Une passkey, ou clé d'accès, remplace votre mot de passe par une clé cryptographique conservée sur votre téléphone, votre ordinateur ou dans votre gestionnaire de mots de passe. Vous vous connectez d'un regard, d'une empreinte ou avec le code de l'appareil, et aucune copie frauduleuse du site ne peut s'en servir.
Le mot de passe, lui, se réutilise, s'oublie et se saisit sur des copies parfaites du vrai site ; même doublé d'un code SMS, il se fait relayer en temps réel par les kits d'hameçonnage. En 2024, Microsoft a observé 7 000 attaques par seconde contre des mots de passe, plus du double de 2023 (Microsoft).
La passkey n'a plus rien d'expérimental : sur les seuls services grand public de Microsoft, des centaines de millions d'utilisateurs s'en servent chaque jour (Microsoft).
Passkey : c'est quoi, exactement ?
Une passkey est un identifiant de connexion fondé sur la cryptographie à clé publique. Deux normes travaillent ensemble : WebAuthn, du W3C, qui permet à un site de demander une connexion, et CTAP, de la FIDO Alliance, qui fait dialoguer le navigateur avec l'appareil qui détient la clé (téléphone, ordinateur ou clé USB). On parle souvent de « FIDO2/WebAuthn » (passkeys.dev).
À la création, votre appareil fabrique une paire de clés unique pour ce compte (Apple) :
- la clé publique est confiée au site. Elle permet de vérifier une signature, pas d'en produire une ;
- la clé privée reste chiffrée dans votre appareil ou votre gestionnaire, et n'est jamais transmise.
Si le site se fait pirater, les attaquants ne récupèrent donc que des clés publiques, inutilisables pour se connecter à votre place.
Ce qui se passe quand vous vous connectez
Le site envoie un défi
Vous choisissez « Se connecter avec une clé d'accès », ou le navigateur vous la propose. Le site envoie une valeur aléatoire, différente à chaque connexion.Vous déverrouillez la clé
Face ID, empreinte, code PIN ou schéma : la vérification a lieu sur l'appareil. Votre visage ou votre empreinte ne sont jamais envoyés au site.L'appareil signe le défi
La clé privée signe le défi ; le navigateur y joint l'adresse exacte du site demandeur, elle aussi couverte par la signature.Le site vérifie
Il contrôle la signature avec la clé publique enregistrée. Rien de réutilisable n'a circulé : intercepter cette réponse ne sert à rien pour la connexion suivante.
Une passkey réunit ainsi deux facteurs en un seul geste : l'appareil qui détient la clé et votre biométrie ou votre code. Microsoft la range parmi les méthodes d'authentification multifacteur « résistantes à l'hameçonnage », comme les clés de sécurité FIDO2 (Microsoft).
Pourquoi un faux site ne peut pas voler une passkey
Chaque passkey est rattachée au nom de domaine du site qui l'a créée. La norme WebAuthn impose au navigateur de vérifier que le site demandeur correspond à cet identifiant, et l'origine complète du site est incluse dans ce qui est signé (W3C).
Prenez un e-mail qui vous envoie sur « g00gle-securite.com », copie parfaite de la page de connexion de Google. Votre mot de passe, vous le tapez et l'escroc le récupère. Votre code SMS, le kit d'hameçonnage le transmet au vrai site dans la seconde. Votre passkey, le navigateur la cherche pour « g00gle-securite.com », n'en trouve aucune et ne propose rien. C'est lui qui vérifie l'adresse, pas votre vigilance.
La connexion depuis un autre appareil par QR code est protégée elle aussi : un échange Bluetooth vérifie que le téléphone et l'ordinateur sont proches. Un QR code envoyé par e-mail ou affiché par un faux site ne mène donc à rien, car un attaquant à distance ne peut pas capter ce signal, explique Apple (WWDC22).
Les dates clés des passkeys
Apple, Google et Microsoft s'engagent
Avec la FIDO Alliance, ils annoncent des identifiants utilisables sur plusieurs appareils.
Premières passkeys synchronisées chez Apple
iOS 16 les range dans le trousseau iCloud, macOS Ventura suit en octobre.
Les comptes Google s'y mettent
Ouverture des clés d'accès, puis option proposée par défaut à l'automne.
Comptes Microsoft personnels
Passkeys acceptées, d'abord pour Microsoft 365 et Copilot dans le navigateur.
WebAuthn niveau 3
Troisième version de la norme, publiée comme recommandation du W3C.
Passkey par défaut dans Entra ID
Début du déploiement annoncé pour les comptes professionnels Microsoft.
Passkey, mot de passe, SMS, application : le comparatif
Voici comment chaque méthode résiste aux deux attaques les plus courantes : le faux site qui vous fait saisir vos identifiants, et la fuite de la base de données d'un service.
| Méthode | Faux site | Fuite de la base du site | Secret à retenir | Ce que le pirate doit obtenir |
|---|---|---|---|---|
| Mot de passe seul | Vulnérable : vous le tapez sur la copie | Vulnérable, surtout s'il est réutilisé | Oui | Le mot de passe |
| Mot de passe + code SMS | Vulnérable : code relayé en temps réel | Le code protège encore | Oui | Le mot de passe et le code, ou votre ligne (échange de carte SIM) |
| Mot de passe + application d'authentification | Vulnérable au relais en temps réel | Le code protège encore | Oui | Le mot de passe et le code à 6 chiffres |
| Mot de passe + notification à approuver | Vulnérable (relais, demandes répétées) | Le second facteur protège encore | Oui | Le mot de passe et votre accord |
| Passkey | Résistante : aucune clé pour le faux domaine | Résistante : le site n'a que la clé publique | Non | Votre appareil déverrouillé ou l'accès à votre gestionnaire |
| Clé de sécurité physique (FIDO2) | Résistante | Résistante | Le PIN de la clé | La clé et son code PIN |
Le gain n'est pas que sécuritaire : selon les mesures de Microsoft, la connexion est aussi plus fiable et plus rapide (Microsoft).
5 milliards
Passkeys en service dans le monde
98 %
Connexions par passkey réussies
99 %
Créations de passkey menées à terme
× 8
Plus rapide qu'un mot de passe suivi d'un code
≈ 1 million
Passkeys enregistrées chaque jour
54 %
Taux de clic maximal d'un hameçonnage assisté par l'IA
Ce dernier chiffre explique l'urgence : avec l'IA, les messages frauduleux deviennent plus crédibles (Microsoft), et la vigilance ne suffit plus. La passkey retire à l'humain la charge de repérer le faux site, y compris les fausses plateformes décrites dans notre dossier sur les arnaques crypto les plus courantes.
Où sont stockées vos passkeys : synchronisées ou liées à un appareil
La norme distingue deux familles (W3C) :
- les passkeys synchronisées sont copiées, chiffrées, sur tous vos appareils connectés au même compte : c'est le fonctionnement par défaut sur iPhone, sur Android et dans les gestionnaires de mots de passe ;
- les passkeys liées à un appareil ne quittent jamais le matériel qui les a créées : clés de sécurité physiques et, par défaut, Windows Hello.
| Où la ranger | Type | Appareils | Déverrouillage | Bon à savoir |
|---|---|---|---|---|
| Trousseau iCloud, app Mots de passe (Apple) | Synchronisée | iPhone, iPad, Mac, Apple Vision Pro | Face ID, Touch ID ou code | Chiffrement de bout en bout ; identification à deux facteurs du compte Apple obligatoire |
| Gestionnaire de mots de passe Google | Synchronisée | Android 9 et suivants, Chrome sur ordinateur | Verrouillage de l'écran, code du gestionnaire | Chiffrement de bout en bout |
| Windows Hello | Liée au PC | Windows 10 et 11 | Visage, empreinte ou code PIN | Gestion dans Paramètres, Comptes, Clés d'accès (Windows 11) |
| Microsoft Password Manager | Synchronisée | Appareils connectés au même compte Microsoft | Selon l'appareil | Synchronisation présentée en mai 2026 ; iOS et Android via Edge annoncés « prochainement » |
| Gestionnaire tiers (1Password, Bitwarden, Dashlane, Proton Pass…) | Synchronisée | Multiplateforme | Selon l'application | Fournisseur de passkeys sur Android 14+, iOS 17+ et macOS 14+ |
| Clé de sécurité FIDO2 (USB, NFC) | Liée à la clé | Tout appareil compatible USB ou NFC | Code PIN, parfois empreinte | Capacité limitée selon le modèle ; à acheter par deux |
Sources : Apple, Android Developers, passkeys.dev, Microsoft Learn, Microsoft, documentation Apple des gestionnaires tiers.
Chiffrées de bout en bout, vos passkeys synchronisées restent illisibles pour Apple comme pour Google. Pour les déchiffrer sur un nouvel appareil, Google demande le verrouillage d'écran d'un de vos appareils Android (Google) ou, depuis 2024, le code du Gestionnaire de mots de passe Google ; Apple exige un compte protégé par l'identification à deux facteurs (Apple). Revers de la médaille : toutes vos passkeys reposent sur ce compte, qui doit être le mieux protégé de tous.
Se connecter sur un appareil qui n'a pas la passkey
Sur un ordinateur qui n'a pas vos passkeys, choisissez l'option du type « Utiliser un téléphone ou une tablette », scannez le QR code avec le téléphone qui détient la passkey et validez avec Face ID ou votre empreinte. Le Bluetooth doit être activé des deux côtés.
Sous Windows 11 (version 23H2 et suivantes), ce mode fonctionne dans toutes les applications et tous les navigateurs, et un téléphone Android peut rester associé au PC. Sous Windows 10, il est limité à Chrome et Edge (passkeys.dev). Or le support de Windows 10 a pris fin le 14 octobre 2025 : seuls les PC inscrits au programme de mises à jour de sécurité étendues reçoivent encore des correctifs. Notre guide que faire de son PC sous Windows 10 en 2026 détaille les options.
Changer de gestionnaire sans tout recréer
Depuis iOS 26 et macOS Tahoe 26, Apple permet de transférer passkeys, mots de passe et codes de vérification entre gestionnaires compatibles, d'une application à l'autre et sans fichier non chiffré sur le disque, grâce à un format conçu avec les membres de la FIDO Alliance (WWDC25). À défaut, créez une nouvelle passkey dans le nouveau gestionnaire pour chaque compte, puis supprimez l'ancienne.
Activer une passkey pas à pas sur les grands comptes
Commencez par les comptes qui ouvrent tous les autres : votre messagerie principale, qui permet de réinitialiser la plupart de vos mots de passe, et le compte qui synchronisera vos passkeys.
Compte Google (Gmail, YouTube, Android)
Ouvrez la page des clés d'accès
Allez sur g.co/passkeys, ou dans votre compte Google, Sécurité, puis Clés d'accès et clés de sécurité. Sur un téléphone Android connecté au compte, Google en a peut-être déjà créé une : elle figure dans la liste.Créez la clé d'accès
Cliquez sur Créer une clé d'accès et confirmez avec le verrouillage de l'appareil. Sur ordinateur, vous pouvez l'enregistrer dans le Gestionnaire de mots de passe Google, un gestionnaire tiers ou une clé de sécurité (Google).Réduisez le rôle du mot de passe
Activez Ignorer le mot de passe si possible : Google vous demandera votre passkey plutôt que votre mot de passe. Vérifiez au passage vos informations de récupération.
Compte Microsoft (Outlook, Xbox, OneDrive)
Ajoutez une méthode de connexion
Ouvrez aka.ms/addproof sur l'appareil qui gardera la passkey et choisissez « visage, empreinte digitale, code PIN ou clé de sécurité » (Microsoft).Choisissez où l'enregistrer
Windows Hello, votre téléphone via le QR code ou une clé de sécurité. Enregistrez-en au moins deux, sur des supports différents.Supprimez le mot de passe si vous êtes prêt
Microsoft permet de retirer entièrement le mot de passe d'un compte personnel ; les comptes créés depuis mai 2025 sont d'ailleurs « sans mot de passe par défaut » (Microsoft).
iPhone, iPad et Mac
Nouvel iPhone après la keynote Apple de septembre ? C'est le moment de vérifier ces réglages.
Vérifiez les prérequis
L'identification à deux facteurs du compte Apple et la synchronisation des mots de passe iCloud doivent être actives : Réglages, votre nom, iCloud, Mots de passe (l'intitulé contient « Trousseau » avant iOS 18).Créez la clé
Dans les paramètres de sécurité du service, choisissez de créer une clé d'accès et confirmez avec Face ID ou Touch ID. Sur les comptes compatibles, iOS peut aussi créer automatiquement une passkey après une connexion par mot de passe (WWDC24).Retrouvez-la dans l'app Mots de passe
Depuis iOS 18 et macOS Sequoia, cette app regroupe clés d'identification, mots de passe et codes de vérification : vous les y consultez, les partagez avec des proches ou les supprimez.
Les autres services
Où trouver l'option sur quelques comptes courants :
| Service | Où chercher | À savoir |
|---|---|---|
| Amazon | Votre compte, Connexion et sécurité, Clé d'accès | À activer séparément sur chaque site régional (amazon.fr, amazon.com…) |
| Paramètres, Compte, Clés d'accès | Remplace le code SMS lors d'une reconnexion | |
| Espace Comptes, Mot de passe et sécurité | Proposé d'abord sur l'application mobile | |
| PlayStation, Nintendo | Paramètres de sécurité du compte en ligne | Comptes ciblés pour les achats et moyens de paiement enregistrés |
| GitHub | Settings, Password and authentication | Peut remplacer mot de passe et double authentification (GitHub) |
L'annuaire communautaire Passkeys Directory recense ces services et distingue ceux où la passkey remplace le mot de passe de ceux où elle ne sert que de second facteur. Ailleurs, cherchez « clé d'accès » ou « passkey » dans les paramètres de sécurité. Sur une plateforme crypto, la passkey protège la connexion au compte, pas les fonds d'un portefeuille en auto-garde : notre guide pour sécuriser ses cryptos fait la différence.
Perte, vol, changement de téléphone : ne pas vous retrouver bloqué dehors
Passkeys synchronisées. Vous perdez votre téléphone, pas vos passkeys. Sur le nouvel appareil, connectez-vous au même compte, puis fournissez le code d'un ancien appareil (ou, chez Google, le code du gestionnaire) pour déchiffrer le trousseau. Si vous avez perdu tous vos appareils Apple, la récupération du trousseau iCloud passe par une procédure dédiée (Apple) : configurez dès maintenant un contact de récupération ou une clé de secours.
Passkeys liées à un appareil. Une passkey Windows Hello ou stockée sur une clé physique disparaît avec l'appareil. Si c'était votre seule méthode, vous dépendez de la procédure de récupération du service, souvent longue. D'où la règle d'or : au moins deux méthodes de connexion par compte important, sur deux supports différents.
Téléphone volé. Le voleur doit déverrouiller l'appareil ; le scénario à redouter est le vol après observation de votre code, dans les transports ou un bar. Sur iPhone, la Protection des appareils volés exige Face ID ou Touch ID, sans alternative par code, pour utiliser mots de passe et passkeys loin de vos lieux habituels (Apple). Activez-la, puis supprimez depuis un autre appareil les passkeys du téléphone volé dans chaque compte important.
Avant de passer aux passkeys
- Deux passkeys ou méthodes de connexion par compte vital (messagerie, compte Apple, Google ou Microsoft, banque si elle le permet)
- Codes de secours notés et rangés hors ligne
- Téléphone et adresse e-mail de récupération à jour
- Contact de récupération ou clé de secours sur le compte Apple
- Code du Gestionnaire de mots de passe Google noté si vous l'utilisez sans appareil Android
- Protection des appareils volés activée, code de déverrouillage d'au moins 6 chiffres
- Sauvegarde du téléphone et de l'ordinateur à jour
Photos, documents, codes de double authentification : perdre un appareil ne se limite pas aux passkeys. Notre guide de la règle de sauvegarde 3-2-1 explique comment tout mettre à l'abri sans vous ruiner.
Les limites et les pièges des passkeys
La passkey ne résout pas tout : elle déplace le risque vers le mot de passe de secours, la récupération de compte et les sessions déjà ouvertes.
Le mot de passe de secours reste la porte d'entrée
Sur la plupart des services, créer une passkey ne supprime pas le mot de passe. Tant qu'il existe, un faux site peut tenter de vous le soutirer en vous proposant de « vous connecter autrement ». Supprimez-le si le service le permet ; sinon, choisissez-le long et unique, rangez-le dans un gestionnaire, et préférez une application d'authentification au SMS comme second facteur.
La nouvelle arnaque : la fausse « mise à jour de passkey »
Le 9 septembre 2026, Microsoft a décrit une campagne observée depuis mai : de faux techniciens du support informatique contactent des salariés par téléphone, SMS ou Teams pour une prétendue mise à jour urgente de leur passkey ou de leur double authentification. Les victimes sont envoyées vers des domaines du type « nom-entreprise.secure-passkey[.]com », qui captent identifiants et jetons de session, ou invitées à saisir un code sur une vraie page Microsoft, ce qui autorise en réalité l'appareil de l'attaquant. Les pirates enregistrent ensuite leurs propres méthodes de double authentification pour revenir à volonté (Microsoft).
Les mêmes ressorts, urgence et faux service client, circulent sur les sites de petites annonces : notre dossier sur les arnaques sur Leboncoin, Vinted et Marketplace en recense les variantes.
Les logiciels malveillants contournent la connexion
Une passkey protège la connexion, pas la session qui suit : un logiciel espion peut voler les cookies de session du navigateur et se passer de toute authentification. Système et navigateur à jour, logiciels téléchargés depuis leurs sources officielles : ces règles restent indispensables. Et sur un ordinateur familial, n'enregistrez pas vos passkeys dans une session commune.
Ce que recommandent l'ANSSI et Cybermalveillance.gouv.fr
Les autorités françaises n'emploient pas toujours le mot « passkey », mais leurs recommandations vont dans le même sens.
- L'ANSSI, dans ses recommandations relatives à l'authentification multifacteur et aux mots de passe, recommande l'authentification multifacteur et juge les facteurs fondés sur des mécanismes cryptographiques, comme les clés de sécurité, plus robustes que les codes reçus par SMS : c'est le principe même de la passkey.
- Cybermalveillance.gouv.fr conseille un mot de passe différent et solide pour chaque service, un gestionnaire de mots de passe et la double authentification partout où elle est proposée (mots de passe).
Là où un service propose la passkey, elle remplit à elle seule ces exigences ; ailleurs, le trio mot de passe unique, gestionnaire et double authentification reste la règle. Les entreprises suivent : le 1er février 2027, Microsoft retirera les SMS et appels vocaux qu'il fournissait pour l'authentification des comptes Entra ID, et leurs utilisateurs devront alors enregistrer une passkey pour se connecter (Microsoft).
Par où commencer : le plan en une soirée
Inutile de tout convertir d'un coup. Une soirée suffit pour protéger l'essentiel, dans cet ordre :
Le compte qui gardera vos passkeys
Apple, Google, Microsoft ou gestionnaire tiers : vérifiez la double authentification et la récupération, puis créez-y une passkey.Votre messagerie principale
Deux passkeys sur deux supports, puis suppression ou renforcement du mot de passe.Les comptes qui touchent à votre argent
Amazon, plateformes de vente, services de paiement, plateformes crypto : activez la passkey partout où elle est proposée.Messageries, réseaux sociaux et jeux
WhatsApp, Facebook, PlayStation, Nintendo : des comptes visés pour escroquer vos contacts ou utiliser vos moyens de paiement.Le reste, au fil de l'eau
Acceptez chaque fois qu'un site propose une clé d'accès ; ailleurs, gestionnaire et double authentification.
Au fil des semaines, une part croissante de vos connexions se fera d'un regard ou d'une empreinte, et, sur les comptes convertis, les messages qui vous pressent de « confirmer vos identifiants » n'auront plus rien à vous soutirer. Un service qui refuse votre passkey, un doute sur un gestionnaire ? Posez la question à la communauté h/tech.



