Clés d'accèsSécurité

Les clés d'accès expliquées : un guide clair de la connexion sans mot de passe

Les clés d'accès constituent le plus grand changement dans notre façon de nous connecter depuis le mot de passe lui-même, et elles arrivent discrètement sur les sites que vous utilisez déjà. Voici ce qu'elles sont, pourquoi elles sont plus sûres, et comment commencer, sans jargon.

Les mots de passe ont un défaut de conception qu'aucun conseil ne peut corriger : ce sont des secrets partagés. Vous le connaissez, le site web le connaît, et tout ce qui se trouve entre vous deux, une fausse page de connexion, une base de données piratée, quelqu'un qui regarde par-dessus votre épaule, peut aussi l'apprendre. Chaque règle sur la longueur et les symboles n'est qu'une mesure de limitation des dégâts autour de cette unique faiblesse.

Les clés d'accès suppriment entièrement le secret partagé. Ce guide explique comment, en termes simples, et ce que cela signifie pour vous au quotidien.

À retenir

  • Une clé d'accès est une paire de clés. La moitié privée reste sur votre appareil ; le site ne voit jamais que la moitié publique.
  • Il n'y a aucun secret à saisir, les clés d'accès ne peuvent donc être ni hameçonnées ni réutilisées, ni fuiter lors d'une fuite de données.
  • Vous vous connectez avec le même visage ou la même empreinte digitale que vous utilisez déjà pour déverrouiller votre téléphone.
  • Conservez vos clés d'accès dans un coffre chiffré avec un plan de récupération, pour qu'un appareil perdu ne signifie pas un identifiant perdu.

Comment fonctionne une clé d'accès, sans les mathématiques

Lorsque vous créez une clé d'accès pour un site, votre appareil génère deux clés associées. La clé privée reste verrouillée sur votre appareil et ne le quitte jamais. La clé publique est envoyée au site web. Les noms résument toute l'idée : la clé publique peut être partagée librement car, seule, elle ne peut connecter personne. Seule la clé privée le peut, et vous seul la détenez.

Pour vous connecter, le site envoie un défi. Votre appareil y répond à l'aide de la clé privée, après que vous l'avez approuvé avec Face ID, Touch ID, ou une empreinte digitale. Le site vérifie la réponse par rapport à la clé publique qu'il a enregistrée. À aucun moment un secret ne circule sur le réseau ni n'est saisi dans un champ. Il n'y a rien à intercepter.

Avec un mot de passe, vous envoyez le secret en espérant que personne n'écoute. Avec une clé d'accès, vous prouvez que vous détenez le secret sans jamais le révéler.

Clés d'accès et mots de passe, côte à côte

MenaceMot de passeClé d'accès
Un site d'hameçonnage le volePossibleImpossible
Réutilisé sur plusieurs sitesFréquentJamais, chacune est unique
Fuite de données côté serveurOui, si mal stockéRien d'exploitable à faire fuiter
Deviné ou forcé par force bruteDépend de sa robustesseNon applicable
Vous devez vous en souvenirOuiNon

La raison pour laquelle une clé d'accès ne peut pas être hameçonnée mérite qu'on s'y attarde : même si un faux site imite parfaitement le vrai, votre appareil lie chaque clé d'accès à l'identité du site authentique et ne répondra tout simplement pas au défi de l'imposteur. La protection est intégrée, elle ne dépend pas de votre capacité à repérer le faux.

Où vivent les clés d'accès ?

Une clé d'accès n'est disponible que sur l'appareil qui détient la clé privée. Cela soulève une question pratique : que se passe-t-il entre votre téléphone, votre tablette et votre ordinateur portable, et que se passe-t-il si un appareil est perdu ? C'est là qu'intervient un gestionnaire de clés d'accès. Plutôt que d'être bloquée sur un seul appareil, la clé d'accès vit dans un coffre chiffré que vous contrôlez, synchronisé entre vos appareils et protégé par un plan de récupération.

Le détail important est qu'un bon gestionnaire stocke la clé privée zero-knowledge, chiffrée de sorte que même le fabricant ne puisse pas l'utiliser. Vous bénéficiez du confort d'avoir vos clés d'accès partout sans avoir à confier les clés elles-mêmes à une entreprise.

Anticipez la perte d'un appareil avant qu'elle ne survienne. Les clés d'accès sont les plus sûres lorsqu'elles sont aussi récupérables. Conservez-les dans un coffre avec une phrase de récupération ou une récupération par contact de confiance, afin que perdre un téléphone signifie restaurer, et non repartir de zéro. Voir comment récupérer votre coffre si vous perdez votre téléphone.

Comment commencer à utiliser les clés d'accès dès aujourd'hui

  1. Activez un gestionnaire de clés d'accès comme fournisseur système, afin que les clés d'accès soient proposées partout où vous vous connectez.
  2. Créez une clé d'accès là où elle est proposée. De nombreux grands sites affichent désormais une option « configurer une clé d'accès » dans les paramètres de sécurité.
  3. Conservez vos mots de passe pour l'instant. L'adoption progresse mais n'est pas encore universelle, donc un gestionnaire qui conserve à la fois vos mots de passe et vos clés d'accès vous permet d'avancer au rythme de chaque site.

Les clés d'accès dans Kinship Vault

Kinship Vault crée et stocke les clés d'accès aux côtés de vos mots de passe et de vos codes 2FA, le tout chiffré de bout en bout avec la même clé qui protège vos documents. Lorsque vous activez Kinship Vault comme fournisseur de saisie automatique, les clés d'accès vous connectent partout dans le système, dans votre navigateur comme dans les applications, avec la même vérification Face ID ou Touch ID que pour tout le reste. Comme elles vivent dans le même coffre, elles héritent des mêmes voies de récupération, si bien qu'une clé d'accès n'est jamais piégée sur un seul appareil perdu. Voir la documentation sur les clés d'accès pour la configuration.

Mots de passe et clés d'accès, remplis là où vous en avez besoin.

Activez Kinship Vault comme fournisseur de saisie automatique et connectez-vous d'un simple geste, sans mot de passe à saisir, le tout scellé sur votre appareil.

Découvrir le gestionnaire de mots de passe