Les mots de passe sont depuis longtemps les principales clés de nos comptes numériques, mais leur réutilisation, les fuites de données et les fausses pages de connexion en font une faiblesse majeure. Une clé d'accès, également appelée passkey, est une méthode de connexion qui vous permet de confirmer votre identité avec le verrouillage de l'écran de votre téléphone ou de votre ordinateur, au lieu de mémoriser et de saisir un mot de passe. L'empreinte digitale, la reconnaissance faciale ou le code PIN de l'appareil constitue la partie visible de l'expérience utilisateur ; vos données biométriques ne sont pas transmises au service.

## Comment fonctionne une clé d'accès ?

Lors de la création d'une clé d'accès, deux clés cryptographiques liées mathématiquement sont générées. La clé publique est conservée par le fournisseur du service, tandis que la clé privée reste sur votre appareil ou dans le système de synchronisation sécurisé que vous utilisez. Au moment de la connexion, le site envoie une demande de vérification que votre appareil signe avec la clé privée. La clé privée elle-même n'est jamais transmise à l'autre partie.

Cette architecture empêche difficilement un faux site d'utiliser une clé d'accès créée pour le véritable service. La clé est associée à un domaine précis. Même si l'utilisateur est redirigé vers une fausse adresse d'apparence similaire, il ne laisse aucun secret susceptible d'être volé par l'attaquant puisqu'il ne saisit pas de mot de passe. C'est pourquoi la FIDO Alliance présente les clés d'accès comme une méthode résistante à l'hameçonnage. Une clé d'accès ne rend toutefois pas automatiquement infaillibles le canal de récupération du compte ou la sécurité de l'appareil.

## Préparez-vous avant la configuration

Commencez par utiliser un système d'exploitation à jour et un verrouillage d'écran robuste sur vos téléphones, tablettes et ordinateurs. Préférez un code plus long à un code PIN à quatre chiffres facile à deviner. Vérifiez le numéro de téléphone et l'adresse e-mail de récupération de votre compte d'appareil, puis supprimez les adresses que vous n'utilisez plus. Renseignez-vous également sur le gestionnaire de mots de passe ou le compte de plateforme qui servira à synchroniser vos clés d'accès.

Créez une clé d'accès uniquement sur des appareils qui vous appartiennent. Il n'est pas approprié d'enregistrer une clé permanente sur un poste de travail partagé, un ordinateur d'hôtel ou une tablette familiale. Le document d'assistance de Google en turc rappelle expressément qu'une personne capable de déverrouiller l'appareil peut accéder au compte concerné. La connexion simplifiée n'est donc pas plus sûre que le verrouillage de l'appareil.

## Plan de transition sécurisé, étape par étape

1. Faites votre premier essai sur un compte peu critique qui prend officiellement en charge les clés d'accès. Accédez aux paramètres de sécurité du compte directement depuis l'application ou en saisissant vous-même l'adresse. 2. Choisissez l'option « Créer une clé d'accès » et confirmez avec le verrouillage de l'appareil. Une fois l'opération terminée, vérifiez le nom de l'appareil ou de la clé affiché dans le compte. 3. Déconnectez-vous, puis essayez de vous reconnecter dans une fenêtre de navigation privée ou depuis un autre navigateur. Vous pourrez ainsi vérifier que la clé fonctionne et repérer toute demande inattendue de mot de passe ou de code. 4. Ne supprimez pas immédiatement les options de récupération du compte. Examinez la manière dont le service gère les mots de passe, les codes à usage unique ou les codes de récupération en complément de la clé d'accès. Conservez les codes de récupération hors ligne, dans un endroit sûr. 5. Préparez un deuxième appareil de confiance. Si vous n'utilisez pas la synchronisation, envisagez de créer une clé distincte sur ce deuxième appareil ou d'utiliser une clé de sécurité physique compatible FIDO2. 6. Nommez les appareils et les clés d'accès sur la page de sécurité du compte. Supprimez les entrées anciennes, correspondant à des appareils vendus ou que vous ne reconnaissez pas.

## Que faire en cas de perte du téléphone ?

Commencez par verrouiller le téléphone au moyen du service pour appareils perdus du fabricant et lancez, si nécessaire, un effacement à distance. Accédez ensuite à la section de sécurité du compte sensible depuis un autre appareil de confiance, supprimez la clé d'accès associée au téléphone perdu et mettez fin aux sessions actives. Contacter votre opérateur au sujet de votre carte SIM peut aussi contribuer à empêcher l'utilisation abusive des messages de récupération du compte.

Avant de vendre le téléphone, ne vous contentez pas de rétablir les paramètres d'usine. Déconnectez-vous de vos comptes, retirez l'appareil de votre compte auprès du fabricant et vérifiez que le chiffrement et la réinitialisation ont été menés à terme. Pour un appareil professionnel, suivez la procédure d'effacement et de restitution du service informatique.

## Idées reçues courantes

Une clé d'accès et la reconnaissance faciale ne sont pas la même chose. Le visage ou l'empreinte digitale donne généralement l'autorisation d'utiliser la clé privée sur l'appareil ; le modèle biométrique n'a pas besoin d'être envoyé au site. Une clé d'accès ne désigne pas non plus systématiquement une clé de sécurité physique. Il en existe plusieurs types : certaines sont stockées sur un téléphone ou un ordinateur, d'autres sont synchronisées dans le cloud ou conservées sur une clé FIDO2 externe.

Enfin, ne supposez pas que les anciens canaux de connexion et de récupération sont automatiquement désactivés dès lors qu'un compte propose une clé d'accès. Un mot de passe faible exploitable par un attaquant ou un compte de messagerie de récupération facile à compromettre peut rester actif. La meilleure approche consiste à activer la clé d'accès, à renforcer les méthodes de récupération, à conserver les alertes du compte et à vérifier régulièrement les appareils enregistrés.