Un passkey est une méthode moderne et résistante au phishing pour se connecter sans avoir à saisir un mot de passe à chaque fois. Dans cet article, vous découvrirez ce que sont les passkeys, comment ils fonctionnent et pourquoi ils sont plus sûrs que les mots de passe classiques.
Les mots de passe existent depuis des décennies, mais présentent un problème majeur : ils peuvent être devinés, volés, réutilisés ou obtenus par phishing.
Les passkeys ont été conçus pour éliminer en grande partie ce problème. Au lieu de taper un mot de passe secret, vous utilisez un appareil de confiance et confirmez la connexion par exemple avec :
- votre empreinte digitale ;
- la reconnaissance faciale ;
- Windows Hello ;
- le code PIN avec lequel vous déverrouillez votre appareil ;
- une clé de sécurité physique FIDO2.
Qu’est-ce qu’un passkey exactement ?
Un passkey se compose techniquement de deux clés cryptographiques :
- une clé publique qui est stockée par le site web ou le service ;
- une clé privée qui reste sur votre appareil, votre clé de sécurité ou dans un gestionnaire d’identifiants compatible.
Lorsque vous vous connectez, votre appareil prouve avec la clé privée que vous possédez le passkey approprié. La clé privée elle-même n’est jamais envoyée au site web.
Un exemple simple
Supposons que vous voulez vous connecter à Microsoft 365.
Avec un mot de passe classique :
- vous saisissez votre adresse e-mail ;
- vous tapez votre mot de passe ;
- Microsoft vérifie si le mot de passe est correct ;
- vous devez peut-être ensuite confirmer une authentification multifacteur (MFA).
Avec un passkey :
- vous choisissez de vous connecter avec votre passkey ;
- votre appareil demande par exemple Windows Hello, Face ID ou votre code PIN ;
- votre appareil utilise ensuite le passkey pour confirmer cryptographiquement la connexion ;
- vous êtes connecté sans taper votre mot de passe.
Pourquoi les passkeys sont-ils plus sûrs que les mots de passe ?
1. Vous ne pouvez pas simplement transmettre un passkey à un site de phishing
C’est l’un des avantages majeurs.
Un mot de passe peut être saisi par erreur sur une fausse page de connexion Microsoft. Un passkey, en revanche, est lié au site ou service pour lequel il a été créé.
Votre navigateur et système d’exploitation vérifient cela automatiquement.
Un passkey créé pour un vrai site ne peut pas être utilisé sur un faux site avec un autre nom de domaine.
C’est pourquoi, selon Microsoft, les passkeys sont résistants au phishing.
2. Il n’y a pas de mot de passe qu’un attaquant peut voler
Lors d’une attaque traditionnelle, un criminel tente souvent d’obtenir votre mot de passe.
Cela peut se faire par exemple via :
- phishing ;
- une fuite de données ;
- un logiciel malveillant ;
- password spraying ;
- credential stuffing ;
- un mot de passe réutilisé d’un autre site.
Un passkey fonctionne fondamentalement différemment. La clé privée reste sécurisée sur votre appareil ou dans le gestionnaire d’identifiants choisi et n’est pas envoyée comme mot de passe au service.
3. Chaque passkey est unique pour le service concerné
Beaucoup d’utilisateurs utilisent le même mot de passe ou un mot de passe similaire sur plusieurs sites.
Si un site est piraté, les attaquants essaient automatiquement ce mot de passe sur d’autres services.
4. Plus besoin de retenir des mots de passe compliqués
Un mot de passe fort doit être long, unique et difficile à deviner. C’est sûr, mais pas toujours pratique pour les utilisateurs.
Avec un passkey, vous n’avez pas besoin de retenir ou taper un tel mot de passe.
Vous déverrouillez le passkey avec une méthode de confiance sur votre appareil, par exemple :
- empreinte digitale ;
- reconnaissance faciale ;
- Windows Hello ;
- un code PIN local.
5. Les passkeys peuvent fournir une authentification multifacteur forte
Avec Microsoft Entra, les passkeys FIDO2 peuvent constituer une méthode de vérification forte. Lorsque le passkey est déverrouillé par biométrie ou code PIN, vous combinez en pratique la possession d’un appareil de confiance avec une vérification locale de l’utilisateur.
Mais quelle est la différence avec mon code PIN Windows Hello ?
Un code PIN et un passkey ne sont pas la même chose.
Votre code PIN Windows Hello est utilisé pour vous authentifier localement sur votre appareil. Ce code PIN peut ensuite donner accès à un passkey stocké en toute sécurité sur l’appareil.
Où un passkey peut-il être stocké ?
Selon l’appareil, le service et la politique de votre organisation, un passkey peut par exemple être stocké :
- sur un appareil Windows via Windows Hello ;
- sur un iPhone ou iPad ;
- sur un appareil Android ;
- dans Microsoft Authenticator ;
- dans un gestionnaire de mots de passe compatible ;
- sur une clé de sécurité physique FIDO2.
Certains passkeys sont liés à un appareil et restent sur un appareil spécifique. D’autres peuvent être synchronisés en toute sécurité entre appareils via un gestionnaire d’identifiants compatible.
Votre organisation détermine quels types de passkeys et méthodes de stockage sont autorisés. Vous ne pourrez donc pas forcément utiliser toutes les options ci-dessus.
Puis-je utiliser des passkeys pour Microsoft 365 ?
Oui. Microsoft prend en charge les passkeys aussi bien pour les comptes Microsoft personnels que pour les comptes professionnels et scolaires Microsoft.
Pour un compte d’entreprise, votre environnement Microsoft 365 doit toutefois être correctement configuré par votre organisation.
Lorsque votre organisation autorise les passkeys pour Microsoft 365, vous pouvez consulter les méthodes de connexion disponibles via :
Si votre organisation le permet, vous pouvez y enregistrer un passkey via Ajouter une méthode de connexion.
Selon la configuration, Microsoft peut par exemple afficher des options telles que :
- Passkey ;
- Passkey dans Microsoft Authenticator ;
- Windows Hello ;
- une clé de sécurité FIDO2.
Que faire si mon ordinateur portable ou smartphone est volé ?
La possession de l’appareil seul ne suffit normalement pas pour utiliser le passkey.
Le passkey doit généralement d’abord être déverrouillé par exemple avec :
- votre code PIN ;
- empreinte digitale ;
- reconnaissance faciale ;
- une autre méthode de déverrouillage sécurisée.
Pourtant, un appareil perdu ou volé doit toujours être signalé le plus rapidement possible à votre administrateur informatique.
Faites vérifier ou révoquer l’appareil et les méthodes de connexion associées. Ne vous fiez pas uniquement au fait que l’appareil est protégé par un code PIN ou la biométrie.
Cela signifie-t-il que les mots de passe vont disparaître ?
C’est en fin de compte l’objectif de l’authentification sans mot de passe, mais la transition se fait progressivement.
Beaucoup d’organisations utilisent encore aujourd’hui une combinaison de :
- mots de passe ;
- Microsoft Authenticator ;
- Windows Hello ;
- passkeys ;
- clés de sécurité FIDO2 ;
- autres méthodes MFA.
Au fur et à mesure que davantage de services prennent en charge les passkeys, le mot de passe classique deviendra de moins en moins important.
Pourquoi les passkeys sont-ils intéressants pour les entreprises ?
Pour les organisations, les passkeys sont surtout intéressants car ils traitent deux problèmes à la fois :
- ils peuvent augmenter considérablement la sécurité des comptes utilisateurs ;
- ils peuvent simplifier la connexion pour les utilisateurs.
Un environnement bien configuré sans mot de passe peut notamment aider à réduire :
- le phishing des mots de passe ;
- la réutilisation des mots de passe ;
- les attaques de fatigue MFA ;
- les identifiants volés ou divulgués ;
- les demandes de support liées aux mots de passe.
Pour un environnement professionnel, il faut définir quels utilisateurs et appareils peuvent utiliser les passkeys, quelles méthodes d’authentification sont autorisées, comment se passe la récupération et comment cela s’intègre dans la politique Microsoft 365 et d’accès conditionnel plus large.
Vous souhaitez utiliser les passkeys dans votre organisation ?
FLEXAMIT peut vous aider à déterminer comment les passkeys et l’authentification sans mot de passe peuvent être déployés en toute sécurité dans votre environnement Microsoft 365.
Vous voulez savoir si votre environnement Microsoft 365 actuel est prêt pour les passkeys ou souhaitez déployer cette technologie à l’échelle de votre organisation ?
Contactez FLEXAMIT à l’adresse :
sales@flexamit.com
En résumé
- Un passkey peut remplacer un mot de passe classique.
- La clé privée n’est pas envoyée au site web.
- Un passkey est lié au vrai site web ou service.
- C’est pourquoi les passkeys sont bien plus résistants au phishing.
- Vous confirmez la connexion par exemple avec votre visage, empreinte digitale ou code PIN.
- Les passkeys peuvent être stockés sur des appareils, dans des gestionnaires d’identifiants ou sur des clés de sécurité FIDO2.
- Pour Microsoft 365, c’est votre organisation qui détermine quelles méthodes de passkey vous pouvez utiliser.
Commentaires
0 commentaire
Cet article n'accepte pas de commentaires.