L'authentification résistante à l'hameçonnage
Clés matérielles, passkeys et l'avenir sans mot de passe
FIDO2 se décline sous deux formes concrètes : les clés matérielles physiques et les passkeys synchronisées. Ensemble, elles dessinent un avenir où le mot de passe disparaît.
Les clés matérielles
Une clé de sécurité physique (par exemple une YubiKey) est un petit objet, souvent au format USB ou NFC, qui contient et protège les clés privées. On la branche ou on l'approche du téléphone, on l'effleure, et l'authentification a lieu.
Avantages : la clé privée est enfermée dans un composant matériel dont elle ne sort pas ; elle résiste au vol de l'ordinateur et aux logiciels malveillants. Limite : c'est un objet à ne pas perdre, et il faut en prévoir une seconde en secours.
Les passkeys
Une passkey est une clé FIDO2 synchronisée entre vos appareils via le trousseau chiffré du système. Créée sur le téléphone, elle apparaît sur l'ordinateur et la tablette.
L'intérêt : le même niveau de résistance à l'hameçonnage, sans dépendre d'un objet unique. Perdre un appareil ne perd pas la passkey, restaurée depuis le trousseau chiffré. C'est ce qui rend la technologie utilisable par le grand public.
La connexion sans mot de passe
Clés matérielles et passkeys permettent de se connecter sans aucun mot de passe. Un geste (effleurement, empreinte, visage) débloque la clé privée, qui signe le défi.
Cela supprime plusieurs risques : rien à deviner, rien à réutiliser d'un site à l'autre, et surtout aucun secret exploitable côté serveur. Une fuite de la base ne livre que des clés publiques, sans valeur pour un attaquant.
Comparaison des trois approches
+---------------------+------------------+------------------+-------------------+
| Critère | Mot de passe | TOTP (6 chiffres)| FIDO2 / passkey |
+---------------------+------------------+------------------+-------------------+
| Résistance | Nulle | Faible : code | Forte : signature |
| à l'hameçonnage | | rejouable | liée au domaine |
+---------------------+------------------+------------------+-------------------+
| Secret exploitable | Oui (empreinte | Oui (secret | Non (seule une |
| en cas de fuite | du mot de passe) | partagé) | clé publique) |
| côté serveur | | | |
+---------------------+------------------+------------------+-------------------+
| Ergonomie | À mémoriser, | Recopier un code | Un geste, |
| | à saisir | à chaque fois | rien à mémoriser |
+---------------------+------------------+------------------+-------------------+
La lecture est nette : en descendant la table, sécurité et confort augmentent ensemble, ce qui est rare. FIDO2 supprime à la fois le secret réutilisable côté serveur et la vulnérabilité à l'hameçonnage.
Les limites qui restent
Aucune technologie n'est parfaite. Il faut gérer la perte d'un appareil (d'où l'intérêt des passkeys et d'une clé de secours), et le déploiement suppose que sites et systèmes prennent en charge le standard, ce qui avance vite.
En résumé
- Les clés matérielles enferment la clé privée dans un objet physique ; les passkeys la synchronisent entre appareils.
- Les deux permettent une connexion sans mot de passe, sans secret réutilisable côté serveur.
- Comparé au mot de passe et au TOTP, FIDO2 gagne à la fois en résistance à l'hameçonnage et en ergonomie.

