Les défis de l’avenir sans mots de passe

Depuis des années, l’industrie technologique promet une transition vers un avenir sans mots de passe. En 2013, par exemple, la FIDO Alliance a été créée pour résoudre le problème mondial des mots de passe en remplaçant les technologies de connexion. Google, Paypal et Lenovo figuraient parmi les membres fondateurs de la FIDO. En 2015, Microsoft les a rejoints, puis Apple a suivi en 2020. Le chemin vers […]

Écrit par
Ray Fernandez
Ray Fernandez
Sep 25, 2022
9 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Depuis des années, l’industrie technologique promet une transition vers un avenir sans mots de passe. En 2013, par exemple, la FIDO Alliance a été créée pour résoudre le problème mondial des mots de passe en remplaçant les technologies de connexion.

Google, Paypal et Lenovo figuraient parmi les membres fondateurs de la FIDO. En 2015, Microsoft les a rejoints, puis Apple a suivi en 2020. Le chemin vers un monde sans mots de passe a été lent, mais semble s’être accéléré au cours de l’année écoulée, notamment grâce à la décision de Microsoft de supprimer les mots de passe pour la connexion.

Apple a également promis que les mots de passe appartiendraient bientôt au passé, et les passkeys seront disponibles avec iOS 16. Microsoft propose déjà des fonctionnalités sans mot de passe pour Azure Active Directory et, chez Google, l’authentification multifacteur (MFA) est devenue obligatoire.

Alors que les géants de la technologie déploient progressivement de nouvelles solutions d’authentification, Dashlane — un gestionnaire de mots de passe utilisé par plus de 20 000 entreprises et plus de 15 millions d’utilisateurs — a effectué une transition complète.

Le mois dernier, Dashlane a intégré les passkeys à son gestionnaire de mots de passe multiplateforme. Les utilisateurs peuvent désormais configurer des passkeys dans Dashlane pour se connecter à des sites et des applications, en remplacement des mots de passe traditionnels.

Dashlane a adopté une approche différente de celle des passkeys mise en œuvre par Microsoft, Google et Apple, qui oblige les utilisateurs à manipuler leur téléphone pour se connecter en scannant des QR codes ou en utilisant la reconnaissance faciale, l’identification par empreinte ou des codes PIN. Dashlane affirme que son processus est plus simple, car ses applications couvrent la plupart des plateformes et ses extensions la plupart des navigateurs, ce qui réduit les actions nécessaires pour authentifier l’accès des utilisateurs.

Mais au-delà de ces exemples, où en est réellement la mise en œuvre de la technologie qui entend mettre fin une fois pour toutes aux mots de passe ?

Voir les meilleurs gestionnaires de mots de passe

L’évolution naturelle de la connexion

eSecurity Planet s’est entretenu avec Aarti Dhapte, analyste senior en recherche chez Market Research Future, afin de comprendre l’ampleur du marché des passkeys, les défis techniques auxquels il fait face ainsi que ses implications en matière de sécurité, de droit et d’éthique.

Advertisement

Selon l’analyste senior en recherche, le secteur considère les passkeys comme la solution aux nombreux problèmes liés aux mots de passe et investit massivement dans cette technologie. La taille du marché des passkeys s’élevait à 158,7 millions de dollars US en 2021 et devrait atteindre 3,4 milliards de dollars US d’ici 2030 — une progression spectaculaire de 2 000 % en moins d’une décennie.

Dhapte explique que les passkeys constituent l’étape suivante naturelle. Portés par d’importants investissements technologiques — qui contribuent à promouvoir cette nouvelle technologie d’authentification —, le secteur et les utilisateurs se sont progressivement familiarisés avec les technologies les plus récentes, d’abord avec l’authentification à deux facteurs (2FA), puis avec la MFA et maintenant avec les passkeys.

Cependant, les défis liés à cette transition mondiale sont considérables. Le matériel, les logiciels, les appareils et les sites web doivent encore monter en gamme.

Par exemple, l’utilisation généralisée de la biométrie n’est possible que grâce aux nouvelles technologies des smartphones, capables d’exécuter le réseau neuronal nécessaire au fonctionnement précis des algorithmes et des capteurs qui lisent les visages et les empreintes digitales. De la même manière, des entreprises comme Apple et Google prennent de nouvelles mesures et modifient les logiciels de leurs téléphones ainsi que leurs navigateurs web pour prendre en charge dès maintenant la technologie des passkeys.

Market Research Future conseille aux entreprises technologiques qui souhaitent rejoindre le mouvement de suivre les étapes naturelles de cette évolution et de commencer par déployer la 2FA.

« Ensuite, passez à la MFA, a déclaré Dhapte. Elle permet aux utilisateurs de se familiariser avec l’expérience sans mot de passe avant d’effectuer la transition complète. »

Dhapte explique que la MFA sensibilise les employés à la biométrie, aux cartes à puce et aux autres technologies sans mot de passe, ce qui réduit les difficultés lors des futures procédures d’intégration entièrement sans mot de passe.

Voir les meilleurs outils de gestion des identités et des accès

Les défis des nouvelles technologies d’authentification

Si l’utilisation des mots de passe devrait diminuer au fil du temps, les experts du secteur et les fournisseurs affirment que l’adoption de nouvelles technologies sera fastidieuse et chronophage.

« Les avis sur l’avenir des mots de passe restent partagés, mais l’espoir d’un secteur sans mots de passe perdure », affirme Dhapte.

les passkeys sont une forme de mot de passe ; dans une certaine mesure, les utilisateurs les emploient déjà depuis quelque temps

Advertisement

L’un des principaux défis tient au fait que les mots de passe continueront d’exister dans les anciens systèmes et les technologies obsolètes. Un autre défi réside dans la perception erronée qu’ont les utilisateurs des passkeys, qui s’attendent souvent à un accès totalement fluide. Pourtant, les passkeys sont une forme de mot de passe ; dans une certaine mesure, les utilisateurs les emploient déjà depuis quelque temps.

« Ce n’est rien que la plupart des gens n’aient déjà vu ou utilisé. De nombreuses banques et applications financières, dont Mint, utilisent désormais Face ID ou Touch ID, a déclaré Dhapte. Du point de vue des consommateurs, c’est exactement ainsi que fonctionneront les passkeys : les utilisateurs s’identifieront avec leur visage ou leur empreinte digitale. »

La technologie conçue pour faciliter la vie des utilisateurs s’accompagne d’un ensemble de problèmes qui rendent ses processus techniques « en coulisses » très complexes. La compatibilité est l’un de ces problèmes. Contrairement aux mots de passe, les passkeys ne sont pas enregistrées sur un site, mais sur un appareil. Toutefois, si les utilisateurs créent une passkey avec un appareil, ils doivent également pouvoir accéder au site ou à l’application depuis un autre appareil.

Google, comme Apple, assure qu’il garantira la compatibilité. Apple résout ce problème en synchronisant les passkeys avec le trousseau iCloud, ce qui les rend accessibles sur tous les appareils Apple. Mais que se passe-t-il si les utilisateurs souhaitent se connecter depuis un ordinateur sous Windows ? Associer l’accès à toutes les applications, tous les services et tous les sites à un seul appareil ou à un seul cloud pose indéniablement des problèmes de sécurité et de commodité.

En outre, pour que les passkeys deviennent une technologie grand public, la plupart des entreprises et des organisations doivent les adopter, et les utilisateurs doivent acheter de nouveaux appareils compatibles. Mais sans les ressources et les outils technologiques nécessaires, beaucoup restent à l’écart du mouvement.

« Les sites web conserveront les mots de passe existants. Ils y sont obligés, car il faudra des décennies avant que chaque utilisateur dispose du matériel et des logiciels appropriés », a déclaré Dhapte. Selon elle, même si certains consommateurs peuvent s’offrir un nouvel appareil, les sites web ne supprimeront pas toute authentification par mot de passe, au risque de perdre leurs autres utilisateurs.

La récupération de compte constitue un autre aspect à double tranchant des passkeys. Si une application grand public sera presque certainement ravie de sous-traiter la récupération des comptes à Apple, Google ou Microsoft, de nombreux administrateurs pourraient ne pas l’être.

Advertisement

Implications en matière de sécurité, de droit et d’éthique

Stocker toutes les passkeys sur un seul appareil peut tourner au cauchemar sur le plan de la sécurité si un téléphone est perdu, volé ou accessible physiquement. Même changer de téléphone n’est pas une procédure fluide avec la 2FA et la MFA, surtout compte tenu du nombre moyen de services et de sites auxquels les utilisateurs accèdent chaque semaine.

En revanche, si les passkeys peuvent contribuer largement à bloquer l’hameçonnage par e-mail, puisque les données biométriques ne constitueront pas une cible facile, les cybercriminels peuvent se tourner vers d’autres logiciels malveillants pour pirater et déverrouiller un téléphone à distance. Ces types d’attaques devraient se multiplier. La biométrie est présentée comme la solution à ce problème de sécurité. Mais certains ne sont pas totalement convaincus.

Il y a quelques années, un pirate informatique spécialisé dans la sécurité — Jan Krissler, alias Starbug — a démontré cette vulnérabilité en utilisant une photo haute résolution du pouce de la ministre allemande de la Défense Ursula von der Leyen et en « le reconstituant avec un logiciel commercial afin de démontrer la relative simplicité du vol d’identité par empreinte digitale », a déclaré Dhapte.

Par ailleurs, en 2020, Cisco Talos a découvert que certains équipements de numérisation d’empreintes digitales pouvaient être exploités grâce à l’impression 3D.

Contrôles et controverses liés à la biométrie

Des contrôles de présence réelle, qui sont encore en cours de perfectionnement, ont depuis été déployés afin de compliquer les intrusions visant les systèmes biométriques. Le stockage, la gestion et la suppression des données biométriques ont également progressé.

Aujourd’hui, les systèmes biométriques les plus avancés ne stockent jamais de vidéos, d’empreintes digitales ni d’autres données brutes. Ils convertissent ces données en modèles qui, même s’ils sont divulgués ou compromis, ne peuvent pas servir à pirater un compte.

L’utilisation de la biométrie s’accompagne également de coûts éthiques et juridiques. Le risque d’utilisation abusive est important. L’identité, la citoyenneté et la surveillance sont autant de préoccupations sociétales.

« L’identité biométrique soulève des préoccupations plus larges concernant la citoyenneté, la surveillance et les droits humains », a déclaré Dhapte.

Advertisement

Ces dangers sont aggravés par l’absence de normes, de garanties réglementaires, de collaboration au sein de l’écosystème et de connaissances générales du public.

« La diversité de la couverture juridique (pour les clients et les employés, par exemple) selon les secteurs, les recours variables et les précédents contribuent tous à une démarche de mise en conformité déroutante, confrontée à diverses difficultés juridiques », a ajouté Dhapte.

Les entreprises qui ne protègent pas les données biométriques s’exposent à des conséquences juridiques, à une atteinte à leur réputation, à des amendes et à d’autres sanctions. Le Règlement général sur la protection des données de l’Union européenne (RGPD) considère les données biométriques comme des données sensibles nécessitant le consentement éclairé de la personne concernée. Aux États-Unis, plusieurs lois fédérales et étatiques encadrent la sécurité des données et la biométrie.

En 2008, l’Illinois est devenu le premier État américain à adopter une loi sur la biométrie avec le Biometric Information Privacy Act (BIPA). Plus de 25 États ont suivi en adoptant des lois sur la biométrie. Parmi eux figurent le Texas, l’État de Washington, la Californie, New York, la Louisiane, l’Oregon et l’Arkansas. Ces lois étatiques encadrent la manière dont les entreprises collectent, conservent, divulguent et détruisent les informations biométriques, ainsi que d’autres aspects.

Les litiges liés à la biométrie sont déjà parvenus jusqu’à la Cour suprême des États-Unis. Dans l’affaire Cothron v. White Castle System, Inc., des employés ont intenté une action collective contre l’entreprise pour avoir numérisé leurs empreintes digitales sans demander leur consentement préalable. Si la Cour suprême statue contre l’entreprise, les pénalités seront si lourdes qu’elles pourraient entraîner sa faillite. À mesure que la technologie biométrique continue de se généraliser, on peut s’attendre à une hausse des poursuites connexes.

Dans l’environnement technologique actuel, la cryptographie est fréquemment employée comme méthode de sécurisation de l’information. Elle est utilisée dans les objets domestiques courants, le commerce électronique, les e-mails et d’autres services fondés sur Internet. La dépendance croissante à l’égard des technologies cryptographiques a mis en évidence de nombreuses préoccupations éthiques et sécuritaires à l’échelle mondiale.

« Les problèmes de la cryptographie se concentrent sur les questions de propriété intellectuelle et de droit d’auteur, et donc sur l’accès à l’information. En effet, le chiffrement constitue le fondement du droit d’auteur et des autorisations d’accès dans les environnements numériques », a ajouté Dhapte.

Advertisement

Dans l’attente de l’avenir

Les mots de passe continueront d’évoluer et les passkeys sont appelées à les remplacer. Reste à savoir si cette transition sera progressive ou brutale. L’avenir sans mots de passe est semé de défis majeurs, et un débat honnête sur ses réalités et ses mécanismes devra avoir lieu avant sa mise en œuvre à l’échelle mondiale.

« Nous devrons attendre que toutes les entreprises concernées proposent leurs propres implémentations des passkeys avant de pouvoir comprendre pleinement leurs effets et les mesures d’atténuation possibles », a déclaré Dhapte.

À lire ensuite : De nouvelles normes de cryptographie résistante aux ordinateurs quantiques arrivent — juste à temps

Ray Fernandez

Ray Fernandez is a former contributing writer for eSecurity Planet and has over 10 years of experience in technology journalism. His freelance work has been published by brands such as TechRepublic, Entrepreneur Media, Slash Gear, Screen Rant, OOSKA News, and Bloomberg. Ray has also served as a full-time senior copywriter for Wunderman Thompson's Microsoft account.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.