Une passkey est une méthode moderne et résistante au phishing permettant de se connecter sans devoir saisir un mot de passe à chaque fois. Dans cet article, vous découvrirez ce que sont les passkeys, comment elles fonctionnent et pourquoi elles sont plus sécurisées que les mots de passe classiques.
Les mots de passe existent depuis des dizaines d’années, mais ils présentent un problème important : ils peuvent être devinés, volés, réutilisés ou récupérés par phishing.
Les passkeys sont conçues pour éliminer en grande partie ce problème. Au lieu de saisir un mot de passe secret, vous utilisez un appareil de confiance et confirmez la connexion, par exemple avec :
- votre empreinte digitale ;
- la reconnaissance faciale ;
- Windows Hello ;
- le code PIN utilisé pour déverrouiller votre appareil ;
- une clé de sécurité physique FIDO2.
Qu’est-ce qu’une passkey exactement ?
Techniquement, une passkey se compose de deux clés cryptographiques :
- une clé publique enregistrée par le site web ou le service ;
- une clé privée qui reste sur votre appareil, votre clé de sécurité ou dans un gestionnaire d’identifiants compatible.
Lorsque vous vous connectez, votre appareil prouve à l’aide de la clé privée que vous disposez de la bonne passkey. La clé privée elle-même n’est alors pas envoyée au site web.
Un exemple simple
Supposons que vous souhaitiez vous connecter à Microsoft 365.
Avec un mot de passe classique :
- vous saisissez votre adresse e-mail ;
- vous saisissez votre mot de passe ;
- Microsoft vérifie que le mot de passe est correct ;
- vous devez éventuellement encore confirmer l’authentification multifacteur.
Avec une passkey :
- vous choisissez de vous connecter avec votre passkey ;
- votre appareil vous demande par exemple d’utiliser Windows Hello, Face ID ou votre code PIN ;
- votre appareil utilise ensuite la passkey pour confirmer cryptographiquement la connexion ;
- vous êtes connecté sans avoir saisi votre mot de passe.
Pourquoi les passkeys sont-elles plus sécurisées que les mots de passe ?
1. Vous ne pouvez pas transmettre facilement une passkey à un site de phishing
C’est l’un des principaux avantages.
Vous pouvez saisir par erreur un mot de passe sur une fausse page de connexion Microsoft. En revanche, une passkey est liée au site web ou au service pour lequel elle a été créée.
Votre navigateur et votre système d’exploitation vérifient automatiquement ce point.
Une passkey créée pour un site web légitime ne peut pas être utilisée facilement sur un faux site web utilisant un autre nom de domaine.
C’est pourquoi Microsoft considère les passkeys comme résistantes au phishing (phishing-resistant).
2. Il n’y a aucun mot de passe qu’un attaquant puisse voler
Lors d’une attaque traditionnelle, un cybercriminel essaie souvent d’obtenir votre mot de passe.
Cela peut notamment se faire par :
- phishing ;
- une fuite de données ;
- un logiciel malveillant ;
- le password spraying ;
- le credential stuffing ;
- un mot de passe réutilisé provenant d’un autre site web.
Une passkey fonctionne fondamentalement différemment. La clé privée reste sécurisée sur votre appareil ou dans le gestionnaire d’identifiants choisi et n’est pas envoyée au service sous forme de mot de passe.
3. Chaque passkey est unique pour le service concerné
De nombreux utilisateurs utilisent le même mot de passe, ou un mot de passe similaire, sur plusieurs sites web.
Lorsqu’un site web est piraté, les attaquants essaient ensuite automatiquement ce mot de passe sur d’autres services.
4. Plus besoin de mémoriser des mots de passe complexes
Un mot de passe robuste doit être long, unique et difficile à deviner. C’est sécurisé, mais pas toujours pratique pour les utilisateurs.
Avec une passkey, vous n’avez pas besoin de mémoriser ou de saisir vous-même ce type de mot de passe.
Vous déverrouillez la passkey à l’aide d’une méthode de confiance sur votre appareil, par exemple :
- une empreinte digitale ;
- la reconnaissance faciale ;
- Windows Hello ;
- un code PIN local.
5. Les passkeys peuvent fournir simultanément une authentification multifacteur robuste
Dans Microsoft Entra, les passkeys FIDO2 peuvent constituer une méthode de vérification robuste. Lorsque la passkey est déverrouillée à l’aide de données biométriques ou d’un code PIN, vous combinez en pratique la possession d’un appareil de confiance avec une vérification locale de l’utilisateur.
Mais quelle est alors la différence avec mon code PIN Windows Hello ?
Un code PIN et une passkey ne sont pas la même chose.
Votre code PIN Windows Hello sert à vous authentifier localement sur votre appareil. Ce code PIN peut ensuite donner accès à une passkey stockée de manière sécurisée sur l’appareil.
Où une passkey peut-elle être stockée ?
Selon l’appareil, le service et la politique de votre organisation, une passkey peut par exemple être stockée :
- sur un appareil Windows via Windows Hello ;
- sur un iPhone ou un iPad ;
- sur un appareil Android ;
- dans Microsoft Authenticator ;
- dans un gestionnaire de mots de passe compatible ;
- sur une clé de sécurité physique FIDO2.
Certaines passkeys sont liées à l’appareil (device-bound) et restent sur un appareil spécifique. D’autres peuvent être synchronisées de manière sécurisée entre plusieurs appareils via un gestionnaire d’identifiants compatible.
Votre organisation détermine quels types de passkeys et quelles méthodes de stockage sont autorisés. Vous ne pourrez donc pas nécessairement utiliser toutes les options présentées ci-dessus.
Puis-je utiliser des passkeys pour Microsoft 365 ?
Oui. Microsoft prend en charge les passkeys pour les comptes Microsoft personnels ainsi que pour les comptes Microsoft professionnels et scolaires.
Pour un compte professionnel, votre environnement Microsoft 365 doit toutefois être correctement configuré par votre organisation à cette fin.
Lorsque votre organisation autorise les passkeys pour Microsoft 365, vous pouvez consulter les méthodes de connexion disponibles via :
Si votre organisation prend cette fonctionnalité en charge, vous pouvez y enregistrer une passkey via Ajouter une méthode de connexion.
Selon la configuration, Microsoft peut par exemple afficher des options telles que :
- Passkey ;
- Passkey dans Microsoft Authenticator ;
- Windows Hello ;
- une clé de sécurité FIDO2.
Que se passe-t-il si mon ordinateur portable ou mon smartphone est volé ?
La possession de l’appareil seul ne suffit normalement pas pour utiliser la passkey.
La passkey doit généralement d’abord être déverrouillée à l’aide, par exemple, de :
- votre code PIN ;
- votre empreinte digitale ;
- la reconnaissance faciale ;
- une autre méthode de déverrouillage sécurisée.
Vous devez toutefois toujours signaler au plus vite à votre administrateur informatique la perte ou le vol d’un appareil.
Faites vérifier ou révoquer l’appareil et les méthodes de connexion associées. Ne vous fiez pas uniquement au fait que l’appareil est protégé par un code PIN ou des données biométriques.
Cela signifie-t-il que les mots de passe vont disparaître ?
C’est l’objectif final de l’authentification sans mot de passe, mais la transition se fait progressivement.
De nombreuses organisations utilisent encore aujourd’hui une combinaison de :
- mots de passe ;
- Microsoft Authenticator ;
- Windows Hello ;
- passkeys ;
- clés de sécurité FIDO2 ;
- autres méthodes MFA.
À mesure que davantage de services prennent en charge les passkeys, le mot de passe classique peut devenir de moins en moins important.
Pourquoi les passkeys sont-elles intéressantes pour les entreprises ?
Pour les organisations, les passkeys sont particulièrement intéressantes parce qu’elles permettent de résoudre deux problèmes à la fois :
- elles peuvent considérablement renforcer la sécurité des comptes utilisateurs ;
- elles peuvent simplifier la connexion pour les utilisateurs.
Un environnement sans mot de passe correctement configuré peut notamment contribuer à réduire :
- le phishing de mots de passe ;
- la réutilisation des mots de passe ;
- les attaques par fatigue MFA ;
- les identifiants volés ou divulgués ;
- les demandes d’assistance liées aux mots de passe.
Dans un environnement professionnel, il faut déterminer quels utilisateurs et appareils peuvent utiliser des passkeys, quelles méthodes d’authentification sont autorisées, comment se déroule la récupération et comment cela s’intègre dans la stratégie globale Microsoft 365 et Conditional Access.
Vous souhaitez utiliser des passkeys au sein de votre organisation ?
FLEXAMIT peut vous aider à déterminer comment déployer de manière sécurisée les passkeys et l’authentification sans mot de passe dans votre environnement Microsoft 365.
Vous souhaitez savoir si votre environnement Microsoft 365 actuel est prêt pour les passkeys ou déployer cette technologie à l’échelle de votre organisation ?
Contactez FLEXAMIT à l’adresse suivante :
sales@flexamit.com
En résumé
- Une passkey peut remplacer un mot de passe classique.
- La clé privée n’est pas envoyée au site web.
- Une passkey est liée au site web ou au service légitime.
- Les passkeys sont ainsi beaucoup plus résistantes au phishing.
- Vous confirmez la connexion, par exemple, avec votre visage, votre empreinte digitale ou votre code PIN.
- Les passkeys peuvent être stockées sur des appareils, dans des gestionnaires d’identifiants ou sur des clés de sécurité FIDO2.
- Pour Microsoft 365, votre organisation détermine quelles méthodes d’utilisation des passkeys vous pouvez utiliser.
Commentaires
0 commentaire
Cet article n'accepte pas de commentaires.