Un authentificateur crée une paire de clés publique-privée limitée à une partie de confiance particulière, comme un site web ou une application. Le service stocke la clé publique ; la clé privée reste sous le contrôle d'un authentificateur ou d'un fournisseur de passkeys et sert à signer un défi nouveau lors de l'authentification.
L'utilisateur autorise normalement l'usage de la passkey avec le même mécanisme local que celui qui déverrouille l'appareil ou la clé de sécurité, comme un code PIN ou la biométrie. Cette biométrie est traitée localement plutôt qu'envoyée au service. Parce que WebAuthn lie l'authentification à la partie de confiance et à l'origine, une passkey correctement implémentée résiste au phishing d'identifiants classique et ne peut être réutilisée sur un service sosie.
Points clés
Deux formes de déploiementUne passkey synchronisée peut être disponible sur plusieurs appareils via un fournisseur de passkeys ; une passkey liée à l'appareil reste sur un authentificateur particulier.
Pas de mot de passe partagéUne base de service compromise ne contient qu'une clé publique plutôt qu'un secret d'authentification réutilisable.
Vérification de l'utilisateurLa politique peut exiger que l'authentificateur vérifie l'utilisateur localement, mais l'assurance dépend de l'authentificateur, de la configuration et du modèle de récupération.
Besoins du cycle de vieLes services doivent prendre en charge l'enregistrement sécurisé, les authentificateurs supplémentaires, la perte d'appareil, la révocation, les changements de fournisseur et une récupération auditable.
Limite importanteLes passkeys ne sécurisent pas une session déjà volée et ne compensent ni une récupération de compte faible, ni un enrôlement non sécurisé, ni des terminaux compromis, ni une autorisation excessive après connexion.