{"id":7677,"date":"2024-05-09T09:00:00","date_gmt":"2024-05-09T09:00:00","guid":{"rendered":"https:\/\/www.securitytoday.de\/2026\/04\/02\/post_id-3590\/"},"modified":"2026-07-04T10:44:32","modified_gmt":"2026-07-04T10:44:32","slug":"securite-des-mots-de-passe-2024-passkeys-mfa-et-la-fin-du-mot-de-passe-classique","status":"publish","type":"post","link":"https:\/\/www.securitytoday.de\/fr\/2024\/05\/09\/securite-des-mots-de-passe-2024-passkeys-mfa-et-la-fin-du-mot-de-passe-classique\/","title":{"rendered":"S\u00e9curit\u00e9 des mots de passe 2024 : Passkeys, MFA et la fin du mot de passe classique"},"content":{"rendered":"<p><strong>Plus de 80 % de toutes les violations de donn\u00e9es commencent par des informations d&rsquo;identification compromises (Verizon DBIR 2024). Les mots de passe sont structurellement ins\u00e9curis\u00e9s : ils sont r\u00e9utilis\u00e9s, vol\u00e9s, devin\u00e9s et captur\u00e9s par phishing. En 2024, il existe des alternatives matures  &#8211;  Passkeys, MFA et syst\u00e8mes IAM modernes  &#8211;  que les entreprises devraient introduire syst\u00e9matiquement.<\/strong><\/p>\n<h2>L&rsquo;essentiel<\/h2>\n<ul>\n<li><strong>80 % des attaques commencent par des informations d&rsquo;identification :<\/strong> les mots de passe seuls ne suffisent pas.<\/li>\n<li><strong>Les Passkeys sont bas\u00e9s sur FIDO2 :<\/strong> aucun mot de passe, aucun phishing possible  &#8211;  la cl\u00e9 priv\u00e9e ne quitte jamais l\u2019appareil.<\/li>\n<li><strong>Le MFA r\u00e9duit le risque de 99 % :<\/strong> selon une \u00e9tude de Microsoft, 99,9 % des comptes avec MFA ne sont pas compromis.<\/li>\n<li><strong>Les gestionnaires de mots de passe comme solution de transition :<\/strong> jusqu\u2019\u00e0 ce que les Passkeys soient largement adopt\u00e9s, les gestionnaires de mots de passe centraux aident.<\/li>\n<li><strong>S\u00e9curiser imm\u00e9diatement les comptes privil\u00e9gi\u00e9s :<\/strong> les comptes admin sans MFA repr\u00e9sentent le risque critique le plus \u00e9lev\u00e9.<\/li>\n<\/ul>\n<h2>Qu\u2019est-ce que les Passkeys et pourquoi sont-ils meilleurs ?<\/h2>\n<p>Les Passkeys sont bas\u00e9s sur la norme FIDO2\/WebAuthn. Au lieu d\u2019un mot de passe, une paire de cl\u00e9s cryptographiques est cr\u00e9\u00e9e lors de l\u2019inscription : la cl\u00e9 publique se trouve aupr\u00e8s du service, la cl\u00e9 priv\u00e9e est s\u00e9curis\u00e9e sur l\u2019appareil de l\u2019utilisateur (prot\u00e9g\u00e9e par biom\u00e9trie ou PIN). Lors de la connexion, l\u2019utilisateur doit simplement confirmer biom\u00e9triquement  &#8211;  aucun mot de passe n\u2019est transmis.<\/p>\n<p>Le r\u00e9sultat : le phishing est structurellement impossible, car il n\u2019existe aucun mot de passe qui pourrait \u00eatre vol\u00e9. Le Credential Stuffing ne fonctionne pas, car il n\u2019existe aucune information d\u2019identification \u00e0 voler. Apple, Google et Microsoft supportent les Passkeys de mani\u00e8re native depuis 2022\/2023.<\/p>\n<h2>Comparaison des types de MFA<\/h2>\n<p><strong>FIDO2\/Passkey :<\/strong> R\u00e9sistant au phishing, s\u00e9curit\u00e9 maximale. Recommand\u00e9 pour les comptes privil\u00e9gi\u00e9s et les cibles de haute valeur.<\/p>\n<p><strong>Token mat\u00e9riel (YubiKey) :<\/strong> Tr\u00e8s s\u00e9curis\u00e9, r\u00e9sistant au phishing. Id\u00e9al pour les administrateurs IT et les acc\u00e8s \u00e0 distance. Co\u00fbt : 30 \u00e0 70 \u20ac par cl\u00e9.<\/p>\n<p><strong>Application Authenticator (TOTP) :<\/strong> Bon pour les groupes d\u2019utilisateurs larges. Non r\u00e9sistant au phishing (le phishing en temps r\u00e9el peut capturer les codes TOTP), mais nettement meilleur que l\u2019absence de MFA.<\/p>\n<p><strong>SMS\/E-mail OTP :<\/strong> Meilleur que l\u2019absence de MFA, mais vuln\u00e9rable au SIM-swapping et \u00e0 l\u2019interception. Ne devrait plus \u00eatre utilis\u00e9 pour les syst\u00e8mes critiques.<\/p>\n<h2>Strat\u00e9gie d\u2019introduction pour les entreprises<\/h2>\n<p><strong>Phase 1  &#8211;  Comptes privil\u00e9gi\u00e9s :<\/strong> Comptes admin, comptes de service, gestion de cloud. Mettre en place imm\u00e9diatement le MFA (FIDO2 ou token mat\u00e9riel). Cela \u00e9limine rapidement le risque le plus \u00e9lev\u00e9.<\/p>\n<p><strong>Phase 2  &#8211;  Tous les employ\u00e9s :<\/strong> Application Authenticator pour l\u2019e-mail, le VPN, les applications SaaS. Mettre en place le SSPR (r\u00e9initialisation de mot de passe en libre-service) avec MFA pour d\u00e9charger le helpdesk.<\/p>\n<p><strong>Phase 3  &#8211;  Introduction des Passkeys :<\/strong> L\u00e0 o\u00f9 les services supportent les Passkeys (Microsoft, Google, GitHub, Okta), passer aux Passkeys. La formation des utilisateurs est cruciale ici.<\/p>\n<h2>Key Facts en un coup d\u2019\u0153il<\/h2>\n<p><strong>Attaques par informations d\u2019identification compromises :<\/strong> 80 %+ (Verizon DBIR 2024)<\/p>\n<p><strong>R\u00e9duction des risques par MFA :<\/strong> 99,9 % des comptes avec MFA ne sont pas compromis (Microsoft)<\/p>\n<p><strong>Support des Passkeys :<\/strong> Plus de 13 milliards de comptes utilisateurs peuvent maintenant utiliser des Passkeys (2024)<\/p>\n<p><strong>Co\u00fbt des tokens mat\u00e9riels :<\/strong> \u00c0 partir de 25 \u20ac (YubiKey Security Key) jusqu\u2019\u00e0 70 \u20ac (YubiKey 5 NFC)<\/p>\n<p><strong>Taux de r\u00e9utilisation des mots de passe :<\/strong> 65 % des utilisateurs utilisent le m\u00eame mot de passe \u00e0 plusieurs reprises (\u00e9tude Google)<\/p>\n<p><strong>Fait :<\/strong> 81 % de toutes les violations de donn\u00e9es utilisent des mots de passe faibles ou vol\u00e9s comme vecteur d\u2019attaque, selon le Verizon DBIR.<\/p>\n<p><strong>Fait :<\/strong> Les attaques de Credential Stuffing ont augment\u00e9 de 65 % en 2024 par rapport \u00e0 l\u2019ann\u00e9e pr\u00e9c\u00e9dente, selon Okta.<\/p>\n<h2>Questions fr\u00e9quentes<\/h2>\n<p class=\"st-faq-hint\">Chaque question est verrouill\u00e9e. Un clic d\u00e9verrouille la r\u00e9ponse.<\/p>\n<details>\n<summary><strong>Quelle est la diff\u00e9rence entre les Passkeys et FIDO2 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">FIDO2 est la norme ouverte (d\u00e9velopp\u00e9e par la FIDO Alliance) qui constitue la base technique. Les Passkeys sont la mise en \u0153uvre conviviale de cette norme par Apple, Google et Microsoft  &#8211;  stock\u00e9s dans la cha\u00eene de cl\u00e9s de l\u2019appareil et disponibles via la synchronisation cloud.<\/p>\n<\/details>\n<details>\n<summary><strong>Le phishing peut-il contourner les Passkeys ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Non. Les Passkeys sont li\u00e9s au domaine  &#8211;  la cl\u00e9 priv\u00e9e ne fonctionne que sur le domaine r\u00e9el pour lequel elle a \u00e9t\u00e9 enregistr\u00e9e. Un site de phishing ne peut pas exploiter un Passkey, m\u00eame si l\u2019utilisateur est tromp\u00e9.<\/p>\n<\/details>\n<details>\n<summary><strong>Quel gestionnaire de mots de passe recommande-t-on pour les entreprises ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Pour les entreprises : 1Password Business, Bitwarden for Business, Dashlane Business ou Keeper Security. Important : tableau de bord d\u2019administration central, int\u00e9gration SSO, application des politiques et journaux d\u2019audit.<\/p>\n<\/details>\n<details>\n<summary><strong>Que faire si un employ\u00e9 perd son authentificateur ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">D\u00e9finir le processus de r\u00e9cup\u00e9ration \u00e0 l\u2019avance : conserver les codes de secours en s\u00e9curit\u00e9, facteur de r\u00e9cup\u00e9ration alternatif (token mat\u00e9riel pour les administrateurs), v\u00e9rification d\u2019identit\u00e9 par le service des ressources humaines ou le manager avant la r\u00e9initialisation du compte.<\/p>\n<\/details>\n<details>\n<summary><strong>Le SMS-OTP est-il encore suffisamment s\u00e9curis\u00e9 ?<\/strong><\/summary>\n<p style=\"margin:8px 0 4px 24px;color:#555;line-height:1.6;\">Pour les applications non critiques comme solution de transition, acceptable. Pour les syst\u00e8mes critiques, les administrateurs et les acc\u00e8s \u00e0 distance, non recommand\u00e9. Les attaques de SIM-swapping sur les SMS sont bien document\u00e9es et r\u00e9alistes.<\/p>\n<\/details>\n<h2>Autres articles sur le sujet<\/h2>\n<p>\u2192 Mieux que la th\u00e9orie : simulations de phishing en pratique<\/p>\n<p>\u2192 <a href=\"https:\/\/www.securitytoday.de\/fr\/2026\/02\/22\/post_id-3527\/\">Zero Trust pour les PME<\/a><\/p>\n<h2>Lectures compl\u00e9mentaires dans le r\u00e9seau<\/h2>\n<p>Tendances en gestion d\u2019identit\u00e9 : <a href=\"https:\/\/www.mybusinessfuture.com\" target=\"_blank\" rel=\"noopener\">mybusinessfuture.com<\/a><\/p>\n<p>S\u00e9curiser les identit\u00e9s cloud : <a href=\"https:\/\/www.cloudmagazin.com\" target=\"_blank\" rel=\"noopener\">cloudmagazin.com<\/a><\/p>\n<h2>Articles connexes<\/h2>\n<ul>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2025\/05\/08\/passkeys-2025-guide-pratique-entreprises\/\">Passkeys 2025 : le guide pratique pour l\u2019introduction dans les entreprises<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/2024\/09\/06\/crowdstrike-ausfall-2024-lektionen-business-continuity\/\">Panne de CrowdStrike en juillet 2024 : le\u00e7ons pour la continuit\u00e9 des activit\u00e9s et le risque des fournisseurs<\/a><\/li>\n<li><a href=\"https:\/\/www.securitytoday.de\/fr\/?p=3305\">Gestion des correctifs 2023 : les syst\u00e8mes non corrig\u00e9s comme principal risque de s\u00e9curit\u00e9<\/a><\/li>\n<\/ul>\n<p style=\"text-align: right;\"><em>Source de l&rsquo;image : Pexels \/ Miguel \u00c1. Padri\u00f1\u00e1n<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"Plus de 80 % de toutes les violations de donn\u00e9es commencent par des informations d&rsquo;identification compromises (Verizon DBIR 2024). Les mots de passe sont structurellement ins\u00e9curis\u00e9s : ils sont r\u00e9utilis\u00e9s, vol\u00e9s, devin\u00e9s et captur\u00e9s par phishing. En 2024, il existe des alternatives matures &#8211; Passkeys, MFA et syst\u00e8mes IAM modernes &#8211; que les entreprises devraient [&hellip;]","protected":false},"author":55,"featured_media":3589,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_yoast_wpseo_focuskw":"mots de passe","_yoast_wpseo_title":"S\u00e9curit\u00e9 des mots de passe 2024 : Passkeys, MFA et la fin du mot de passe classi","_yoast_wpseo_metadesc":"Passkeys 2024 : \u00e9liminez les mots de passe vuln\u00e9rables et s\u00e9curisez vos comptes avec l\u2019authentification sans mot de passe. Passez aux passkeys d\u00e8s maintenant !","_yoast_wpseo_meta-robots-noindex":"","_yoast_wpseo_meta-robots-nofollow":"","_yoast_wpseo_meta-robots-adv":"","_yoast_wpseo_canonical":"","_yoast_wpseo_opengraph-title":"","_yoast_wpseo_opengraph-description":"","_yoast_wpseo_opengraph-image":"","_yoast_wpseo_opengraph-image-id":0,"_yoast_wpseo_twitter-title":"","_yoast_wpseo_twitter-description":"","_yoast_wpseo_twitter-image":"","_yoast_wpseo_twitter-image-id":0,"_evm_slot_owner":"","evm_cvss":0,"evm_risk":0,"evm_casefile":"","evm_primary_cve":"","evm_external_preview_token":"","evm_external_preview_expires":"","_evm_translation_lang":"","featured_post":0,"featured_post_sortierung":0,"_wp_old_slug":["post_id-3590"],"footnotes":""},"categories":[256],"tags":[],"class_list":["post-7677","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-praxis-umsetzung-fr"],"evm_reading_time_minutes":6,"wpml_language":"fr","wpml_translation_of":3590,"_links":{"self":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7677","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/users\/55"}],"replies":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/comments?post=7677"}],"version-history":[{"count":6,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7677\/revisions"}],"predecessor-version":[{"id":19040,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/posts\/7677\/revisions\/19040"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media\/3589"}],"wp:attachment":[{"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/media?parent=7677"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/categories?post=7677"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.securitytoday.de\/fr\/wp-json\/wp\/v2\/tags?post=7677"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}