Passkeys : faut-il vraiment remplacer ses mots de passe en 2026 ?

Les passkeys, ou clés d’accès, commencent à apparaître partout : comptes Microsoft, Google, Amazon, gestionnaires de mots de passe et de nombreux services en ligne. Leur promesse est séduisante : se connecter sans saisir de mot de passe, tout en étant mieux protégé contre le phishing.

Mais une question revient vite : que se passe-t-il si vous perdez votre téléphone ou changez d’ordinateur ? Et faut-il enregistrer ses passkeys dans Windows, dans son smartphone, dans un gestionnaire de mots de passe ou sur une clé physique ?

Voici ce qu’il faut comprendre avant de basculer progressivement vers ce nouveau mode d’authentification.

Une passkey n’est pas un mot de passe amélioré

Une passkey repose sur une paire de clés cryptographiques. La clé publique est enregistrée par le site auquel vous vous connectez, tandis que la clé privée reste dans votre appareil, votre gestionnaire d’identifiants ou votre clé de sécurité.

Lorsque vous vous connectez, le site demande à votre appareil de prouver qu’il possède la bonne clé privée. Vous validez généralement l’opération avec Windows Hello, Face ID, une empreinte digitale ou le code PIN de l’appareil.

Le point important est que votre secret n’est pas transmis au site. Il n’existe donc pas de mot de passe que vous pourriez saisir par erreur sur une fausse page de connexion. La FIDO Alliance, qui définit les standards utilisés par les passkeys, les classe comme résistantes au phishing et rappelle qu’une passkey est liée au domaine du service pour lequel elle a été créée.

Pourquoi les passkeys résistent mieux au phishing

Avec un mot de passe classique, un faux site peut reproduire presque parfaitement la page de connexion de votre banque, de Microsoft ou d’un réseau social. Si vous saisissez vos identifiants, l’attaquant peut les récupérer. Même certains codes temporaires OTP peuvent être interceptés par des attaques de phishing sophistiquées.

Une passkey fonctionne différemment. L’authentification cryptographique est associée au véritable domaine du service. Une page frauduleuse ne peut donc pas simplement demander à votre navigateur de lui fournir la passkey destinée à un autre domaine.

C’est l’un des grands intérêts de la technologie : elle ne repose plus sur la capacité de l’utilisateur à reconnaître une fausse page de connexion.

Où faut-il enregistrer ses passkeys ?

Sur Windows 11, plusieurs possibilités coexistent. Microsoft permet d’enregistrer une passkey directement sur le PC via Windows Hello, dans un gestionnaire d’identifiants synchronisé, sur un smartphone ou sur une clé de sécurité physique.

Dans un gestionnaire synchronisé

Pour la majorité des particuliers, c’est généralement le choix le plus pratique. Microsoft Password Manager, Google Password Manager, le trousseau iCloud et plusieurs gestionnaires tiers peuvent synchroniser les passkeys entre les appareils compatibles.

La FIDO Alliance indique que la synchronisation des passkeys est chiffrée de bout en bout. L’intérêt est évident : lorsque vous remplacez votre ordinateur ou votre téléphone, vos passkeys peuvent être récupérées après connexion à votre gestionnaire.

Uniquement sur le PC

Windows 11 peut également conserver une passkey localement avec Windows Hello. Cette solution évite la synchronisation dans le cloud, mais crée une contrainte : si vous changez de PC, la passkey locale ne vous suit pas automatiquement.

Microsoft recommande alors de créer une nouvelle passkey sur le nouvel appareil avant de supprimer l’ancienne. Une autre solution consiste à enregistrer plusieurs moyens d’accès au même compte.

Sur une clé de sécurité physique

Une clé FIDO2 USB ou NFC peut stocker des passkeys liées au matériel. C’est particulièrement intéressant pour les comptes sensibles ou pour conserver un moyen d’accès indépendant de son téléphone et de son ordinateur principal.

La FIDO Alliance considère les passkeys liées à une clé de sécurité matérielle comme adaptées aux scénarios demandant un niveau d’assurance élevé. Pour un particulier, une telle clé peut surtout servir de clé de secours pour les comptes les plus importants.

Certains liens proposés sur SysKB peuvent être affiliés. Si vous effectuez un achat après avoir suivi l’un de ces liens, SysKB peut percevoir une commission sans surcoût pour vous.

Si vous souhaitez utiliser ce principe de sauvegarde matérielle, vous pouvez voir les clés de sécurité FIDO2 USB/NFC disponibles sur Amazon.fr. Vérifiez notamment la compatibilité FIDO2/WebAuthn et le type de connecteur USB avant l’achat.

Que se passe-t-il si je perds mon téléphone ?

Tout dépend de l’endroit où la passkey est stockée. Si elle est synchronisée dans un gestionnaire d’identifiants, elle peut généralement être récupérée sur un nouvel appareil après avoir sécurisé et restauré l’accès au compte du fournisseur.

Si elle était uniquement stockée dans le téléphone perdu, vous devrez utiliser une autre méthode de récupération prévue par le service : seconde passkey, autre appareil déjà enregistré, clé de sécurité ou procédure de récupération de compte.

C’est pourquoi il ne faut pas supprimer brutalement tous ses anciens moyens de connexion dès la création de sa première passkey.

La bonne stratégie : migrer progressivement

Il n’est pas nécessaire de transformer tous ses comptes en une soirée. Commencez par quelques comptes importants qui prennent correctement en charge les passkeys : messagerie principale, compte Microsoft ou Google, puis les services financiers et commerciaux qui les proposent.

Pour chaque compte critique, vérifiez ensuite que vous disposez d’un second chemin d’accès. Il peut s’agir d’une passkey synchronisée sur plusieurs appareils, d’une seconde passkey enregistrée ailleurs ou d’une clé FIDO2 physique.

Enfin, protégez particulièrement le compte qui synchronise vos passkeys. Plus vous centralisez vos identifiants dans un gestionnaire, plus la sécurité et les méthodes de récupération de ce compte deviennent importantes.

Peut-on supprimer ses mots de passe ?

Seulement lorsque le service permet réellement un fonctionnement sans mot de passe. Certains sites proposent une passkey tout en conservant le mot de passe comme méthode de secours. Dans ce cas, la sécurité globale du compte dépend encore en partie de ce mot de passe et de la procédure de récupération.

La transition sera donc progressive. Mais lorsque le service est correctement conçu, la passkey apporte un avantage concret : plus rien à mémoriser ou à saisir, et surtout beaucoup moins de possibilités de donner accidentellement son secret à un attaquant.

FAQ

Une passkey contient-elle mon empreinte digitale ?

Non. La biométrie sert uniquement à autoriser localement l’utilisation de la passkey. Selon la FIDO Alliance et Microsoft, les données biométriques ne sont pas envoyées au site auquel vous vous connectez.

Une passkey peut-elle être copiée ?

Une passkey synchronisée peut être rendue disponible sur plusieurs appareils via son fournisseur. Une passkey liée à un appareil ou à une clé de sécurité reste au contraire liée à ce matériel. Les deux modèles répondent à des besoins différents.

Faut-il acheter une clé FIDO2 ?

Pas obligatoirement. Un téléphone, Windows Hello ou un gestionnaire compatible suffit pour utiliser des passkeys. Une clé physique devient intéressante comme moyen de secours indépendant ou pour protéger des comptes particulièrement sensibles.

Sources

Documentation : Microsoft Support — What are passkeys and why they matter, Microsoft Support — Manage your saved passkeys et FIDO Alliance — Passkeys.