2FA, passkeys :
le bon ordre.
Un mot de passe unique ne suffit plus seul. Mais tous les deuxièmes facteurs ne se valent pas, et les passkeys changent la donne sans tout remplacer.
Vous avez des mots de passe uniques. Très bien. Mais si l'un d'eux fuit quand même (hameçonnage, logiciel malveillant, violation d'un service), un second verrou limite les dégâts. C'est le rôle de l'authentification à deux facteurs (2FA).
Reste à choisir lequel : SMS, application, clé physique, passkey. Cet article remet de l'ordre, sans jargon, et sans promettre l'inviolable.
01 / LE PRINCIPEUn deuxième facteur, c'est un deuxième verrou
Microsoft indiquait en 2019 que, d'après ses études, un compte avec authentification multifacteur est plus de 99,9 % moins susceptible d'être compromis. Même si le chiffre doit être lu avec son contexte (les attaques automatisées en grande série), la logique est solide : voler un mot de passe ne suffit plus.
Le mot de passe unique reste le socle. Le deuxième facteur est l'étage d'au-dessus : il protège le jour où le socle est contourné.
02 / TOUS LES FACTEURS NE SE VALENT PASDu plus fragile au plus robuste
Un code reçu par SMS vaut mieux que rien, mais il peut être intercepté ou redirigé. Une application de codes temporaires est plus solide. Les méthodes les plus robustes sont dites résistantes à l'hameçonnage : clé de sécurité physique et passkey, car la preuve est liée au site légitime et ne peut pas être recopiée sur un faux site.
⚠️ Plus fragile
- Code par SMS : peut être intercepté ou détourné
- Code saisi sur une page : peut être recopié par un faux site
- Question secrète : réponse souvent devinable
✅ Plus robuste
- Application de codes temporaires
- Clé de sécurité physique
- Passkey liée au site légitime
- Aucun secret à retaper sur un faux site
03 / LES PASSKEYSUne passkey remplace-t-elle le mot de passe ?
Selon la FIDO Alliance, les passkeys reposent sur la cryptographie à clé publique et sont conçues pour résister à l'hameçonnage : il n'y a pas de mot de passe à voler sur le serveur ni à saisir sur un faux site.
Dans la pratique, la transition est progressive : tous les services ne les proposent pas encore. Le plus réaliste pour l'instant : activer les passkeys là où elles existent, et garder des mots de passe uniques et un second facteur partout ailleurs.
Pas de « tout ou rien »
Vous n'avez pas à choisir entre mot de passe et passkey. Les deux coexistent encore longtemps ; l'important est de ne laisser aucun compte critique protégé par un mot de passe seul.
04 / EN PRATIQUEL'hygiène en six gestes
QubKey dispose de types d'entrées dédiés aux codes de récupération et aux passkeys, pour ranger au même endroit, dans un coffre chiffré local, ce dont vous aurez besoin le jour où vous perdez un appareil. Disponible pour Windows et macOS, gratuit pendant la bêta.
Votre plan 2FA, dans l'ordre
- Commencez par l'e-mail principal : c'est lui qui réinitialise tous les autres comptes.
- Activez la 2FA sur banque, paiement et cloud, en préférant application ou clé à SMS.
- Activez les passkeys là où le service les propose.
- Conservez les codes de récupération hors de l'appareil que vous protégez.
- Gardez un mot de passe unique sur chaque compte qui n'a pas encore de passkey.
- Relisez vos accès une ou deux fois par an : supprimez les comptes inutilisés.
Un coffre pour tout ranger.
Mots de passe, codes de récupération, passkeys : rangez-les dans un coffre local pour Windows et macOS. Gratuit pendant la bêta.
Découvrir QubKey