Comment les passkeys synchronisées limitent les attaques de phishing?

Les attaques de phishing restent l'un des principaux vecteurs de compromission des comptes en entreprise. Les cybercriminels ne se contentent plus de voler des mots de passe : ils ciblent également les codes d'authentification multifacteur (MFA) et les jetons de session à l'aide de techniques telles que les attaques Adversary-in-the-Middle (AiTM). Dans ce contexte, les entreprises recherchent des méthodes d'authentification capables de limiter ces risques sans dégrader l'expérience utilisateur.

Les passkeys répondent à cet objectif. Fondées sur les standards FIDO2 et WebAuthn, elles remplacent les mots de passe par un mécanisme d'authentification basé sur la cryptographie à clé publique. Lorsqu'elles sont synchronisées entre plusieurs appareils, elles permettent aux utilisateurs d'accéder à leurs comptes sans avoir à mémoriser ou à saisir de mot de passe, tout en réduisant fortement les possibilités d'exploitation par les attaquants.

Pourquoi les mots de passe restent-ils une cible pour le phishing ?   

Le principe du phishing est simple : inciter un utilisateur à transmettre volontairement ses informations d'authentification sur un site frauduleux. Cette technique continue d'être efficace, car elle exploite le facteur humain plutôt qu'une vulnérabilité technique.

Les attaques de phishing exploitent le fait que les utilisateurs doivent saisir leurs identifiants sur une page de connexion. Les cybercriminels créent des sites frauduleux imitant des services légitimes afin de récupérer ces informations d'authentification. Tant que l'accès à un compte repose sur la saisie d'un mot de passe, ce risque demeure. Les passkeys adoptent une approche différente en supprimant cette étape.

Dès lors qu'une méthode d'authentification repose sur la saisie d'un secret — mot de passe ou code à usage unique ce secret peut potentiellement être intercepté ou réutilisé.

Comment fonctionnent les passkeys ?   

Les passkeys reposent sur un modèle différent. Lorsqu'un utilisateur crée une passkey, deux clés cryptographiques sont générées :

  • une clé privée, conservée uniquement sur l'appareil de l'utilisateur ;

  • une clé publique, enregistrée par le service en ligne.

Lors de chaque connexion, le service envoie un défi cryptographique que seule la clé privée est capable de signer. L'utilisateur valide simplement son identité à l'aide de son empreinte digitale, de la reconnaissance faciale ou du code PIN de son appareil.

Contrairement à un mot de passe, aucune information confidentielle n'est transmise au site web. La clé privée reste stockée sur le terminal de l'utilisateur et ne peut pas être récupérée par le service ou par un attaquant.

Pourquoi les passkeys sont-elles résistantes au phishing ?   

L'un des principaux avantages des passkeys est qu'elles sont associées au domaine du site pour lequel elles ont été créées.

Les passkeys sont associées au domaine pour lequel elles ont été créées. Lorsqu'un utilisateur tente de s'authentifier, le navigateur vérifie automatiquement que le domaine correspond. Dans le cas contraire, l'authentification est refusée, ce qui réduit considérablement les risques de phishing.

Si ce n'est pas le cas, l'authentification est bloquée.

Cette vérification est automatique et ne dépend pas de la vigilance de l'utilisateur. Même si le site frauduleux reproduit parfaitement l'apparence du site officiel, il ne pourra pas utiliser la passkey.

Cette caractéristique réduit considérablement l'efficacité des campagnes de phishing visant à voler des identifiants.

Quel est le rôle des passkeys synchronisées ?   

Les premières solutions d'authentification FIDO nécessitaient souvent l'utilisation d'une clé de sécurité physique ou l'enregistrement d'une nouvelle clé sur chaque appareil.

Les passkeys synchronisées simplifient ce fonctionnement.

Une passkey peut être sauvegardée de manière chiffrée dans un gestionnaire de passkeys compatible, puis synchronisée entre plusieurs appareils appartenant au même utilisateur. Celui-ci peut ainsi utiliser la même passkey sur son ordinateur portable, son smartphone ou sa tablette sans avoir à répéter la procédure d'enregistrement.

Cette synchronisation présente plusieurs avantages :

  • une adoption plus simple par les utilisateurs ;

  • une réduction des opérations de configuration lors du renouvellement d'un appareil ;

  • une continuité d'accès en cas de changement de terminal ;

  • une expérience de connexion homogène sur l'ensemble des équipements.

La synchronisation améliore donc l'expérience utilisateur sans remettre en cause les mécanismes de sécurité propres aux passkeys.

Quels bénéfices pour les entreprises ?   

L'adoption des passkeys synchronisées présente des avantages qui vont au-delà de la protection contre le phishing.

  • Réduire les risques liés au vol d'identifiants : l'absence de mot de passe élimine les risques associés aux mots de passe faibles, réutilisés ou compromis lors d'une fuite de données.

  • Limiter les attaques de phishing : comme aucune information d'authentification n'est saisie sur une page web, les campagnes de phishing perdent une grande partie de leur efficacité.

  • Réduire les demandes de réinitialisation de mots de passe : les équipes informatiques consacrent une part importante de leur temps à gérer les mots de passe oubliés ou bloqués. Les passkeys permettent de diminuer ces demandes tout en simplifiant les connexions.

  • Améliorer l'expérience utilisateur : les utilisateurs s'authentifient à l'aide des mécanismes déjà présents sur leurs appareils, sans avoir à mémoriser des mots de passe complexes ni à attendre la réception d'un code de validation.

Les passkeys remplacent-elles complètement les autres mesures de sécurité ?   

Les passkeys renforcent la sécurité des accès, mais elles ne remplacent pas une stratégie de gestion des identités.

Les entreprises doivent également mettre en œuvre :

  • une authentification adaptée au niveau de risque ;

  • une gestion des privilèges ;

  • des politiques d'accès conditionnel ;

  • une surveillance des activités suspectes ;

  • une protection des postes de travail et des appareils mobiles.

Les passkeys constituent une couche de sécurité supplémentaire qui réduit les risques liés au phishing, mais elles doivent être intégrées à une stratégie IAM globale.

Conclusion   

Les attaques de phishing continuent d'évoluer et ciblent désormais aussi bien les mots de passe que certaines formes d'authentification multifacteur. Les passkeys apportent une réponse à cette évolution en supprimant le secret que les attaquants cherchent à récupérer.

Grâce à leur association avec le domaine du service et à leur fonctionnement basé sur la cryptographie à clé publique, elles empêchent l'utilisation des identifiants sur des sites frauduleux. Lorsqu'elles sont synchronisées entre plusieurs appareils, elles simplifient également l'adoption de cette méthode d'authentification sans compromettre la sécurité.

Pour les entreprises qui souhaitent renforcer la protection des identités tout en améliorant l'expérience utilisateur, les passkeys synchronisées constituent aujourd'hui une évolution importante des mécanismes d'authentification.