BRIEFING SÉCURITÉ · 23.09.2026 DEENFRES

Pratique & Mise en œuvre

Sécurité des mots de passe 2024 : Passkeys, MFA et la fin du mot de passe classique

Par Tobias Massow · 9 mai 2024 · 6 min de lecture

Plus de 80 % de toutes les violations de données commencent par des informations d’identification compromises (Verizon DBIR 2024). Les mots de passe sont structurellement insécurisés : ils sont réutilisés, volés, devinés et capturés par phishing. En 2024, il existe des alternatives matures – Passkeys, MFA et systèmes IAM modernes – que les entreprises devraient introduire systématiquement.

L’essentiel

Qu’est-ce que les Passkeys et pourquoi sont-ils meilleurs ?

Les Passkeys sont basés sur la norme FIDO2/WebAuthn. Au lieu d’un mot de passe, une paire de clés cryptographiques est créée lors de l’inscription : la clé publique se trouve auprès du service, la clé privée est sécurisée sur l’appareil de l’utilisateur (protégée par biométrie ou PIN). Lors de la connexion, l’utilisateur doit simplement confirmer biométriquement – aucun mot de passe n’est transmis.

Le résultat : le phishing est structurellement impossible, car il n’existe aucun mot de passe qui pourrait être volé. Le Credential Stuffing ne fonctionne pas, car il n’existe aucune information d’identification à voler. Apple, Google et Microsoft supportent les Passkeys de manière native depuis 2022/2023.

Comparaison des types de MFA

FIDO2/Passkey : Résistant au phishing, sécurité maximale. Recommandé pour les comptes privilégiés et les cibles de haute valeur.

Token matériel (YubiKey) : Très sécurisé, résistant au phishing. Idéal pour les administrateurs IT et les accès à distance. Coût : 30 à 70 € par clé.

Application Authenticator (TOTP) : Bon pour les groupes d’utilisateurs larges. Non résistant au phishing (le phishing en temps réel peut capturer les codes TOTP), mais nettement meilleur que l’absence de MFA.

SMS/E-mail OTP : Meilleur que l’absence de MFA, mais vulnérable au SIM-swapping et à l’interception. Ne devrait plus être utilisé pour les systèmes critiques.

Stratégie d’introduction pour les entreprises

Phase 1 – Comptes privilégiés : Comptes admin, comptes de service, gestion de cloud. Mettre en place immédiatement le MFA (FIDO2 ou token matériel). Cela élimine rapidement le risque le plus élevé.

Phase 2 – Tous les employés : Application Authenticator pour l’e-mail, le VPN, les applications SaaS. Mettre en place le SSPR (réinitialisation de mot de passe en libre-service) avec MFA pour décharger le helpdesk.

Phase 3 – Introduction des Passkeys : Là où les services supportent les Passkeys (Microsoft, Google, GitHub, Okta), passer aux Passkeys. La formation des utilisateurs est cruciale ici.

Key Facts en un coup d’œil

Attaques par informations d’identification compromises : 80 %+ (Verizon DBIR 2024)

Réduction des risques par MFA : 99,9 % des comptes avec MFA ne sont pas compromis (Microsoft)

Support des Passkeys : Plus de 13 milliards de comptes utilisateurs peuvent maintenant utiliser des Passkeys (2024)

Coût des tokens matériels : À partir de 25 € (YubiKey Security Key) jusqu’à 70 € (YubiKey 5 NFC)

Taux de réutilisation des mots de passe : 65 % des utilisateurs utilisent le même mot de passe à plusieurs reprises (étude Google)

Fait : 81 % de toutes les violations de données utilisent des mots de passe faibles ou volés comme vecteur d’attaque, selon le Verizon DBIR.

Fait : Les attaques de Credential Stuffing ont augmenté de 65 % en 2024 par rapport à l’année précédente, selon Okta.

Questions fréquentes

Chaque question est verrouillée. Un clic déverrouille la réponse.

Quelle est la différence entre les Passkeys et FIDO2 ?

FIDO2 est la norme ouverte (développée par la FIDO Alliance) qui constitue la base technique. Les Passkeys sont la mise en œuvre conviviale de cette norme par Apple, Google et Microsoft – stockés dans la chaîne de clés de l’appareil et disponibles via la synchronisation cloud.

Le phishing peut-il contourner les Passkeys ?

Non. Les Passkeys sont liés au domaine – la clé privée ne fonctionne que sur le domaine réel pour lequel elle a été enregistrée. Un site de phishing ne peut pas exploiter un Passkey, même si l’utilisateur est trompé.

Quel gestionnaire de mots de passe recommande-t-on pour les entreprises ?

Pour les entreprises : 1Password Business, Bitwarden for Business, Dashlane Business ou Keeper Security. Important : tableau de bord d’administration central, intégration SSO, application des politiques et journaux d’audit.

Que faire si un employé perd son authentificateur ?

Définir le processus de récupération à l’avance : conserver les codes de secours en sécurité, facteur de récupération alternatif (token matériel pour les administrateurs), vérification d’identité par le service des ressources humaines ou le manager avant la réinitialisation du compte.

Le SMS-OTP est-il encore suffisamment sécurisé ?

Pour les applications non critiques comme solution de transition, acceptable. Pour les systèmes critiques, les administrateurs et les accès à distance, non recommandé. Les attaques de SIM-swapping sur les SMS sont bien documentées et réalistes.

Autres articles sur le sujet

→ Mieux que la théorie : simulations de phishing en pratique

Zero Trust pour les PME

Lectures complémentaires dans le réseau

Tendances en gestion d’identité : mybusinessfuture.com

Sécuriser les identités cloud : cloudmagazin.com

Articles connexes

Source de l’image : Pexels / Miguel Á. Padriñán

Pour aller plus loin

Un magazine d'Evernine Media GmbH