite dans les paramètres du compte que la nouvelle méthode de connexion apparaît bien.
Sur certains services, la proposition de créer une passkey apparaît directement après une connexion classique. Microsoft indique également que les utilisateurs peuvent, selon leur environnement, choisir entre un gestionnaire de passkeys, un téléphone ou une tablette, une clé de sécurité physique ou le stockage local via Windows Hello.
Avant de supprimer un ancien moyen de connexion, vérifiez toutefois les solutions de récupération disponibles. Une transition progressive est souvent plus prudente qu’une suppression immédiate de toutes les méthodes de secours.
Que se passe-t-il si je perds mon téléphone ?
Perdre le téléphone ne signifie pas nécessairement perdre ses comptes. La conséquence dépend surtout de l’endroit où la passkey a été enregistrée.
Avec une passkey synchronisée, la clé peut redevenir disponible lorsque vous configurez un nouvel appareil et récupérez l’accès au même gestionnaire de passkeys. Le fournisseur peut demander des vérifications supplémentaires avant de restaurer les identifiants.
Si la passkey était strictement liée au téléphone perdu, elle ne peut pas simplement réapparaître sur un nouvel appareil. Il faut alors utiliser une autre passkey déjà enregistrée, une clé de sécurité ou la procédure de récupération proposée par le service.
C’est pourquoi les mécanismes de récupération restent essentiels dans un monde sans mot de passe. Ils varient d’un service à l’autre : adresse de récupération, appareil déjà approuvé, autre passkey, authentificateur matériel ou processus spécifique de vérification d’identité.
Une précaution simple consiste à vérifier ces options avant une panne ou un vol, surtout pour les comptes qui conditionnent l’accès à de nombreux autres services, comme la messagerie principale et le compte associé au gestionnaire de passkeys.
Comment utiliser une passkey sur un ordinateur qui n’est pas le vôtre ?
Il n’est pas toujours nécessaire que la passkey soit enregistrée directement sur l’ordinateur utilisé.
Les standards FIDO permettent une authentification entre appareils. Un ordinateur peut afficher un QR code que vous scannez avec le smartphone contenant la passkey. Les appareils vérifient ensuite notamment leur proximité, puis vous autorisez la connexion depuis le téléphone.
La FIDO Alliance explique que ce mécanisme de connexion entre appareils s’appuie notamment sur CTAP et Bluetooth Low Energy pour établir la proximité. Les protections cryptographiques du protocole ne reposent pas uniquement sur la sécurité de Bluetooth.
Cette possibilité est particulièrement utile sur un ordinateur temporaire : votre clé privée n’a pas besoin d’être enregistrée sur cette machine pour vous permettre de vous authentifier.
Peut-on transférer ses passkeys d’iPhone vers Android ou vers un autre gestionnaire ?
La portabilité a longtemps été l’un des principaux points de friction des passkeys. Une clé synchronisée dans un écosystème était très pratique tant que l’utilisateur restait dans cet environnement, mais un changement de fournisseur pouvait être plus délicat.
La situation évolue. La FIDO Alliance travaille sur des spécifications ouvertes d’échange d’identifiants destinées au transfert sécurisé de passkeys et d’autres données entre gestionnaires. Les possibilités réellement disponibles dépendent toutefois encore des applications, systèmes et versions utilisés.
Google documente désormais l’importation et l’exportation de passkeys entre Google Password Manager et des gestionnaires compatibles. Cette évolution montre que la portabilité ne repose plus uniquement sur la création manuelle d’une nouvelle passkey pour chaque service.
Il faut cependant distinguer migration et connexion depuis un autre appareil. Scanner un QR code pour utiliser la passkey de son téléphone sur un ordinateur ne signifie pas que cette passkey a été transférée vers l’ordinateur. Elle peut rester dans son emplacement d’origine et simplement servir à authentifier la connexion à distance.
Passkey ou gestionnaire de mots de passe : quelle solution est la plus sûre ?
La comparaison peut être trompeuse, car les deux technologies ne remplissent pas exactement le même rôle. Un gestionnaire d’identifiants moderne peut d’ailleurs stocker à la fois des mots de passe et des passkeys.
Un gestionnaire de mots de passe améliore fortement l’usage des mots de passe en permettant de générer un secret long et unique pour chaque service. Mais ce secret reste généralement un mot de passe qui peut, selon les circonstances, être saisi ou divulgué sur un faux site.
La passkey modifie le mécanisme d’authentification lui-même. Aucun mot de passe à connaître ou à transmettre n’est nécessaire et la clé cryptographique est liée au service concerné. C’est ce qui lui apporte sa résistance native au phishing.
Le choix n’est donc pas nécessairement « passkey contre gestionnaire de mots de passe ». Les gestionnaires d’identifiants deviennent progressivement des gestionnaires de passkeys et permettent de conserver les deux types d’identifiants pendant la transition.
Une passkey remplace-t-elle la double authentification ?
Une passkey ne doit pas être confondue avec un code à usage unique reçu par SMS ou généré par une application.
Dans un schéma classique, la double authentification ajoute un second contrôle après le mot de passe. Une passkey peut au contraire remplacer le mot de passe comme méthode principale d’authentification.
Lorsqu’une vérification de l’utilisateur est exigée, son utilisation combine la possession de l’appareil ou de l’authentificateur avec son déverrouillage par biométrie ou par PIN. La FIDO Alliance décrit ainsi les passkeys comme pouvant mobiliser plusieurs facteurs d’authentification.
Le niveau de sécurité concret dépend néanmoins de la configuration du service et de la façon dont la passkey est stockée et récupérée.
Peut-on partager une passkey avec sa famille ?
Le partage constitue un cas plus délicat que pour un mot de passe. Copier une clé privée dans une messagerie n’est évidemment pas le fonctionnement prévu.
Certains gestionnaires proposent cependant des mécanismes contrôlés de partage. Apple permet par exemple de créer des groupes de confiance dans son application Mots de passe et d’y partager des mots de passe et des passkeys entre utilisateurs compatibles.
Pour un compte familial ou partagé, il est préférable d’utiliser la fonction de partage prévue par le gestionnaire ou, lorsque le service l’autorise, d’enregistrer une passkey distincte pour chaque personne. Cette dernière solution facilite la révocation d’un accès sans perturber les autres utilisateurs.
Les passkeys ont-elles encore des inconvénients en 2026 ?
La technologie élimine plusieurs faiblesses structurelles du mot de passe, mais elle déplace aussi certaines questions vers la gestion des appareils et la récupération des comptes.
La compatibilité est désormais large : la FIDO Alliance indique que les passkeys sont prises en charge par les principaux systèmes d’exploitation, navigateurs et fournisseurs spécialisés. Cela ne signifie pas pour autant que chaque site ou chaque application propose déjà une connexion sans mot de passe.
Les principaux points de vigilance concernent aujourd’hui la récupération d’un compte après la perte de tous les appareils, la migration entre fournisseurs, les environnements professionnels imposant des politiques spécifiques et la gestion des comptes partagés.
Un autre risque est de considérer la biométrie comme la passkey elle-même. Ce n’est pas le cas. Votre visage ou votre empreinte sert généralement à autoriser localement l’utilisation de la clé cryptographique. La donnée biométrique n’est pas envoyée au site pour remplacer le mot de passe.
Faut-il commencer à utiliser les passkeys ?
Lorsqu’un service fiable propose une passkey, son utilisation permet de supprimer plusieurs risques propres aux mots de passe : secret faible, réutilisation entre services, vol d’identifiants sur une fausse page et compromission d’un secret partagé conservé côté serveur.
La bonne pratique consiste surtout à savoir où la passkey sera stockée et comment le compte pourra être récupéré. Pour les comptes importants, disposer de plusieurs moyens de récupération correctement sécurisés évite qu’une panne, une perte ou un changement d’appareil ne devienne un problème.
La transition vers l’authentification sans mot de passe est donc moins une question de mémorisation qu’une question de gestion des appareils et des identifiants. Les avancées récentes en matière de synchronisation et de transfert entre gestionnaires réduisent progressivement cette dernière contrainte.
FAQ sur les passkeys
Quelle est la différence entre une passkey et un mot de passe ?
Un mot de passe est un secret que l’utilisateur connaît et transmet au service pour s’authentifier. Une passkey utilise une paire cryptographique : la clé publique est connue du service tandis que la clé privée reste sous le contrôle de l’utilisateur. Aucun mot de passe n’a besoin d’être saisi.
Est-ce que je perds mes passkeys si je change de téléphone ?
Pas nécessairement. Les passkeys synchronisées peuvent être restaurées sur un nouvel appareil via leur gestionnaire, sous réserve des mécanismes de sécurité et de récupération du fournisseur. Une passkey strictement liée à un appareil ne peut en revanche pas être récupérée de cette manière.
Que faire si mon téléphone contenant mes passkeys est volé ?
Vous pouvez utiliser un autre appareil sur lequel vos passkeys sont synchronisées, une autre passkey ou la procédure de récupération du service. Il est également recommandé de sécuriser ou d’effacer à distance l’appareil volé lorsque le système utilisé le permet.
Une passkey peut-elle être piratée ?
Aucun système d’authentification ne doit être considéré comme invulnérable. Les passkeys réduisent fortement certaines attaques à distance, notamment le phishing et le vol de mots de passe. La sécurité dépend toutefois aussi de la protection physique de l’appareil, du compte utilisé pour la synchronisation et des procédures de récupération.
Est-ce que Face ID ou mon empreinte digitale est envoyé au site ?
Non. Selon la FIDO Alliance, la vérification biométrique reste locale sur l’appareil. Le service distant ne reçoit pas votre empreinte ou votre visage : il obtient les éléments cryptographiques nécessaires pour vérifier l’authentification.
FIDO2 et WebAuthn sont-ils la même chose qu’une passkey ?
Pas exactement. FIDO2 désigne notamment l’association de WebAuthn, standardisé par le W3C, et de CTAP, développé dans l’écosystème FIDO. Les passkeys sont des identifiants FIDO conçus pour permettre une authentification sans mot de passe à partir de ces standards.