Ce qu’une passkey protège — et ce qu’elle ne protège pas

Une passkey est un identifiant cryptographique qui utilise une paire de clés : le service conserve la clé publique, tandis que l’appareil ou le fournisseur d’identifiants stocke la clé privée. Lors de la connexion, l’appareil répond à un défi du service sans lui transmettre la clé privée. Comme l’identifiant est associé au site ou à l’application pour lesquels il a été créé, il peut aider à résister au phishing : une fausse page ne devrait pas pouvoir réutiliser la réponse comme s’il s’agissait de la page légitime. Cela ne signifie pas qu’une passkey élimine tous les risques liés à un compte. L’accès à l’appareil, au compte qui gère la synchronisation et aux mécanismes de récupération reste important. (Google Developers)

C’est pourquoi il est utile de distinguer deux questions lorsqu’on compare les options : comment le compte vous authentifie et comment récupérer l’identifiant ou le compte en cas de perte d’accès. Une passkey peut réduire l’exposition aux fausses pages et aux mots de passe réutilisés, mais elle ne garantit pas à elle seule que personne ne pourra récupérer le compte par une autre voie. L’expérience dépend aussi des options proposées par chaque service, comme un second authentificateur ou des codes de récupération. La récupération n’est pas une formalité administrative à remettre à plus tard : elle fait partie du modèle de sécurité que vous utiliserez réellement. Il faut donc penser à la connexion quotidienne comme à la situation moins fréquente où un appareil est perdu, remplacé ou indisponible. Une méthode de connexion solide ne suffit pas si le parcours de récupération reste flou ou dépend d’un élément auquel vous ne pouvez plus accéder.

Synchronisée ou liée à un appareil

Une passkey synchronisée peut être disponible sur plusieurs appareils grâce à un service qui gère et synchronise les identifiants. Cela facilite le remplacement d’un téléphone ou la connexion depuis un autre ordinateur compatible. Cela crée aussi une dépendance supplémentaire : l’accès à l’identifiant peut dépendre de la protection et de la récupération du compte qui contrôle la synchronisation. Le National Institute of Standards and Technology des États-Unis (NIST) définit ces identifiants comme des authentificateurs synchronisables et décrit la synchronisation comme une copie des clés sur d’autres appareils, généralement au moyen d’un service cloud. (NIST)

Une passkey liée à un appareil — ou stockée sur une clé de sécurité — n’est pas automatiquement répliquée dans le cadre d’une synchronisation cloud. Cela peut limiter les appareils sur lesquels elle est disponible, et la perte ou la panne de l’appareil peut vous priver de cet identifiant. En contrepartie, les clés non exportables ont une propriété importante dans les environnements soumis à des exigences élevées : le NIST indique que les clés non exportables sont nécessaires au niveau d’assurance AAL3, tandis que les clés synchronisables sont exportables et ne répondent pas à cette exigence de non-exportabilité. Ne transformez pas cette distinction normative en classement universel entre « sécurisé » et « non sécurisé » : les besoins d’un compte personnel et ceux d’un système réglementé ne sont pas nécessairement identiques. Chaque option implique des compromis pratiques, et le bon choix dépend des exigences de votre compte ainsi que des moyens de récupération que vous pouvez réellement maintenir. (NIST)

Comparez le système de sauvegarde, pas seulement le type de clé

Avant de choisir, identifiez qui conserve la passkey, quel compte contrôle la synchronisation et quelles étapes le fournisseur exige pour rétablir l’accès. Vérifiez si vous pouvez consulter les services pour lesquels des identifiants sont enregistrés et les appareils avec lesquels ils ont été synchronisés : le NIST indique que les authentificateurs synchronisables devraient offrir une interface permettant de consulter ces informations sans révéler la clé privée. Cette visibilité peut aider à repérer des appareils que vous n’utilisez plus ou à comprendre pourquoi une passkey apparaît sur un équipement donné. Ne partez pas du principe que tous les fournisseurs affichent les informations de la même manière ou qu’un même identifiant peut être déplacé librement entre gestionnaires. Examinez ce que les réglages du fournisseur vous permettent réellement de consulter, au lieu de vous fier à une description générale du fonctionnement des passkeys. (NIST)

La compatibilité compte autant que la protection. Si vous alternez entre systèmes d’exploitation, navigateurs, appareils professionnels et appareils personnels, vérifiez à l’avance où vous pourrez utiliser la passkey et ce qui se passe si le gestionnaire principal est indisponible. Pour une clé physique, vérifiez les modes de connexion acceptés par chaque appareil et si le service permet d’enregistrer plusieurs clés. Pour les identifiants synchronisés, vérifiez comment le compte fournisseur est protégé, comment le récupérer et si la procédure est accessible depuis un autre appareil. Ces vérifications sont à effectuer dans la documentation du service : les fonctionnalités précises peuvent changer, alors ne les tenez pas pour acquises simplement parce que le service emploie le mot « passkey ». Une configuration pratique sur un appareil n’offre pas forcément la même expérience sur tous les autres ; vérifiez les combinaisons que vous comptez utiliser.

Choisissez selon votre situation et votre tolérance à la perte

Si vous utilisez principalement des appareils d’un même écosystème et souhaitez pouvoir restaurer des identifiants sur un autre appareil, une option synchronisée peut être pratique, à condition d’être prêt à protéger le compte qui la gère. Examinez sa méthode de récupération et activez les protections disponibles pour ce compte : une passkey qui y est enregistrée ne résout pas le problème si vous ne pouvez plus accéder au système qui la synchronise. Apple, par exemple, décrit la synchronisation et la récupération comme des fonctions distinctes d’iCloud Keychain. Cela montre pourquoi il est utile de lire le fonctionnement du fournisseur choisi, sans supposer que tous les fournisseurs procèdent de la même façon. Demandez-vous si vous pourriez encore accéder au compte fournisseur si votre téléphone habituel était indisponible et si vous comprenez les étapes nécessaires pour rétablir l’accès. (Apple Support)

Si vous utilisez plusieurs systèmes ou souhaitez réduire votre dépendance à un seul compte cloud, comparez un gestionnaire compatible, les options d’identifiants prises en charge par vos appareils et une clé de sécurité physique. Une clé ne remplace pas automatiquement toutes les autres méthodes de connexion : vous devrez la conserver, l’avoir avec vous lorsque nécessaire et vérifier ce qui se passe si vous la perdez. Pour les comptes particulièrement importants, séparer les sauvegardes peut réduire le risque que la perte d’un seul appareil vous prive d’accès, mais la solution doit correspondre à ce que le service accepte. Un choix raisonnable dépend de l’ensemble : sécurité du fournisseur, disponibilité au quotidien, compatibilité et plan de récupération que vous pouvez mettre en œuvre. Avant de décider, repérez les éléments qui reposent sur le même appareil ou le même compte ; multiplier les méthodes n’aide pas nécessairement si elles deviennent toutes indisponibles en même temps.

Configurez la récupération avant d’en dépendre

Commencez par ajouter une deuxième passkey ou une autre méthode autorisée par le service, de préférence sur un appareil ou un support qui ne dépend pas du même point unique de défaillance. Si vous choisissez une clé physique, enregistrez-en une deuxième et conservez-la dans un endroit sûr, distinct de celui où se trouve la clé que vous transportez. Si le service propose des codes de récupération, gardez-les en dehors du compte auquel ils donnent accès et évitez de les conserver uniquement sur l’appareil dont vous cherchez à couvrir la perte. Le NIST inclut les codes de récupération parmi les secrets permettant de récupérer un compte, mais l’option précise et ses conditions dépendent du service. Vérifiez donc comment le service émet, stocke et accepte ces codes, au lieu de supposer que toutes les procédures sont identiques. (NIST)

Ensuite, testez le plan tant que vous disposez encore d’un accès normal : vérifiez que la deuxième méthode apparaît dans les réglages et que vous savez où trouver un code ou comment utiliser l’autre clé. Ne supprimez pas la passkey principale avant d’avoir confirmé que l’alternative fonctionne. Sécurisez aussi le compte de messagerie et les comptes des fournisseurs d’identifiants, car ils peuvent intervenir dans les procédures de récupération. Évitez de garder l’unique copie des codes dans le même gestionnaire ou sur le même appareil qui pourrait devenir inaccessible. Ces mesures ne rendent pas le compte invulnérable ; elles réduisent le risque de confondre l’accès quotidien avec la capacité réelle à le récupérer. Une méthode qui n’a pas été vérifiée n’est qu’une possibilité, pas une sauvegarde fiable. Assurez-vous de connaître les étapes à suivre si votre appareil principal est indisponible, pendant que vous avez encore le temps et l’accès nécessaires pour les vérifier.

Liste de contrôle pour les comptes importants

Commencez par dresser un inventaire : quels comptes utilisent déjà des passkeys, où elles sont stockées et quelles alternatives chaque service propose. Pour chaque compte important, notez si l’identifiant est synchronisé ou lié à un appareil, quel compte gère son stockage et comment vous récupéreriez l’accès si vous perdiez votre téléphone aujourd’hui. Vérifiez s’il existe une méthode de connexion secondaire et si le service impose un délai d’attente ou une vérification supplémentaire. Si la documentation ne clarifie pas une option, renseignez-vous auprès du fournisseur avant de vous y fier : la procédure de récupération est propre à chaque compte, et non une propriété uniforme des passkeys. Il peut être utile de conserver ces renseignements à un endroit accessible sans dépendre de l’appareil ou du compte que vous pourriez avoir à récupérer. (NIST)

La règle pratique consiste à choisir une combinaison que vous pouvez maintenir et récupérer, plutôt qu’à accumuler des méthodes sans savoir laquelle fonctionne. Une passkey synchronisée peut assurer la continuité entre appareils ; un identifiant lié à une clé ou à un appareil peut être utile lorsqu’il faut éviter l’exportation des clés. Aucune de ces options ne dispense de prévoir la récupération. De temps à autre, vérifiez les appareils enregistrés, remplacez les identifiants associés à du matériel que vous ne contrôlez plus et confirmez que vos sauvegardes sont toujours disponibles. Le meilleur choix est celui qui répond aux exigences de votre compte et dont vous avez testé la procédure d’urgence, pas celui qui paraît le plus avancé en théorie. Intégrez la récupération à vos vérifications périodiques : une sauvegarde devenue inaccessible ou incompatible ne sera peut-être d’aucune aide au moment où vous en aurez besoin.