Clés d'accès, sous le capot
Une clé d'accès est un mot de passe que votre appareil invente, ne vous montre jamais et refuse de donner à quiconque — y compris vous.
Une clé d'accès est un mot de passe que votre appareil invente, ne vous montre jamais et refuse de donner à quiconque — y compris vous. Sous le capot : la cérémonie WebAuthn (paire de clés par site, défi, signature), le seul champ que le navigateur écrit qui tue l'hameçonnage (origine), les clés liées à l'appareil vs synchronisées, l'AAGUID, et pourquoi « in-hameçonnable » et « immobile » sont la même propriété — ce qui est le véritable sujet de « Je n'aime pas les clés d'accès » (616 points sur Hacker News). Verdict : NEEDS REVIEW — la cérémonie a été livrée, le cycle de vie est un brouillon de travail.
Lire l'édition écrite (anglais) ↗
Ce que cette vidéo couvre
- Un mot de passe que votre appareil invente et ne vous montre jamais
- Trois chiffres : 5 milliards de clés d'accès, 98 % de succès de connexion, 1 milliard de connexions Google
- 2013 → 2022 : comment FIDO a tué le mot de passe, lentement
- La cérémonie : une paire de clés par site, défi, signature
- Pourquoi l'hameçonnage meurt : le navigateur écrit l'origine
Transcription traduite
Traduit de la narration originale en anglais. L'audio et les sous-titres disponibles sont contrôlés par YouTube.
Un mot de passe que votre appareil invente et ne vous montre jamais
0:00 Une clé d'accès est un mot de passe que votre appareil invente, ne vous montre jamais, et refuse de donner à quiconque, y compris vous, ce qui est l'entière sécurité fonctionnalité et, depuis jeudi, l'entière plainte.
Trois chiffres : 5 milliards de clés d'accès, 98 % de succès de connexion, 1 milliard de connexions Google
0:11 Trois chiffres. L'Alliance FIDO compte cinq milliards de clés d'accès en usage. Microsoft mesure un taux de réussite de connexion de 98 % avec elles, contre 32 % pour les mots de passe. Et un billet intitulé "Je n'aime pas les clés d'accès" vient de passer une journée en tête de Hacker News avec six cents commentaires. En trois minutes : d'où elles viennent, ce que votre navigateur signe réellement, et pourquoi "in-hameçonnable" et "immobile" sont le même mot. C'est The Daily Diff, sous le capot.
0:36 2013. PayPal, Lenovo et une start-up appelée Nok Nok forment l'Alliance FIDO
2013 → 2022 : comment FIDO a tué le mot de passe, lentement
0:41 pour tuer le mot de passe. 2014, Google et Yubico lancent la clé de sécurité U2F. 2019, WebAuthn devient un standard W3C. Et en 2022, Apple, Google et Microsoft la renomment "passkeys" (clés d'accès), parce que personne n'a jamais acheté quelque chose appelé un "justificatif de résidence découvrable".
La cérémonie : une paire de clés par site, défi, signature
0:59 La cérémonie. Lors de l'inscription, votre appareil génère une nouvelle paire de clés pour ce seul site. La clé publique va au serveur ; la clé privée reste dans la puce. Lors de la connexion, le serveur envoie un défi aléatoire, l'appareil le signe, et le serveur vérifie la signature par rapport à la clé publique qu'il a stockée. Il n'y a pas de secret sur le serveur à divulguer. La partie hameçonnage est un seul champ.
Pourquoi l'hameçonnage meurt : le navigateur écrit l'origine
1:17 Avant que l'appareil ne signe, le navigateur, et non la page, écrit l'origine réelle dans les données signées. Un domaine d'apparence similaire obtient une signature pour le mauvais domaine, et le vrai serveur le rejette. L'utilisateur peut être trompé; les maths ne le peuvent pas. Alors, où vit la clé privée ?
Où vit la clé privée : liée à l'appareil ou synchronisée
1:30 Lié à l'appareil signifie une clé de sécurité, où elle ne quitte jamais, et une YubiKey en contient une centaine. Synchronisé signifie Trousseau iCloud, Google Password Manager, 1Password ou Bitwarden, où la clé se trouve dans un coffre-fort chiffré de bout en bout et suit votre compte. Le site peut distinguer l'un de l'autre grâce à un identifiant de modèle de seize octets appelé l'AAGUID, et la plupart des sites l'ignorent.
Les deux histoires sont vraies : plus rapide, plus fort, verrouillé
1:51 Donc, les deux histoires sont vraies. La connexion est plus rapide et plus sécurisée, et l'enquête FIDO indique que trois consommateurs sur quatre en ont une. Mais un secret que vous ne pouvez pas lire est in-hameçonnable et inamovible en même temps : quand le téléphone meurt, ou qu'un robot bannit votre compte Google, toutes les clés d'accès à l'intérieur disparaissent avec lui. Hawksley appelle cela une solution parfaite pour une entreprise et une mauvaise solution pour une personne; Nikita Bier appelle ça de la poussière de fée magique.
La solution : l'échange de justificatifs FIDO (CXF/CXP) et où il en est
2:14 La solution a un nom. Le format d'échange de justificatifs de FIDO a atteint le statut de norme proposée, et iOS 26 et Android déplacent maintenant les clés d'accès entre les gestionnaires avec cela. Le protocole qui l'accompagne est toujours un brouillon de travail, après deux ans. Les clés matérielles ne s'exportent jamais par conception, donc la sauvegarde officielle est une deuxième clé matérielle, une recommandation avec un prix.
Lundi : que faire avec vos comptes
2:33 Alors, lundi. Un : gardez un mot de passe et une application d'authentification sur chaque compte jusqu'à ce que l'exportation fonctionne pour vous ; le chemin de récupération le plus faible est votre véritable sécurité. Deux : lié à l'appareil signifie deux clés le premier jour. Trois, si vous construisez la connexion : exigez une clé résidente, vérifiez l'origine sur le serveur, et arrêtez de demander une clé d'accès à quelqu'un qui vient d'en utiliser une. Verdict, sous le capot : NEEDS REVIEW.
Verdict : NEEDS REVIEW
2:56 La cérémonie a été livrée. Le cycle de vie est un brouillon de travail. Si vous préférez lire ceci plutôt que de m'entendre le dire, le "diff" arrive dans votre boîte de réception chaque matin, gratuitement sur "the daily diff dot dev", lien ci-dessous. Et c'est le "diff" pour aujourd'hui. Je suis Niko d'Axrisi. Fusionnez de manière responsable.
Sources
- Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)news.ycombinator.com
- W3C Web Authentication Level 3www.w3.org
- Trail of Bits, "The cryptography behind passkeys"blog.trailofbits.com
- FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)fidoalliance.org
- Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)www.microsoft.com
- Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)blog.google
- FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)fidoalliance.org
- Android passkey transfer via CXF (heise, Sep 2026)www.heise.de
- Yubico, YubiKey 5.7: 100 passkeys per keywww.yubico.com
- William Brown, "Passkeys: A Shattered Dream"fy.blackhats.net.au



