Retour aux articles
Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs
SécuritéDev2 août 20263 min de lecture2 vues

Passkeys en 2026 : 8 milliards de comptes protégés, et enfin un vrai écosystème pour les développeurs

En 2026, les passkeys protègent plus de 8 milliards de comptes selon la FIDO Alliance. Google, Apple, Microsoft, GitHub ont tous basculé. Les attaques par phishing de credentials chutent de 75% chez les déployeurs. Et l'écosystème pour intégrer les passkeys dans sa propre app n'a jamais été aussi simple.

En 2022, la FIDO Alliance et les trois grands (Apple, Google, Microsoft) annonçaient leur engagement commun pour les passkeys. En 2026, le bilan est là : 8 milliards de comptes utilisateurs bénéficient d'une connexion sans mot de passe via passkey, selon le rapport annuel de la FIDO Alliance. Les attaques par phishing de credentials ont chuté de 75% chez les entreprises qui ont opéré la migration complète. Et pour les développeurs, l'intégration n'a jamais été aussi accessible.

Ce qu'est un passkey, concrètement

Un passkey est une paire de clés cryptographiques (publique/privée) générée directement sur l'appareil de l'utilisateur. La clé privée ne quitte jamais l'appareil. L'authentification se fait par biométrie (Face ID, empreinte) ou par PIN local. Le site ne stocke que la clé publique, qui ne sert à rien sans la clé privée correspondante.

Pour un attaquant, cela signifie qu'il n'y a aucun mot de passe à phisher, aucune base de données à vider, aucun credential stuffing possible. Même si le serveur est compromis, les clés publiques n'ouvrent rien.

L'état de l'adoption en 2026

GitHub a rendu les passkeys obligatoires pour tous les comptes qui contribuent à des projets open source en janvier 2026. Apple ID, Google Account et Microsoft Account supportent les passkeys en priorité depuis 2023. En 2026, les banques françaises déploient massivement : BNP, Société Générale et Crédit Agricole ont toutes annoncé des migrations en cours.

Côté synchronisation, les passkeys stockés dans iCloud Keychain, Google Password Manager et Windows Hello se synchronisent entre les appareils du même écosystème. La friction de la perte d'appareil, longtemps évoquée comme frein, est largement résolue.

Intégrer les passkeys dans son app en 2026

L'API WebAuthn est disponible dans tous les navigateurs modernes. Côté serveur, des bibliothèques matures existent pour Node.js (@simplewebauthn/server), Python (webauthn), Go (go-webauthn) et PHP (web-auth/webauthn-lib).

Les services d'authentification comme Clerk, Auth0 et Kinde supportent tous les passkeys nativement depuis 2025. Si vous utilisez l'un de ces services, l'activation se fait en quelques lignes de configuration.

Pour une implémentation maison, le flux de base est le suivant : lors de l'enregistrement, le serveur génère un challenge, le navigateur crée la paire de clés via l'API WebAuthn, et renvoie la clé publique que le serveur stocke. Lors de la connexion, le serveur envoie un nouveau challenge, l'appareil signe avec la clé privée, et le serveur vérifie la signature avec la clé publique. Aucun secret ne transite sur le réseau.

Faut-il encore proposer un mot de passe en fallback ?

La question se pose sérieusement. Proposer un mot de passe en fallback réintroduit le vecteur d'attaque que les passkeys éliminent. La bonne pratique en 2026 est de proposer passkey comme méthode principale, avec un fallback par email (lien magique ou code OTP) plutôt que par mot de passe. Ce qui n'est pas phishable à chaque étape du flux reste non phishable.

Cet article a été partiellement rédigé ou modifié à l'aide d'une intelligence artificielle.