Aller au contenu
hyrulea

TechGuide

Passkey, c'est quoi ? Le guide pour dire adieu aux mots de passe et sécuriser vos comptes

Rien à retenir, rien à taper, rien qu'un faux site puisse vous soutirer. Fonctionnement, stockage, activation pas à pas sur Google, Microsoft et Apple, récupération en cas de perte, pièges à éviter : tout pour passer aux passkeys sans vous retrouver bloqué dehors.

Par La rédaction

· 18 min de lecture

Une clé de sécurité YubiKey 5C NFC dans son emballage, posée à côté d'un trousseau de clés de maison auquel est accrochée une clé de sécurité USB
Une clé de sécurité physique, ici une YubiKey 5C NFC, peut héberger des passkeys liées à l'appareil. — Photo : Daniel Aleksandersen / Wikimedia Commons · CC BY 4.0 · source
Sommaire · 8 parties
  1. Passkey : c'est quoi, exactement ?
  2. Passkey, mot de passe, SMS, application : le comparatif
  3. Où sont stockées vos passkeys : synchronisées ou liées à un appareil
  4. Activer une passkey pas à pas sur les grands comptes
  5. Perte, vol, changement de téléphone : ne pas vous retrouver bloqué dehors
  6. Les limites et les pièges des passkeys
  7. Ce que recommandent l'ANSSI et Cybermalveillance.gouv.fr
  8. Par où commencer : le plan en une soirée

Une passkey, ou clé d'accès, remplace votre mot de passe par une clé cryptographique conservée sur votre téléphone, votre ordinateur ou dans votre gestionnaire de mots de passe. Vous vous connectez d'un regard, d'une empreinte ou avec le code de l'appareil, et aucune copie frauduleuse du site ne peut s'en servir.

Le mot de passe, lui, se réutilise, s'oublie et se saisit sur des copies parfaites du vrai site ; même doublé d'un code SMS, il se fait relayer en temps réel par les kits d'hameçonnage. En 2024, Microsoft a observé 7 000 attaques par seconde contre des mots de passe, plus du double de 2023 (Microsoft).

La passkey n'a plus rien d'expérimental : sur les seuls services grand public de Microsoft, des centaines de millions d'utilisateurs s'en servent chaque jour (Microsoft).

Passkey : c'est quoi, exactement ?

Une passkey est un identifiant de connexion fondé sur la cryptographie à clé publique. Deux normes travaillent ensemble : WebAuthn, du W3C, qui permet à un site de demander une connexion, et CTAP, de la FIDO Alliance, qui fait dialoguer le navigateur avec l'appareil qui détient la clé (téléphone, ordinateur ou clé USB). On parle souvent de « FIDO2/WebAuthn » (passkeys.dev).

À la création, votre appareil fabrique une paire de clés unique pour ce compte (Apple) :

  • la clé publique est confiée au site. Elle permet de vérifier une signature, pas d'en produire une ;
  • la clé privée reste chiffrée dans votre appareil ou votre gestionnaire, et n'est jamais transmise.

Si le site se fait pirater, les attaquants ne récupèrent donc que des clés publiques, inutilisables pour se connecter à votre place.

Ce qui se passe quand vous vous connectez

  1. Le site envoie un défi

    Vous choisissez « Se connecter avec une clé d'accès », ou le navigateur vous la propose. Le site envoie une valeur aléatoire, différente à chaque connexion.
  2. Vous déverrouillez la clé

    Face ID, empreinte, code PIN ou schéma : la vérification a lieu sur l'appareil. Votre visage ou votre empreinte ne sont jamais envoyés au site.
  3. L'appareil signe le défi

    La clé privée signe le défi ; le navigateur y joint l'adresse exacte du site demandeur, elle aussi couverte par la signature.
  4. Le site vérifie

    Il contrôle la signature avec la clé publique enregistrée. Rien de réutilisable n'a circulé : intercepter cette réponse ne sert à rien pour la connexion suivante.

Une passkey réunit ainsi deux facteurs en un seul geste : l'appareil qui détient la clé et votre biométrie ou votre code. Microsoft la range parmi les méthodes d'authentification multifacteur « résistantes à l'hameçonnage », comme les clés de sécurité FIDO2 (Microsoft).

Pourquoi un faux site ne peut pas voler une passkey

Chaque passkey est rattachée au nom de domaine du site qui l'a créée. La norme WebAuthn impose au navigateur de vérifier que le site demandeur correspond à cet identifiant, et l'origine complète du site est incluse dans ce qui est signé (W3C).

Prenez un e-mail qui vous envoie sur « g00gle-securite.com », copie parfaite de la page de connexion de Google. Votre mot de passe, vous le tapez et l'escroc le récupère. Votre code SMS, le kit d'hameçonnage le transmet au vrai site dans la seconde. Votre passkey, le navigateur la cherche pour « g00gle-securite.com », n'en trouve aucune et ne propose rien. C'est lui qui vérifie l'adresse, pas votre vigilance.

La connexion depuis un autre appareil par QR code est protégée elle aussi : un échange Bluetooth vérifie que le téléphone et l'ordinateur sont proches. Un QR code envoyé par e-mail ou affiché par un faux site ne mène donc à rien, car un attaquant à distance ne peut pas capter ce signal, explique Apple (WWDC22).

Les dates clés des passkeys

  1. 5 mai 2022

    Apple, Google et Microsoft s'engagent

    Avec la FIDO Alliance, ils annoncent des identifiants utilisables sur plusieurs appareils.

  2. Sept. 2022

    Premières passkeys synchronisées chez Apple

    iOS 16 les range dans le trousseau iCloud, macOS Ventura suit en octobre.

  3. Mai 2023

    Les comptes Google s'y mettent

    Ouverture des clés d'accès, puis option proposée par défaut à l'automne.

  4. 2 mai 2024

    Comptes Microsoft personnels

    Passkeys acceptées, d'abord pour Microsoft 365 et Copilot dans le navigateur.

  5. 25 août 2026

    WebAuthn niveau 3

    Troisième version de la norme, publiée comme recommandation du W3C.

  6. 1er sept. 2026

    Passkey par défaut dans Entra ID

    Début du déploiement annoncé pour les comptes professionnels Microsoft.

Passkey, mot de passe, SMS, application : le comparatif

Voici comment chaque méthode résiste aux deux attaques les plus courantes : le faux site qui vous fait saisir vos identifiants, et la fuite de la base de données d'un service.

MéthodeFaux siteFuite de la base du siteSecret à retenirCe que le pirate doit obtenir
Mot de passe seulVulnérable : vous le tapez sur la copieVulnérable, surtout s'il est réutiliséOuiLe mot de passe
Mot de passe + code SMSVulnérable : code relayé en temps réelLe code protège encoreOuiLe mot de passe et le code, ou votre ligne (échange de carte SIM)
Mot de passe + application d'authentificationVulnérable au relais en temps réelLe code protège encoreOuiLe mot de passe et le code à 6 chiffres
Mot de passe + notification à approuverVulnérable (relais, demandes répétées)Le second facteur protège encoreOuiLe mot de passe et votre accord
PasskeyRésistante : aucune clé pour le faux domaineRésistante : le site n'a que la clé publiqueNonVotre appareil déverrouillé ou l'accès à votre gestionnaire
Clé de sécurité physique (FIDO2)RésistanteRésistanteLe PIN de la cléLa clé et son code PIN

Le gain n'est pas que sécuritaire : selon les mesures de Microsoft, la connexion est aussi plus fiable et plus rapide (Microsoft).

5 milliards

Passkeys en service dans le monde

Estimation de la FIDO Alliance citée par Microsoft, mai 2026

98 %

Connexions par passkey réussies

Contre 32 % avec un mot de passe (Microsoft, décembre 2024)

99 %

Créations de passkey menées à terme

Parmi les personnes qui commencent (Microsoft, décembre 2024)

× 8

Plus rapide qu'un mot de passe suivi d'un code

Mesure Microsoft, décembre 2024

≈ 1 million

Passkeys enregistrées chaque jour

Sur les comptes Microsoft, mai 2025

54 %

Taux de clic maximal d'un hameçonnage assisté par l'IA

Contre environ 12 % pour une campagne classique (Microsoft, juillet 2026)

Ce dernier chiffre explique l'urgence : avec l'IA, les messages frauduleux deviennent plus crédibles (Microsoft), et la vigilance ne suffit plus. La passkey retire à l'humain la charge de repérer le faux site, y compris les fausses plateformes décrites dans notre dossier sur les arnaques crypto les plus courantes.

Où sont stockées vos passkeys : synchronisées ou liées à un appareil

La norme distingue deux familles (W3C) :

  • les passkeys synchronisées sont copiées, chiffrées, sur tous vos appareils connectés au même compte : c'est le fonctionnement par défaut sur iPhone, sur Android et dans les gestionnaires de mots de passe ;
  • les passkeys liées à un appareil ne quittent jamais le matériel qui les a créées : clés de sécurité physiques et, par défaut, Windows Hello.
Où la rangerTypeAppareilsDéverrouillageBon à savoir
Trousseau iCloud, app Mots de passe (Apple)SynchroniséeiPhone, iPad, Mac, Apple Vision ProFace ID, Touch ID ou codeChiffrement de bout en bout ; identification à deux facteurs du compte Apple obligatoire
Gestionnaire de mots de passe GoogleSynchroniséeAndroid 9 et suivants, Chrome sur ordinateurVerrouillage de l'écran, code du gestionnaireChiffrement de bout en bout
Windows HelloLiée au PCWindows 10 et 11Visage, empreinte ou code PINGestion dans Paramètres, Comptes, Clés d'accès (Windows 11)
Microsoft Password ManagerSynchroniséeAppareils connectés au même compte MicrosoftSelon l'appareilSynchronisation présentée en mai 2026 ; iOS et Android via Edge annoncés « prochainement »
Gestionnaire tiers (1Password, Bitwarden, Dashlane, Proton Pass…)SynchroniséeMultiplateformeSelon l'applicationFournisseur de passkeys sur Android 14+, iOS 17+ et macOS 14+
Clé de sécurité FIDO2 (USB, NFC)Liée à la cléTout appareil compatible USB ou NFCCode PIN, parfois empreinteCapacité limitée selon le modèle ; à acheter par deux

Sources : Apple, Android Developers, passkeys.dev, Microsoft Learn, Microsoft, documentation Apple des gestionnaires tiers.

Chiffrées de bout en bout, vos passkeys synchronisées restent illisibles pour Apple comme pour Google. Pour les déchiffrer sur un nouvel appareil, Google demande le verrouillage d'écran d'un de vos appareils Android (Google) ou, depuis 2024, le code du Gestionnaire de mots de passe Google ; Apple exige un compte protégé par l'identification à deux facteurs (Apple). Revers de la médaille : toutes vos passkeys reposent sur ce compte, qui doit être le mieux protégé de tous.

Se connecter sur un appareil qui n'a pas la passkey

Sur un ordinateur qui n'a pas vos passkeys, choisissez l'option du type « Utiliser un téléphone ou une tablette », scannez le QR code avec le téléphone qui détient la passkey et validez avec Face ID ou votre empreinte. Le Bluetooth doit être activé des deux côtés.

Sous Windows 11 (version 23H2 et suivantes), ce mode fonctionne dans toutes les applications et tous les navigateurs, et un téléphone Android peut rester associé au PC. Sous Windows 10, il est limité à Chrome et Edge (passkeys.dev). Or le support de Windows 10 a pris fin le 14 octobre 2025 : seuls les PC inscrits au programme de mises à jour de sécurité étendues reçoivent encore des correctifs. Notre guide que faire de son PC sous Windows 10 en 2026 détaille les options.

Changer de gestionnaire sans tout recréer

Depuis iOS 26 et macOS Tahoe 26, Apple permet de transférer passkeys, mots de passe et codes de vérification entre gestionnaires compatibles, d'une application à l'autre et sans fichier non chiffré sur le disque, grâce à un format conçu avec les membres de la FIDO Alliance (WWDC25). À défaut, créez une nouvelle passkey dans le nouveau gestionnaire pour chaque compte, puis supprimez l'ancienne.

Activer une passkey pas à pas sur les grands comptes

Commencez par les comptes qui ouvrent tous les autres : votre messagerie principale, qui permet de réinitialiser la plupart de vos mots de passe, et le compte qui synchronisera vos passkeys.

Compte Google (Gmail, YouTube, Android)

  1. Ouvrez la page des clés d'accès

    Allez sur g.co/passkeys, ou dans votre compte Google, Sécurité, puis Clés d'accès et clés de sécurité. Sur un téléphone Android connecté au compte, Google en a peut-être déjà créé une : elle figure dans la liste.
  2. Créez la clé d'accès

    Cliquez sur Créer une clé d'accès et confirmez avec le verrouillage de l'appareil. Sur ordinateur, vous pouvez l'enregistrer dans le Gestionnaire de mots de passe Google, un gestionnaire tiers ou une clé de sécurité (Google).
  3. Réduisez le rôle du mot de passe

    Activez Ignorer le mot de passe si possible : Google vous demandera votre passkey plutôt que votre mot de passe. Vérifiez au passage vos informations de récupération.

Compte Microsoft (Outlook, Xbox, OneDrive)

  1. Ajoutez une méthode de connexion

    Ouvrez aka.ms/addproof sur l'appareil qui gardera la passkey et choisissez « visage, empreinte digitale, code PIN ou clé de sécurité » (Microsoft).
  2. Choisissez où l'enregistrer

    Windows Hello, votre téléphone via le QR code ou une clé de sécurité. Enregistrez-en au moins deux, sur des supports différents.
  3. Supprimez le mot de passe si vous êtes prêt

    Microsoft permet de retirer entièrement le mot de passe d'un compte personnel ; les comptes créés depuis mai 2025 sont d'ailleurs « sans mot de passe par défaut » (Microsoft).

iPhone, iPad et Mac

Nouvel iPhone après la keynote Apple de septembre ? C'est le moment de vérifier ces réglages.

  1. Vérifiez les prérequis

    L'identification à deux facteurs du compte Apple et la synchronisation des mots de passe iCloud doivent être actives : Réglages, votre nom, iCloud, Mots de passe (l'intitulé contient « Trousseau » avant iOS 18).
  2. Créez la clé

    Dans les paramètres de sécurité du service, choisissez de créer une clé d'accès et confirmez avec Face ID ou Touch ID. Sur les comptes compatibles, iOS peut aussi créer automatiquement une passkey après une connexion par mot de passe (WWDC24).
  3. Retrouvez-la dans l'app Mots de passe

    Depuis iOS 18 et macOS Sequoia, cette app regroupe clés d'identification, mots de passe et codes de vérification : vous les y consultez, les partagez avec des proches ou les supprimez.

Les autres services

Où trouver l'option sur quelques comptes courants :

ServiceOù chercherÀ savoir
AmazonVotre compte, Connexion et sécurité, Clé d'accèsÀ activer séparément sur chaque site régional (amazon.fr, amazon.com…)
WhatsAppParamètres, Compte, Clés d'accèsRemplace le code SMS lors d'une reconnexion
FacebookEspace Comptes, Mot de passe et sécuritéProposé d'abord sur l'application mobile
PlayStation, NintendoParamètres de sécurité du compte en ligneComptes ciblés pour les achats et moyens de paiement enregistrés
GitHubSettings, Password and authenticationPeut remplacer mot de passe et double authentification (GitHub)

L'annuaire communautaire Passkeys Directory recense ces services et distingue ceux où la passkey remplace le mot de passe de ceux où elle ne sert que de second facteur. Ailleurs, cherchez « clé d'accès » ou « passkey » dans les paramètres de sécurité. Sur une plateforme crypto, la passkey protège la connexion au compte, pas les fonds d'un portefeuille en auto-garde : notre guide pour sécuriser ses cryptos fait la différence.

Perte, vol, changement de téléphone : ne pas vous retrouver bloqué dehors

Passkeys synchronisées. Vous perdez votre téléphone, pas vos passkeys. Sur le nouvel appareil, connectez-vous au même compte, puis fournissez le code d'un ancien appareil (ou, chez Google, le code du gestionnaire) pour déchiffrer le trousseau. Si vous avez perdu tous vos appareils Apple, la récupération du trousseau iCloud passe par une procédure dédiée (Apple) : configurez dès maintenant un contact de récupération ou une clé de secours.

Passkeys liées à un appareil. Une passkey Windows Hello ou stockée sur une clé physique disparaît avec l'appareil. Si c'était votre seule méthode, vous dépendez de la procédure de récupération du service, souvent longue. D'où la règle d'or : au moins deux méthodes de connexion par compte important, sur deux supports différents.

Téléphone volé. Le voleur doit déverrouiller l'appareil ; le scénario à redouter est le vol après observation de votre code, dans les transports ou un bar. Sur iPhone, la Protection des appareils volés exige Face ID ou Touch ID, sans alternative par code, pour utiliser mots de passe et passkeys loin de vos lieux habituels (Apple). Activez-la, puis supprimez depuis un autre appareil les passkeys du téléphone volé dans chaque compte important.

Avant de passer aux passkeys

  • Deux passkeys ou méthodes de connexion par compte vital (messagerie, compte Apple, Google ou Microsoft, banque si elle le permet)
  • Codes de secours notés et rangés hors ligne
  • Téléphone et adresse e-mail de récupération à jour
  • Contact de récupération ou clé de secours sur le compte Apple
  • Code du Gestionnaire de mots de passe Google noté si vous l'utilisez sans appareil Android
  • Protection des appareils volés activée, code de déverrouillage d'au moins 6 chiffres
  • Sauvegarde du téléphone et de l'ordinateur à jour

Photos, documents, codes de double authentification : perdre un appareil ne se limite pas aux passkeys. Notre guide de la règle de sauvegarde 3-2-1 explique comment tout mettre à l'abri sans vous ruiner.

Les limites et les pièges des passkeys

La passkey ne résout pas tout : elle déplace le risque vers le mot de passe de secours, la récupération de compte et les sessions déjà ouvertes.

Le mot de passe de secours reste la porte d'entrée

Sur la plupart des services, créer une passkey ne supprime pas le mot de passe. Tant qu'il existe, un faux site peut tenter de vous le soutirer en vous proposant de « vous connecter autrement ». Supprimez-le si le service le permet ; sinon, choisissez-le long et unique, rangez-le dans un gestionnaire, et préférez une application d'authentification au SMS comme second facteur.

La nouvelle arnaque : la fausse « mise à jour de passkey »

Le 9 septembre 2026, Microsoft a décrit une campagne observée depuis mai : de faux techniciens du support informatique contactent des salariés par téléphone, SMS ou Teams pour une prétendue mise à jour urgente de leur passkey ou de leur double authentification. Les victimes sont envoyées vers des domaines du type « nom-entreprise.secure-passkey[.]com », qui captent identifiants et jetons de session, ou invitées à saisir un code sur une vraie page Microsoft, ce qui autorise en réalité l'appareil de l'attaquant. Les pirates enregistrent ensuite leurs propres méthodes de double authentification pour revenir à volonté (Microsoft).

Les mêmes ressorts, urgence et faux service client, circulent sur les sites de petites annonces : notre dossier sur les arnaques sur Leboncoin, Vinted et Marketplace en recense les variantes.

Les logiciels malveillants contournent la connexion

Une passkey protège la connexion, pas la session qui suit : un logiciel espion peut voler les cookies de session du navigateur et se passer de toute authentification. Système et navigateur à jour, logiciels téléchargés depuis leurs sources officielles : ces règles restent indispensables. Et sur un ordinateur familial, n'enregistrez pas vos passkeys dans une session commune.

Ce que recommandent l'ANSSI et Cybermalveillance.gouv.fr

Les autorités françaises n'emploient pas toujours le mot « passkey », mais leurs recommandations vont dans le même sens.

Là où un service propose la passkey, elle remplit à elle seule ces exigences ; ailleurs, le trio mot de passe unique, gestionnaire et double authentification reste la règle. Les entreprises suivent : le 1er février 2027, Microsoft retirera les SMS et appels vocaux qu'il fournissait pour l'authentification des comptes Entra ID, et leurs utilisateurs devront alors enregistrer une passkey pour se connecter (Microsoft).

Par où commencer : le plan en une soirée

Inutile de tout convertir d'un coup. Une soirée suffit pour protéger l'essentiel, dans cet ordre :

  1. Le compte qui gardera vos passkeys

    Apple, Google, Microsoft ou gestionnaire tiers : vérifiez la double authentification et la récupération, puis créez-y une passkey.
  2. Votre messagerie principale

    Deux passkeys sur deux supports, puis suppression ou renforcement du mot de passe.
  3. Les comptes qui touchent à votre argent

    Amazon, plateformes de vente, services de paiement, plateformes crypto : activez la passkey partout où elle est proposée.
  4. Messageries, réseaux sociaux et jeux

    WhatsApp, Facebook, PlayStation, Nintendo : des comptes visés pour escroquer vos contacts ou utiliser vos moyens de paiement.
  5. Le reste, au fil de l'eau

    Acceptez chaque fois qu'un site propose une clé d'accès ; ailleurs, gestionnaire et double authentification.

Au fil des semaines, une part croissante de vos connexions se fera d'un regard ou d'une empreinte, et, sur les comptes convertis, les messages qui vous pressent de « confirmer vos identifiants » n'auront plus rien à vous soutirer. Un service qui refuse votre passkey, un doute sur un gestionnaire ? Posez la question à la communauté h/tech.

Questions fréquentes

Qu'est-ce qu'une passkey (clé d'accès) ?

Une passkey est un identifiant de connexion qui remplace le mot de passe. Votre appareil crée une paire de clés unique pour chaque compte : le site conserve la clé publique, la clé privée reste chiffrée sur votre téléphone, votre ordinateur, dans votre gestionnaire de mots de passe ou sur une clé de sécurité. Pour vous connecter, vous déverrouillez simplement l'appareil (visage, empreinte ou code), qui signe un défi envoyé par le site.

Une passkey peut-elle être piratée ou volée ?

Elle ne peut pas être hameçonnée : elle ne fonctionne que sur le domaine du site qui l'a créée, et vous n'avez rien à taper qu'un faux site pourrait récupérer. Une fuite de données chez le site n'expose que des clés publiques, inutilisables pour se connecter. Les risques qui restent sont ailleurs : un appareil volé avec son code de déverrouillage, un compte Apple ou Google mal protégé qui synchronise vos passkeys, un logiciel malveillant qui vole une session déjà ouverte, ou une méthode de secours faible.

Une passkey remplace-t-elle la double authentification ?

Sur les services qui l'acceptent comme méthode de connexion principale, oui : elle réunit déjà deux facteurs, l'appareil qui détient la clé et votre biométrie ou votre code. Microsoft la classe parmi les méthodes multifacteur résistantes à l'hameçonnage, et GitHub indique qu'elle permet de se connecter sans mot de passe ni double authentification. Certains services ne l'acceptent toutefois que comme second facteur, après le mot de passe.

Que se passe-t-il si je perds mon téléphone ?

Si vos passkeys sont synchronisées (trousseau iCloud, Gestionnaire de mots de passe Google, gestionnaire tiers), vous les retrouvez sur un nouvel appareil après vous être connecté au même compte et avoir fourni le code d'un ancien appareil ou le code du gestionnaire. Si elles étaient liées au seul téléphone perdu, elles sont perdues : il faut alors passer par une autre méthode enregistrée ou par la procédure de récupération du service. Supprimez ensuite les passkeys de l'appareil perdu dans les paramètres de sécurité de vos comptes.

Où trouver et supprimer mes passkeys ?

Sur iPhone, iPad et Mac, dans l'app Mots de passe (depuis iOS 18 et macOS Sequoia). Sur un compte Google, dans Sécurité, puis Clés d'accès et clés de sécurité. Sous Windows 11, dans Paramètres, Comptes, Clés d'accès. Supprimer une passkey de votre appareil ne la retire pas toujours de la liste du site : vérifiez aussi les paramètres de sécurité du compte concerné.

Le site voit-il mon empreinte digitale ou mon visage ?

Non. Face ID, l'empreinte digitale ou le code PIN servent uniquement à déverrouiller la passkey sur votre appareil. Le site reçoit une signature cryptographique, jamais de donnée biométrique.

Faut-il supprimer son mot de passe après avoir créé une passkey ?

C'est la meilleure option quand le service le permet et que vous avez au moins deux passkeys ou méthodes de secours : Microsoft permet de supprimer entièrement le mot de passe d'un compte personnel. Sinon, remplacez-le par un mot de passe long et unique, rangé dans un gestionnaire : tant qu'il existe, un pirate peut tenter de vous le soutirer sur un faux site.

Passkey ou clé de sécurité physique : que choisir ?

Les deux reposent sur la même norme FIDO2. La passkey synchronisée est la plus pratique et convient à la plupart des comptes. La clé de sécurité physique (USB ou NFC) garde la passkey dans un objet que personne ne peut copier à distance : elle est adaptée aux comptes les plus sensibles, à condition d'en posséder deux, car une clé perdue emporte ses passkeys avec elle.

Sources

  1. [1]Web Authentication: An API for accessing Public Key Credentials, Level 3 — W3C, 25 août 2026
  2. [2]Specifications (WebAuthn et CTAP) et références par plateforme (Windows, Android, iOS) — passkeys.dev
  3. [3]Passkeys — FIDO Alliance
  4. [4]Apple, Google and Microsoft Commit to Expanded Support for FIDO Standard to Accelerate Availability of Passwordless Sign-Ins — FIDO Alliance, 5 mai 2022
  5. [5]Passkeys — Apple Developer
  6. [6]Supporting passkeys — Apple Developer
  7. [7]Meet passkeys (WWDC22) — Apple Developer, Juin 2022
  8. [8]Streamline sign-in with passkey upgrades and credential managers (WWDC24) — Apple Developer, Juin 2024
  9. [9]What's new in passkeys (WWDC25) — Apple Developer, Juin 2025
  10. [10]ASPasskeyCredentialIdentity et ASCredentialExportManager (disponibilité par version d'iOS et de macOS) — Apple Developer
  11. [11]À propos de la sécurité des clés d'identification — Apple
  12. [12]À propos de la Protection des appareils volés pour l'iPhone — Apple
  13. [13]Se connecter avec une clé d'accès au lieu d'un mot de passe — Google
  14. [14]Annonce : les clés d'accès deviennent l'option de connexion par défaut des comptes Google — Google, 10 octobre 2023
  15. [15]Security of Passkeys in the Google Password Manager — Google Security Blog, Octobre 2022
  16. [16]About passkeys (Credential Manager) — Android Developers
  17. [17]Support for passkeys in Windows — Microsoft Learn
  18. [18]Microsoft introduces passkeys for consumer accounts — Microsoft Security Blog, 2 mai 2024
  19. [19]Convincing a billion users to love passkeys: UX design insights from Microsoft to boost adoption and security — Microsoft Security Blog, 12 décembre 2024
  20. [20]Pushing passkeys forward: Microsoft's latest updates for simpler, safer sign-ins — Microsoft Security Blog, 1er mai 2025
  21. [21]World Passkey Day: Advancing passwordless authentication — Microsoft Security Blog, 7 mai 2026
  22. [22]Microsoft Entra ID security updates: Passkeys are the default authentication method in Entra ID — Microsoft Security Blog, 13 juillet 2026
  23. [23]Passkey-themed social engineering leads to identity and cloud compromise — Microsoft Security Blog, 9 septembre 2026
  24. [24]About passkeys — GitHub Docs
  25. [25]Passkeys Directory : sites et services compatibles (Amazon, WhatsApp, Facebook, PlayStation, Nintendo Account, GitHub…) — 2factorauth (annuaire communautaire)
  26. [26]Mises à jour de sécurité étendues (ESU) pour Windows 10 — Microsoft
  27. [27]Recommandations relatives à l'authentification multifacteur et aux mots de passe — ANSSI, 8 octobre 2021
  28. [28]Mots de passe (fiche de bonnes pratiques) — Cybermalveillance.gouv.fr
  29. [29]La double authentification (fiche de bonnes pratiques) — Cybermalveillance.gouv.fr

Partager l'article

Écrit par

La rédaction

La rédaction d'Hyrulea couvre la tech, les jeux vidéo, le business en ligne et les formations. Chaque article est relu, sourcé et daté ; les liens d'intérêt sont signalés en tête d'article.

Notre charte éditoriale

Discussion

Réagissez à « Passkey, c'est quoi ? Le guide pour dire adieu aux mots de passe et sécuriser vos comptes ». Les échanges sont modérés selon la charte de la communauté.

Aller plus loinLe débat continue sur h/tech