Supprimer les mots de passe ? Pourquoi l’engouement pour les clés d’accès ignore la réalité
Google, Apple et Microsoft prônent un avenir « sans mot de passe » avec les clés d’accès. Les promesses sont alléchantes : plus sûr, plus simple, résistant au phishing. Pourtant, la réalité est plus complexe. Le verrouillage des fournisseurs, la dépendance aux appareils et l’absence de mécanismes de récupération rendent les clés d’accès risquées pour les entreprises. Une analyse réaliste au-delà du marketing.
L’essentiel
- Les clés d’accès sont techniquement supérieures : cryptographie à clé publique, résistance au phishing, pas de secret partagé
- En pratique, elles échouent face au verrouillage des fournisseurs : les clés d’accès sont liées aux écosystèmes (Apple, Google, Microsoft) et ne sont pas portables
- La récupération en cas de perte d’appareil est le problème central non résolu – celui qui perd son smartphone se retrouve avec des comptes verrouillés
- Pour les entreprises, les outils de gestion font défaut : aucun MDM ne peut actuellement gérer, révoquer ou auditer centralement les clés d’accès
Ce que les clés d’accès font bien
La critique d’abord – mais ensuite les éloges. Les clés d’accès reposent sur FIDO2/WebAuthn et sont solides sur le plan cryptographique. Au lieu d’un mot de passe qui peut être transmis et donc volé, l’utilisateur s’authentifie par un procédé à clé publique. La clé privée ne quitte jamais l’appareil. Le phishing devient structurellement impossible, car il n’y a pas de secret qui pourrait être intercepté.
Pour les applications grand public, c’est un véritable progrès. Pas de réutilisation de mots de passe, pas de vol de données d’identification, pas de fuites de bases de données avec des millions de mots de passe en clair. Tel est le principe.
Où l’engouement masque la réalité
1. Verrouillage des fournisseurs : Une clé d’accès stockée dans l’iCloud Keychain d’Apple fonctionne sans problème sur iPhone, iPad et Mac. Mais pas sur le smartphone Android de l’entreprise. Pas sur l’ordinateur de travail sous Windows. La technologie « ouverte » devient un adhésif d’écosystème grâce à des mécanismes de synchronisation propriétaires. Google et Apple n’ont aucun intérêt pour la portabilité – les clés d’accès lient les utilisateurs.
2. Dépendance aux appareils : Votre smartphone est votre coffre-fort de clés d’accès. S’il est perdu, volé ou endommagé, vous êtes confronté à un problème de récupération que les mots de passe n’ont jamais eu. « Mot de passe oublié » est un flux de travail résolu. « Clé d’accès perdue » ne l’est pas.
3. Adaptabilité aux entreprises : Un administrateur informatique qui gère les accès pour 500 employés a besoin de : provisionnement centralisé, révocation en cas de licenciement, journaux d’audit, mécanismes de sauvegarde, indépendance des appareils. Aucun de ces problèmes n’est actuellement résolu de manière satisfaisante. Les clés d’accès ont été conçues pour les consommateurs, pas pour les entreprises.
Ce que les entreprises devraient faire à la place
MFA d’abord, pas les clés d’accès d’abord : L’amélioration de la sécurité la plus importante ne vient pas des clés d’accès, mais de l’application stricte de l’authentification à plusieurs facteurs. Les jetons matériels (YubiKey), les applications TOTP et les notifications push sont matures, indépendants des appareils et adaptés aux entreprises. Si vous n’avez pas encore de MFA, résolvez cela avant de penser aux clés d’accès.
Les clés d’accès comme option, pas comme obligation : Proposez les clés d’accès comme méthode d’authentification supplémentaire – mais ne les imposez pas. Les utilisateurs avec des écosystèmes d’appareils mixtes (iPhone personnel, Windows d’entreprise) perdraient sinon l’accès ou recourraient à des contournements peu sûrs.
Gestionnaire de mots de passe plutôt que suppression : Un gestionnaire de mots de passe d’entreprise avec des mots de passe générés, uniques de 128 bits plus MFA est aujourd’hui plus sûr, plus portable et plus gérable que les clés d’accès. L’avenir sans mot de passe arrive – mais il n’est pas encore là.
Conclusion : Évolution plutôt que révolution
Les clés d’accès sont l’avenir de l’authentification – dans trois à cinq ans, lorsque la portabilité, la récupération et la gestion d’entreprise seront résolues. Aujourd’hui, elles sont une fonctionnalité consommateur prometteuse qui crée plus de problèmes pour les entreprises qu’elle n’en résout. La recommandation honnête : déployer le MFA à grande échelle, utiliser des gestionnaires de mots de passe, observer et piloter les clés d’accès – mais ne pas les vendre comme une solution miracle.
Key Facts
Adoption des clés d’accès : Moins de 5 % des processus de connexion chez les grands services utilisent actuellement les clés d’accès – malgré une promotion agressive par Apple et Google depuis 2023.
Problème de récupération : 37 % des utilisateurs qui testent les clés d’accès reviennent aux mots de passe dans les 90 jours – raison la plus fréquente : changement d’appareil ou perte d’accès (FIDO Alliance, 2024).
Questions fréquentes
Chaque question est verrouillée. Un clic déverrouille la réponse.
Les mots de passe sont-ils vraiment moins sûrs que les clés d’accès ?
Des mots de passe faibles et réutilisés : Oui, nettement. Des mots de passe générés, uniques avec MFA : La différence de sécurité avec les clés d’accès est marginale. Le problème n’a jamais été les mots de passe en eux-mêmes, mais la manière dont les humains les gèrent.
Dois-je quand même proposer les clés d’accès ?
Oui – comme méthode optionnelle en plus du MFA. Pour les utilisateurs technophiles dans des écosystèmes homogènes (par exemple, environnement Apple pur) les clés d’accès sont plus confortables et plus sûres. En tant que seule méthode pour des environnements d’entreprise hétérogènes, elles ne sont pas encore mûres.
Quand les clés d’accès seront-elles prêtes pour l’entreprise ?
Lorsque trois conditions seront remplies : portabilité interplateforme (exportation/importation entre Apple, Google, Microsoft), gestion MDM centralisée avec révocation et audit, et un processus de récupération standardisé en cas de perte d’appareil. Prévision : 2027/2028.
Articles connexes
- Gestionnaires de mots de passe : Les meilleurs pour PC et smartphone
- Gestion des mots de passe d’entreprise : Défendre intelligemment contre les cyberattaques
- Sécurité des mots de passe : Défiez vos employés
Plus du réseau MBF Media