Dans l’épisode précédent, nous avons vu comment un mot de passe volé pouvait devenir le premier domino d’une usurpation d’identité. Alors pourquoi continuons-nous à confier notre vie numérique à une phrase que nous devons retenir, taper… et parfois offrir nous-mêmes à un faux site très bien imité ? Une solution commence déjà à apparaître sur nos téléphones et nos ordinateurs :
la passkey — ou clé d’accès.
Vous ouvrez un site. Il vous propose votre empreinte, votre visage ou le code de déverrouillage de l’appareil. On pourrait croire que le site reçoit votre donnée biométrique.
Il ne la reçoit jamais.
Votre visage ou votre empreinte sert uniquement à déverrouiller, sur votre appareil, une clé cryptographique créée pour ce site précis.
Au moment de l’inscription, votre téléphone fabrique en réalité une paire :
🔓 une clé publique, enregistrée par le service ;
🔐 une clé privée, conservée par votre appareil ou votre gestionnaire de clés d’accès.
Lors de la connexion, le site ne vous demande plus : « Quel est le secret que nous connaissons tous les deux ? » Il envoie un défi unique à votre appareil. Celui-ci le signe avec la clé privée. Le site vérifie la réponse avec la clé publique. Si elles correspondent, la porte s’ouvre.
La clé privée n’a pas voyagé. Le site ne possède aucun mot de passe à perdre. Et la réponse interceptée ne pourra pas être rejouée demain.
Mais le tour le plus intéressant apparaît face au phishing. Une passkey est liée au véritable domaine pour lequel elle a été créée. Si votre clé appartient à mabanque.fr, une copie installée sur ma-banque-securite.net ne peut pas lui demander une preuve valable. Le faux site peut copier le logo, les couleurs et même les fautes de votre conseiller…
Il n’a pas la bonne serrure. 😏
L’utilisateur n’a donc plus à repérer lui-même chaque piège : le mécanisme refuse de coopérer avec le mauvais domaine. Alors, avons-nous enfin tué le mot de passe ? Pas encore.
Tous les services n’acceptent pas les passkeys. Certaines clés restent liées à un appareil ou à une clé physique ; d’autres sont synchronisées entre vos appareils. Et lorsqu’un compte conserve un ancien mot de passe, un SMS ou une procédure de récupération trop faible, l’attaquant cherchera simplement cette porte de secours. Une passkey ne protège pas non plus d’un appareil compromis ou d’une personne capable de le déverrouiller.
La sécurité se déplace donc vers trois points essentiels : le verrouillage de nos appareils ; la protection du compte qui synchronise éventuellement nos clés ; la qualité de la procédure de récupération.
Mais le changement reste profond. Pendant des décennies, nous avons essayé de fabriquer des secrets toujours plus longs, compliqués et impossibles à retenir. La passkey ne rend pas le mot de passe parfait.
Elle cesse de le demander.
Elle ne prouve pas magiquement qui vous êtes dans l’absolu. Elle prouve que votre appareil possède la bonne clé privée et que vous l’avez autorisé à s’en servir. Le meilleur secret contre le phishing pourrait donc être celui que l’être humain ne peut ni réciter, ni réutiliser… ni donner par erreur.
Dimanche, nous quitterons les écrans pour examiner une autre forme célèbre que nous croyons tous reconnaître.
🐌 L’escargot construit-il réellement sa coquille avec la suite de Fibonacci ?
🚁 Curiosity First. Learning together.
🔎 Sources : FIDO Alliance · NIST · W3C — WebAuthn
