|7 min de lecture|Yvann Lièvre

Passkeys et MFA : la fin des mots de passe ?

FIDO2, MFA fatigue, authentification phishing-resistant : guide complet pour abandonner les mots de passe en entreprise.

MFAFIDO2

Les mots de passe sont le maillon faible de la sécurité depuis 30 ans. Réutilisés, volés par phishing, exfiltrés dans des breaches, devinés par brute force. Le MFA classique (SMS, TOTP) améliore la situation mais reste vulnérable. En 2026, les passkeys et l'authentification phishing-resistant changent enfin la donne.

Comprendre FIDO2 et les passkeys

FIDO2 : le standard

FIDO2 est le standard d'authentification développé par la FIDO Alliance et le W3C. Il repose sur la cryptographie à clé publique : une clé privée reste sur votre appareil, jamais transmise au serveur. L'authentification se fait par défi-réponse cryptographique, éliminant les secrets partagés.

Passkeys : FIDO2 pour tous

Les passkeys sont l'implémentation grand public de FIDO2. La différence majeure avec les clés de sécurité matérielles (YubiKey) : les passkeys sont synchronisées entre vos appareils via le cloud (iCloud Keychain, Google Password Manager, Windows Hello). L'expérience utilisateur est enfin fluide :

  • Pas de mot de passe à retenir

  • Authentification biométrique (empreinte, Face ID) ou PIN local

  • Résistance native au phishing (la passkey est liée au domaine)

  • Pas de secret côté serveur à voler

Pourquoi le MFA classique ne suffit plus

MFA fatigue : l'attaque qui marche

L'attaque par MFA fatigue (ou MFA bombing) consiste à bombarder un utilisateur de notifications push jusqu'à ce qu'il accepte par lassitude ou par erreur. C'est ainsi qu'Uber et Cisco ont été compromis en 2022. Les notifications push seules ne sont pas phishing-resistant.

Phishing en temps réel (AitM)

Les kits de phishing modernes (EvilGinx, Modlishka) interceptent les tokens MFA en temps réel via des proxies adversary-in-the-middle. L'utilisateur entre ses identifiants et son code TOTP sur une fausse page, l'attaquant les rejoue immédiatement sur le vrai site. Le TOTP et le SMS ne protègent pas contre cette attaque.

SIM swap

Le MFA par SMS est vulnérable au SIM swap : l'attaquant convainc l'opérateur de transférer le numéro sur une nouvelle SIM. Le NIST déconseille le SMS comme facteur d'authentification depuis 2017.

Authentification phishing-resistant

L'authentification est dite phishing-resistant quand elle ne peut pas être rejouée ou interceptée, même si l'utilisateur est redirigé vers un site malveillant. Seules deux technologies qualifient :

  • FIDO2/Passkeys : la clé privée ne quitte jamais l'appareil, l'authentification est liée au domaine (origin binding)

  • Certificats clients (mTLS) : authentification par certificat X.509 lié à l'appareil

Déployer les passkeys en entreprise

  • Étape 1 : inventoriez vos applications et leur support FIDO2. Les principaux fournisseurs d'identité (Entra ID, Okta, Google Workspace) supportent nativement les passkeys

  • Étape 2 : déployez en mode hybride (passkey + mot de passe en fallback) pour les utilisateurs pilotes

  • Étape 3 : éliminez progressivement les mots de passe pour les populations compatibles

  • Étape 4 : imposez le phishing-resistant MFA pour les accès critiques (admin, VPN, production)

ThreatClaw surveille les tentatives d'authentification suspectes et détecte les attaques MFA fatigue et AitM. Notre plateforme de sécurité s'intègre avec vos fournisseurs d'identité existants. Découvrez nos compétences et offres.

FAQ

Les passkeys remplaceront-elles complètement les mots de passe ?

À terme, oui. En 2026, la majorité des grands services (Google, Microsoft, Apple, GitHub) supportent les passkeys. La transition complète prendra encore 3-5 ans pour les applications d'entreprise legacy.

Que se passe-t-il si je perds mon appareil ?

Les passkeys synchronisées sont sauvegardées dans le cloud (iCloud, Google). Pour les clés matérielles, il faut enregistrer une clé de secours. En entreprise, les procédures de récupération doivent être prévues.

Les passkeys sont-elles vraiment résistantes au phishing ?

Oui. La passkey est cryptographiquement liée au domaine du site. Si l'utilisateur est redirigé vers un faux site, la passkey ne s'active tout simplement pas. C'est une protection transparente et automatique.

Le TOTP (Google Authenticator) est-il encore recommandé ?

Le TOTP est mieux que le SMS mais reste vulnérable aux attaques AitM en temps réel. Pour les accès critiques, privilégiez FIDO2/passkeys. Le TOTP reste acceptable comme facteur secondaire pour les applications à risque modéré.

Articles liés