# Les passkeys, sous le capot

Published: 2026-09-19

Une passkey est un mot de passe que votre appareil invente, ne vous montre jamais et refuse de remettre à quiconque — y compris vous. Sous le capot : la cérémonie WebAuthn (paire de clés par site, challenge, signature), le champ unique que le navigateur écrit qui tue le phishing (origine), les clés liées à l'appareil vs synchronisées, l'AAGUID, et pourquoi "anti-phishing" et "non-déplaçable" sont la même propriété — ce qui est au cœur de "Je n'aime pas les passkeys" (616 points sur Hacker News). Verdict : NEEDS REVIEW — la cérémonie est livrée, le cycle de vie est un brouillon de travail.

Canonical: https://thedailydiff.dev/fr/video/2026-09-19-passkeys-under-the-hood/

## Ce que couvre cette vidéo

- Un mot de passe que votre appareil invente et ne vous montre jamais
- Trois chiffres : 5 milliards de passkeys, 98 % de succès de connexion, 1 milliard de connexions Google
- 2013 → 2022 : comment FIDO a tué le mot de passe, lentement
- La cérémonie : une paire de clés par site, challenge, signature
- Pourquoi le phishing meurt : le navigateur écrit l'origine

## Chapitres

- 0:00 Un mot de passe que votre appareil invente et ne vous montre jamais
- 0:11 Trois chiffres : 5 milliards de passkeys, 98 % de succès de connexion, 1 milliard de connexions Google
- 0:37 2013 → 2022 : comment FIDO a tué le mot de passe, lentement
- 0:59 La cérémonie : une paire de clés par site, challenge, signature
- 1:16 Pourquoi le phishing meurt : le navigateur écrit l'origine
- 1:29 Où vit la clé privée : liée à l'appareil ou synchronisée
- 1:51 Les deux histoires sont vraies : plus rapide, plus fort, verrouillé
- 2:14 La solution : l'échange de credentials FIDO (CXF/CXP) et où il en est
- 2:33 Lundi : que faire avec vos comptes
- 2:54 Verdict : NEEDS REVIEW

## Transcription traduite

Traduit de la narration originale en anglais. L'audio et les sous-titres disponibles sont gérés par YouTube.

### Un mot de passe que votre appareil invente et ne vous montre jamais

0:00 Une passkey est un mot de passe que votre appareil invente, ne vous montre jamais, et refuse de remettre à quiconque, y compris vous, ce qui est toute la sécurité fonctionnalité et, à compter de jeudi, l'ensemble de la plainte.

### Trois chiffres : 5 milliards de passkeys, 98 % de succès de connexion, 1 milliard de connexions Google

0:11 Trois chiffres. La FIDO Alliance dénombre cinq milliards de passkeys en usage. Microsoft mesure un taux de succès de connexion de 98 % avec celles-ci, contre 32 pour les mots de passe. Et un article intitulé Je n'aime pas les passkeys vient de passer une journée en tête de Hacker News avec six cents commentaires. En trois minutes : d'où elles viennent, ce que votre navigateur signe réellement, et pourquoi "anti-phishing" et "non-déplaçable" sont le même mot. C'est The Daily Diff, sous le capot.

0:36 2013. PayPal, Lenovo et une start-up appelée Nok Nok forment la FIDO

### 2013 → 2022 : comment FIDO a tué le mot de passe, lentement

0:41 Alliance pour tuer le mot de passe. 2014, Google et Yubico livrent la clé de sécurité U2F. 2019, WebAuthn devient une norme W3C. Et en 2022, Apple, Google et Microsoft la renomment passkeys, parce que personne n'a jamais acheté quelque chose appelé un credential résident découvrable.

### La cérémonie : une paire de clés par site, challenge, signature

0:59 La cérémonie. Lors de l'enregistrement, votre appareil génère une nouvelle paire de clés pour ce site unique. La clé publique va au serveur ; la clé privée reste dans la puce. Lors de la connexion, le serveur envoie un challenge aléatoire, l'appareil le signe, et le serveur vérifie la signature par rapport à la clé publique qu'il a stockée. Il n'y a pas de secret sur le serveur à divulguer. La partie phishing est un champ.

### Pourquoi le phishing meurt : le navigateur écrit l'origine

1:17 Avant que l'appareil ne signe, le navigateur, pas la page, écrit la véritable origine dans les données signées. Un domaine ressemblant obtient une signature pour le mauvais domaine, et le vrai serveur le rejette. L'utilisateur peut être dupé ; les maths ne le peuvent pas. Alors, où vit la clé privée ?

### Où vit la clé privée : liée à l'appareil ou synchronisée

1:30 Liée à l'appareil signifie une clé de sécurité, où elle ne quitte jamais, et une YubiKey en contient une centaine. Synchronisée signifie Trousseau iCloud, Google Password Manager, 1Password ou Bitwarden, où la clé se trouve dans un coffre-fort chiffré de bout en bout et suit votre compte. Le site peut distinguer l'un de l'autre grâce à un identifiant de modèle de seize octets appelé AAGUID, et la plupart des sites l'ignorent.

### Les deux histoires sont vraies : plus rapide, plus fort, verrouillé

1:51 Donc, les deux histoires sont vraies. La connexion est plus rapide et plus forte, et le sondage FIDO indique que trois consommateurs sur quatre en ont une. Mais un secret que vous ne pouvez pas lire est "anti-phishing" et "non-déplaçable" dans le même souffle : lorsque le téléphone meurt, ou qu'un robot bannit votre compte Google, chaque passkey à l'intérieur disparaît avec lui. Hawksley appelle cela un ajustement parfait pour une entreprise et un mauvais ajustement pour une personne ; Nikita Bier appelle cela de la poussière de fée magique.

### La solution : l'échange de credentials FIDO (CXF/CXP) et où il en est

2:14 La solution a un nom. Le format d'échange de credentials de FIDO a atteint le statut de norme proposée, et iOS 26 et Android déplacent maintenant les passkeys entre les gestionnaires avec lui. Le protocole qui l'accompagne est toujours un brouillon de travail, depuis deux ans. Les clés matérielles n'exportent jamais par conception, donc la sauvegarde officielle est une deuxième clé matérielle, une recommandation avec un coût.

### Lundi : que faire avec vos comptes

2:33 Donc, lundi. Un : gardez un mot de passe et une application d'authentification sur chaque compte jusqu'à ce que l'exportation fonctionne pour vous ; le chemin de récupération le plus faible est votre véritable sécurité. Deux : "liée à l'appareil" signifie deux clés le premier jour. Trois, si vous construisez la connexion : exigez une clé résidente, vérifiez l'origine sur le serveur, et arrêtez de demander une passkey à quelqu'un qui vient d'en utiliser une. Verdict, sous le capot : NEEDS REVIEW.

### Verdict : NEEDS REVIEW

2:56 La cérémonie a été livrée. Le cycle de vie est un brouillon de travail. Si vous préférez lire ceci plutôt que de m'entendre le dire, le diff atterrit dans votre boîte de réception chaque matin, gratuitement sur "the daily diff dot dev", lien ci-dessous. Et c'est le diff pour aujourd'hui. Je suis Niko d'Axrisi. Fusionnez de manière responsable.

## Sources

- [Ethan Hawksley, "I don't like passkeys" (18 Sep 2026) — https://hawksley.dev/blog/i-dont-like-passkeys · HN (616 points)](https://news.ycombinator.com/item?id=49753211) — news.ycombinator.com
- [W3C Web Authentication Level 3](https://www.w3.org/TR/webauthn-3/) — www.w3.org
- [Trail of Bits, "The cryptography behind passkeys"](https://blog.trailofbits.com/2025/05/14/the-cryptography-behind-passkeys/) — blog.trailofbits.com
- [FIDO Alliance, "The State of Passkeys 2026" (5 billion passkeys; 90% familiar, 75% enabled; n = 11,000)](https://fidoalliance.org/the-state-of-passkeys-2026-global-consumer-and-workforce-report/) — fidoalliance.org
- [Microsoft, "Convincing a billion users to love passkeys" (98% vs 32% success, 3× faster, 7,000 password attacks/s)](https://www.microsoft.com/en-us/security/blog/2024/12/12/convincing-a-billion-users-to-love-passkeys-ux-design-insights-from-microsoft-to-boost-adoption-and-security/) — www.microsoft.com
- [Google, 1 billion passkey sign-ins across 400 million accounts (May 2024)](https://blog.google/technology/safety-security/google-passkeys-update-april-2024/) — blog.google
- [FIDO Credential Exchange specs (CXF 1.0 Proposed Standard, CXP Working Draft)](https://fidoalliance.org/specifications-credential-exchange-specifications/download-credential-exchange-specifications/) — fidoalliance.org
- [Android passkey transfer via CXF (heise, Sep 2026)](https://www.heise.de/en/news/Password-managers-on-Android-Switch-without-manual-export-11450892.html) — www.heise.de
- [Yubico, YubiKey 5.7: 100 passkeys per key](https://www.yubico.com/blog/empowering-enterprise-security-at-scale-with-new-product-innovations-yubikey-5-7-and-yubico-authenticator-7/) — www.yubico.com
- [William Brown, "Passkeys: A Shattered Dream"](https://fy.blackhats.net.au/blog/2024-04-26-passkeys-a-shattered-dream/) — fy.blackhats.net.au
