Une option proposée ne signifie pas qu’un mot de passe a été remplacé
Les passkeys visent à remplacer la connexion fondée sur un mot de passe par un identifiant lié à un compte et protégé par l’appareil de la personne ou par son gestionnaire d’identifiants. Au quotidien, l’authentification peut être confirmée avec la méthode locale disponible, comme la biométrie ou un code PIN. La différence essentielle n’est pas la disparition de toute interaction : c’est le fait que l’utilisateur n’a pas à mémoriser ni à saisir un mot de passe pour cette connexion. La documentation destinée aux développeurs d’Apple et de Google présente les passkeys comme une solution d’authentification pour les services et les applications, mais le fait qu’un service les propose prouve uniquement leur disponibilité technique. Cela ne montre ni combien de personnes en ont créé ni combien les utilisent régulièrement. Apple et Google expliquent leur mise en œuvre et leur expérience d’utilisation.
Il convient aussi de les distinguer des codes à usage unique. Un code constitue généralement une preuve supplémentaire ou un mécanisme temporaire envoyé ou généré pour une session ; une passkey est un identifiant utilisé dans un processus d’authentification reposant sur des clés cryptographiques. Même si ces deux méthodes peuvent réduire la dépendance à un mot de passe, elles ne sont pas interchangeables et ne suivent pas nécessairement le même parcours de récupération. Qualifier une expérience de « sans mot de passe » ne suffit pas non plus à en décrire la sécurité ou la simplicité : le résultat dépend de la façon dont le service met en œuvre l’accès, la création des identifiants et la récupération du compte.
La comparaison exige des termes précis. « Compatible » peut signifier qu’un système d’exploitation, un navigateur ou un service prend en charge la norme ; « activée » peut désigner l’enregistrement d’un identifiant par une personne ; « usage » peut désigner une connexion donnée ou la proportion de sessions concernées. Il s’agit d’étapes différentes. Sans définition de chaque indicateur, des chiffres qui semblent comparables peuvent en réalité décrire des choses distinctes. Il faut donc toujours préciser ce qui est compté, et ne pas se fier uniquement à l’étiquette associée au chiffre.
Disponibilité, enregistrement et usage : trois indicateurs différents
Pour savoir si la technologie se diffuse, on peut être tenté de compter les services qui annoncent leur compatibilité ou les appareils capables de conserver des identifiants. C’est un signal utile concernant l’infrastructure, mais cela ne mesure pas l’adoption individuelle. Une personne peut posséder un appareil compatible sans avoir enregistré de passkey ; elle peut aussi en avoir créé une une seule fois et continuer à se connecter avec un mot de passe. L’unité d’analyse doit toujours accompagner le chiffre : comptes, personnes, identifiants, tentatives d’accès et sessions ne désignent pas la même chose.
Un rapport d’entreprise peut fournir des données sur son propre produit : par exemple, le pourcentage d’utilisateurs qui choisissent une méthode dans un parcours donné, ou le taux de conversion observé dans une expérience de connexion. Mais ce chiffre n’équivaut pas automatiquement à l’usage général des passkeys. Le cas de Dashlane publié par Google porte sur une comparaison de la conversion lors de la connexion dans le contexte de ce service ; il mesure le résultat d’un parcours précis, et non un recensement des utilisateurs ou une estimation universelle. L’étude de cas doit être considérée comme un élément de preuve contextuel, et non comme la preuve que la même différence se retrouve dans tous les pays, services ou types de comptes.
Pour évaluer un chiffre publié, il est utile de vérifier au moins quatre éléments avant de le comparer à un autre : la population incluse, la période mesurée, le comportement comptabilisé et l’organisme qui a recueilli les données. Un taux de création n’est pas un taux d’usage récurrent ; une amélioration de la conversion à une étape de connexion ne démontre pas à elle seule une diminution des incidents de sécurité. Et si une plateforme indique que ses utilisateurs peuvent recourir aux passkeys, elle décrit une capacité, pas une fréquence.
Ce que les enquêtes et les études peuvent apporter
Les rapports d’enquête peuvent mesurer la connaissance déclarée, l’intention d’utiliser la technologie ou les expériences rapportées. Ce sont des dimensions pertinentes, mais différentes des données d’authentification observées par un service. Les réponses varient selon la formulation des questions, la composition de l’échantillon et la méthode de recrutement ; de plus, connaître le terme « passkey » ne signifie pas avoir créé un identifiant. Si le résultat provient d’une enquête réalisée par une organisation qui souhaite promouvoir la technologie, cela ne l’invalide pas, mais il est alors prudent de vérifier qui a commandé l’étude et comment les données ont été obtenues.
La FIDO Alliance publie un Passkey Index ainsi qu’un rapport sur l’état des passkeys en 2026. Ces documents peuvent réunir des indicateurs ou des résultats liés à leur progression, mais tout pourcentage doit être replacé dans son contexte : source, date, marché, définition et méthode. Il n’est pas rigoureux de transformer un indicateur d’entreprise ou une enquête en taux mondial d’adoption si la population et le dénominateur ne correspondent pas à ceux de ce taux supposé. Les informations disponibles pour cet article ne détaillent pas ici la méthodologie ni les résultats chiffrés du rapport de 2026 ; aucun chiffre ne lui est donc attribué, et il ne sert pas à étayer une tendance quantifiée.
La recherche universitaire de terrain peut également être utile lorsqu’elle observe des comportements réels, mais ses conclusions dépendent de l’échantillon, des services étudiés et de la période de recherche. Un résultat obtenu dans un contexte précis aide à formuler des hypothèses et à repérer des obstacles ; il ne représente pas nécessairement les utilisateurs d’autres services ou régions. Pour comparer des études, il ne suffit pas de demander « quel pourcentage a été obtenu ? » : il faut aussi se demander « quel événement a été compté et qui a été inclus ? ». Si une publication ne permet pas de répondre, son chiffre peut donner une indication, mais pas constituer une mesure directement comparable.
Le parcours pratique : appareils, synchronisation et récupération
L’expérience dépend de l’endroit où la passkey est enregistrée ou synchronisée et des options que le service propose pour retrouver l’accès à un compte. Changer de téléphone, perdre un appareil ou utiliser l’ordinateur d’une autre personne soulève des questions différentes : l’identifiant est-il disponible sur un autre appareil ? Peut-on autoriser l’accès depuis un téléphone à proximité ? Le fournisseur du gestionnaire d’identifiants permet-il de récupérer les identifiants ? La documentation d’Apple et de Google décrit leurs approches respectives au niveau des plateformes, mais les capacités précises ne doivent pas être généralisées sans vérifier le système d’exploitation, le navigateur et le service concernés.
La récupération mérite une attention particulière, car elle peut être la partie la moins visible d’une méthode de connexion. Si la personne perd l’accès à la fois à son appareil et au mécanisme de synchronisation, la procédure de remplacement dépend du service. Elle peut faire intervenir d’autres facteurs d’authentification ou l’assistance de l’entreprise ; la passkey ne supprime pas à elle seule la nécessité de concevoir un parcours de récupération. Dans les organisations, les politiques d’accès, la gestion des appareils et la possibilité de révoquer les identifiants associés à un compte sont également importantes. La mise en œuvre et l’administration font partie de l’adoption, et ne sont pas des détails à traiter après coup.
Avant d’activer les passkeys pour un compte important, il est raisonnable de vérifier quels appareils peuvent les utiliser, comment récupérer le compte si l’appareil principal devient indisponible et quelles solutions d’accès alternatives le service conserve. Il est également utile de savoir si l’identifiant est synchronisé par l’intermédiaire d’un gestionnaire et comment cet accès est administré. Ces vérifications ne signifient pas qu’une passkey est peu sûre ; elles permettent de comprendre le système complet dont dépend la connexion.
Quelle conclusion les éléments disponibles permettent-ils de tirer ?
La documentation officielle confirme qu’Apple et Google proposent des guides pour mettre en œuvre et utiliser les passkeys ; les documents de FIDO et les études de cas publiées par des plateformes apportent des indications supplémentaires sur l’intérêt et les résultats observés dans certains contextes. L’ensemble permet d’affirmer qu’il existe une prise en charge technique et que certaines entreprises mesurent des expériences de connexion avec des passkeys. Cela ne suffit toutefois pas à conclure que leur usage est déjà courant dans la population générale : il faudrait des données comparables sur les utilisateurs actifs, la fréquence, les marchés et les périodes, accompagnées d’une méthodologie explicite.
La conclusion la plus utile pour les lecteurs et les responsables de systèmes est plus limitée : la disponibilité est une condition nécessaire à l’adoption, mais elle ne la mesure pas. Il faut distinguer la compatibilité, l’enregistrement, le choix de la passkey au moment de la connexion et l’usage récurrent ; prendre en compte les effets de la récupération et de l’interopérabilité pratique ; et considérer les résultats des cas d’entreprise comme des éléments situés. Si de futurs rapports publient des définitions cohérentes et des séries comparables, il sera possible d’évaluer plus précisément l’évolution sans confondre déploiement et habitude.
Pour l’instant, une personne qui envisage d’activer cette méthode peut prendre une décision concrète sans attendre une statistique universelle : vérifier la compatibilité du service, comprendre où l’identifiant sera disponible et examiner la récupération du compte. En revanche, évaluer une tendance du marché exige davantage que des annonces de prise en charge ou des pourcentages isolés. La question centrale reste simple et vérifiable : combien de personnes utilisent effectivement des passkeys, dans quels contextes et avec quelle régularité ?