En 2022, la FIDO Alliance et les trois grands (Apple, Google, Microsoft) annonçaient leur engagement commun pour les passkeys. En 2026, le bilan est là : 8 milliards de comptes utilisateurs bénéficient d'une connexion sans mot de passe via passkey, selon le rapport annuel de la FIDO Alliance. Les attaques par phishing de credentials ont chuté de 75% chez les entreprises qui ont opéré la migration complète. Et pour les développeurs, l'intégration n'a jamais été aussi accessible.
Ce qu'est un passkey, concrètement
Un passkey est une paire de clés cryptographiques (publique/privée) générée directement sur l'appareil de l'utilisateur. La clé privée ne quitte jamais l'appareil. L'authentification se fait par biométrie (Face ID, empreinte) ou par PIN local. Le site ne stocke que la clé publique, qui ne sert à rien sans la clé privée correspondante.
Pour un attaquant, cela signifie qu'il n'y a aucun mot de passe à phisher, aucune base de données à vider, aucun credential stuffing possible. Même si le serveur est compromis, les clés publiques n'ouvrent rien.
L'état de l'adoption en 2026
GitHub a rendu les passkeys obligatoires pour tous les comptes qui contribuent à des projets open source en janvier 2026. Apple ID, Google Account et Microsoft Account supportent les passkeys en priorité depuis 2023. En 2026, les banques françaises déploient massivement : BNP, Société Générale et Crédit Agricole ont toutes annoncé des migrations en cours.
Côté synchronisation, les passkeys stockés dans iCloud Keychain, Google Password Manager et Windows Hello se synchronisent entre les appareils du même écosystème. La friction de la perte d'appareil, longtemps évoquée comme frein, est largement résolue.
Intégrer les passkeys dans son app en 2026
L'API WebAuthn est disponible dans tous les navigateurs modernes. Côté serveur, des bibliothèques matures existent pour Node.js (@simplewebauthn/server), Python (webauthn), Go (go-webauthn) et PHP (web-auth/webauthn-lib).
Les services d'authentification comme Clerk, Auth0 et Kinde supportent tous les passkeys nativement depuis 2025. Si vous utilisez l'un de ces services, l'activation se fait en quelques lignes de configuration.
Pour une implémentation maison, le flux de base est le suivant : lors de l'enregistrement, le serveur génère un challenge, le navigateur crée la paire de clés via l'API WebAuthn, et renvoie la clé publique que le serveur stocke. Lors de la connexion, le serveur envoie un nouveau challenge, l'appareil signe avec la clé privée, et le serveur vérifie la signature avec la clé publique. Aucun secret ne transite sur le réseau.
Faut-il encore proposer un mot de passe en fallback ?
La question se pose sérieusement. Proposer un mot de passe en fallback réintroduit le vecteur d'attaque que les passkeys éliminent. La bonne pratique en 2026 est de proposer passkey comme méthode principale, avec un fallback par email (lien magique ou code OTP) plutôt que par mot de passe. Ce qui n'est pas phishable à chaque étape du flux reste non phishable.
- FIDO Alliance : état de l'adoption des passkeys 2026 — FIDO Alliance, 2026
- WebAuthn Level 3 specification — W3C, 2025
- SimpleWebAuthn : bibliothèque Node.js open source — SimpleWebAuthn, 2026