Dans une avancée majeure pour l’authentification sans mot de passe, Google déploie les clés d’accès sur les comptes Google de toutes les grandes plateformes.
Dans un bref billet de blog intitulé « La fin du mot de passe », le responsable produit de groupe chez Google Christiaan Brand et le chef de produit senior Sriram Karra ont décrit les clés d’accès comme « le moyen le plus simple et le plus sûr de se connecter aux applications et aux sites web, ainsi qu’une étape majeure vers un “avenir sans mot de passe” ».
La décision de Google fera des clés d’accès une option de vérification supplémentaire, aux côtés des mots de passe et de l’authentification à deux facteurs. Les clés d’accès peuvent être créées depuis les comptes Google à l’adresse g.co/passkeys.
Les clés d’accès, ont écrit Brand et Karra, « permettent aux utilisateurs de se connecter aux applications et aux sites de la même manière qu’ils déverrouillent leurs appareils : avec une empreinte digitale, un scan du visage ou le code PIN de verrouillage de l’écran. Et, contrairement aux mots de passe, les clés d’accès résistent aux attaques en ligne comme le hameçonnage, ce qui les rend plus sûres que des méthodes comme les codes à usage unique envoyés par SMS. »
L’annonce d’aujourd’hui fait suite à un projet introduit il y a un an visant à intégrer la prise en charge de l’authentification sans mot de passe pour les normes de connexion FIDO dans Android et Chrome, avec le soutien d’Apple et de Microsoft. « Les clés d’accès sont un remplacement plus sûr, plus rapide et plus simple de votre mot de passe », Alex Simons, vice-président directeur de la gestion des produits chez Microsoft, l’avait écrit à l’époque. Microsoft a entamé sa propre transition vers l’authentification sans mot de passe en septembre 2021.
Comme l’a formulé plus tôt dans la journée Ricky Mondello, responsable de l’ingénierie logicielle chez Apple : « Étape 1 : renforcer la confiance de chacun dans les clés d’accès. Étape 2 : balancer le mot de passe. »
À lire aussi : Qu’est-ce qu’une clé d’accès ? L’avenir de l’authentification sans mot de passe
Votre appareil est votre mot de passe
Dans un autre billet de blog publié aujourd’hui, Arnar Birgisson et Diana K. Smetters, de Google, ont expliqué le fonctionnement des clés d’accès.
Une clé privée cryptographique est stockée sur votre appareil, et la clé publique correspondante est téléversée vers Google. « Lorsque vous vous connectez, nous demandons à votre appareil de signer un défi unique avec la clé privée », ont écrit Birgisson et Smetters. « Votre appareil ne le fait que si vous l’autorisez, ce qui nécessite de le déverrouiller. Nous vérifions ensuite la signature avec votre clé publique. »
Cela garantit également que la signature ne peut être communiquée qu’aux sites web et aux applications de Google. « Cela signifie que vous n’avez pas à être aussi vigilant quant aux endroits où vous utilisez les clés d’accès qu’avec les mots de passe, les codes de vérification par SMS, etc. », ont écrit Birgisson et Smetters.
« Lorsque vous utilisez une clé d’accès pour vous connecter à votre compte Google, cela prouve à Google que vous avez accès à votre appareil et que vous êtes capable de le déverrouiller », ont écrit Birgisson et Smetters. « Ensemble, cela signifie que les clés d’accès vous protègent contre l’hameçonnage et contre toute mauvaise manipulation accidentelle à laquelle les mots de passe sont sujets, comme leur réutilisation ou leur divulgation lors d’une fuite de données. »
Synchronisation entre appareils
Certaines plateformes peuvent synchroniser les clés d’accès avec d’autres appareils grâce au chiffrement de bout en bout : une clé d’accès créée sur un iPhone, par exemple, peut également être utilisée sur d’autres appareils Apple connectés au même compte iCloud. « Cela vous évite de vous retrouver bloqué hors de votre compte si vous perdez vos appareils et facilite le passage d’un appareil à un autre », ont écrit Birgisson et Smetters.
Néanmoins, les clés d’accès permettent à toute personne ayant un accès physique à votre appareil déverrouillé d’accéder à votre compte. « Même si cela peut sembler un peu inquiétant, la plupart des gens trouveront plus facile de contrôler l’accès à leurs appareils que de maintenir une bonne hygiène de sécurité avec les mots de passe et de rester constamment à l’affût des tentatives d’hameçonnage », ont écrit Birgisson et Smetters.
À court terme du moins, certains défis subsistent. En réponse à la question d’un client, 1Password a tweeté que « la prise en charge des clés d’accès dans 1Password n’est pas encore disponible, mais arrivera cet été ! » Un autre utilisateur a noté que les clés d’accès ne sont pas encore prises en charge dans Google Workspace, précisant : « Les administrateurs de Workspace doivent d’abord activer les clés d’accès, mais l’option n’est pas encore disponible. »
Et en utilisant Firefox sur un MacBook Air équipé d’un capteur d’empreintes digitales, ma tentative de créer une clé d’accès s’est soldée par un message d’erreur d’une frustrante simplicité : « Impossible de créer une clé d’accès sur cet appareil. » Sans surprise, cela a toutefois fonctionné avec Chrome.

Malgré ses lacunes et ses ratés, la décision de Google constitue une avancée majeure pour les clés d’accès et, plus généralement, pour un avenir sans mots de passe.
À lire ensuite :





