Ce que change une clé d’accès
Une passkey, ou clé d’accès, utilise une paire de clés cryptographiques. Le service conserve la clé publique ; la clé privée reste gérée par votre appareil ou votre fournisseur de passkeys. Le déverrouillage peut utiliser un code d’appareil ou une vérification biométrique selon le matériel. Ce code local n’est pas un nouveau mot de passe à communiquer au site.
Le mécanisme est lié au service attendu : une imitation de sa page de connexion ne peut pas l’utiliser de la même manière qu’un mot de passe saisi. Cela réduit le risque d’hameçonnage pendant l’authentification, sans prouver que chaque message reçu ou chaque demande après connexion est légitime.
Synchronisée ou liée à un appareil
Certaines passkeys sont synchronisées par un fournisseur entre appareils ; d’autres sont liées à un appareil ou à une clé de sécurité matérielle. La récupération dépend donc de l’endroit où la clé est conservée et des procédures du fournisseur et du service. Identifiez cet endroit avant de changer de téléphone ou de gestionnaire.
Vérifiez la compatibilité du service, du navigateur et du matériel dans leur documentation actuelle. GitHub documente par exemple l’usage des passkeys pour la connexion ; cette disponibilité ne doit pas être généralisée à toutes les plateformes de l’annuaire.
Préparer une voie de secours
Avant de modifier votre accès principal, vérifiez les méthodes de récupération officiellement proposées. Ajoutez une seconde méthode autorisée si le service le permet et conservez les codes de récupération hors de l’appareil principal. Protégez également le compte du fournisseur de passkeys lorsqu’il assure leur synchronisation.
Ne supprimez pas toutes les anciennes méthodes en une seule opération. Testez la nouvelle connexion sur un appareil de confiance, gardez une session utilisable pendant la configuration et relisez les réglages d’appareils connectés. Un appareil partagé n’est pas un bon emplacement pour un accès personnel que d’autres pourraient déverrouiller.
Un essai simple et un changement d’équipe
Commencez par un compte pour lequel vous maîtrisez la récupération. Notez le fournisseur, l’appareil utilisé et la voie de secours, sans copier les secrets dans une fiche publique. Exemple fictif : une responsable associative configure sa clé d’accès personnelle, vérifie une connexion et conserve les informations de passation sur les rôles de l’équipe, sans partager sa passkey.
Pour un compte collectif, utilisez les rôles individuels et les permissions du service quand ils existent. Une clé d’accès ne résout pas le départ d’un administrateur ni les problèmes de propriété du compte : la passation doit préciser qui peut révoquer un accès et récupérer l’espace.
Questions fréquentes
Une passkey supprime-t-elle tous les risques ?
Non. Elle protège le mécanisme de connexion contre des formes d’hameçonnage, mais pas contre un appareil déjà compromis, un partage imprudent ou une mauvaise gestion des rôles.
Que faire si je perds mon téléphone ?
La réponse dépend du stockage de la passkey et de la récupération proposée par le service. Préparez ces options avant la perte et passez uniquement par les procédures officielles.
Avant de passer à l’action
Sources et périmètre de vérification
Références officielles consultées le 6 octobre 2026. Les procédures d’essai et les exemples sont une synthèse éditoriale ; les conditions exactes dépendent du service et de l’appareil.
