Passkeys : se connecter sans mot de passe — aussi pour les professionnels de santé

Il existe désormais une meilleure solution : la passkey. De plus en plus de services les prennent en charge, et de grands noms comme Google, Microsoft, Apple et un nombre croissant de banques y misent pleinement. Il est temps d'expliquer ce que c'est, comment ça marche, et où c'est déjà possible aujourd'hui.
Du mot de passe à la passkey : la gradation
La sécurité n'est pas une question de tout ou rien. Il existe un escalier clair du plus faible au plus solide, et il vaut la peine de savoir où vous vous situez.
- Marche 1 — Le mot de passe seul. Vous vous connectez avec quelque chose que vous connaissez. Le problème : si quelqu'un met la main sur ce mot de passe — par hameçonnage, une fuite de données ou en le devinant — il est aussitôt à l'intérieur. C'est la forme de sécurité la plus faible.
- Marche 2 — Mot de passe + authentification à deux facteurs (MFA/2FA). Vous complétez votre mot de passe par une deuxième preuve : un code d'une application d'authentification, une notification push ou une empreinte digitale. Un criminel qui ne dispose que de votre mot de passe n'entre plus. C'est aujourd'hui la norme minimale pour tout compte professionnel.
- Marche 3 — La passkey. Ici, le mot de passe disparaît complètement. Vous vous connectez avec votre appareil et votre empreinte digitale ou votre visage. Il n'y a plus de code que vous pourriez divulguer, ni de mot de passe qui pourrait être volé. C'est actuellement la manière de se connecter la plus sûre et la plus simple.
En résumé : mot de passe < mot de passe + 2FA < passkey. Chaque marche gravie rend la tâche nettement plus difficile pour un attaquant.
Comment fonctionne une passkey, en langage clair ?
Avec une passkey, votre appareil — votre smartphone, votre ordinateur portable ou une clé de sécurité physique — crée une paire de clés numériques qui vont ensemble :
- Une clé privée qui ne quitte jamais votre appareil. Elle reste stockée en sécurité derrière votre empreinte digitale, votre reconnaissance faciale ou votre code PIN.
- Une clé publique qui est conservée chez le service (par exemple votre boîte mail ou site web). En elle-même, elle est inutile pour un attaquant.
Lorsque vous vous connectez, le service pose une sorte de question mathématique à laquelle seule votre clé privée peut répondre. Votre appareil la résout après que vous vous êtes confirmé par votre empreinte digitale ou votre visage. Vous ne tapez donc plus rien.
Le point fort : il n'y a rien à voler. Un site d'hameçonnage ne peut vous soutirer ni mot de passe ni code, car ils n'existent pas. Et une fuite de données chez le service ne livre que la clé publique inutile. C'est pourquoi on qualifie les passkeys de résistantes à l'hameçonnage.
L'histoire honnête : pas encore disponible partout
Les passkeys sont prometteuses, mais nous n'y sommes pas encore tout à fait. Il est important d'être réaliste :
- Tous les services ne les prennent pas encore en charge. Les grands acteurs y travaillent désormais, mais beaucoup de plus petites plateformes et certaines applications de soins spécifiques au secteur ne le font pas encore. Pour ces comptes, mot de passe + 2FA reste pour l'instant la norme.
- L'écosystème est encore en construction. Transférer une passkey vers un nouvel appareil ou la partager au sein d'une équipe ne se fait pas encore partout sans accroc. Cela s'améliore rapidement.
- Vous avez besoin d'un appareil adapté. Les smartphones et ordinateurs récents prennent en charge les passkeys ; les appareils plus anciens pas toujours.
Le message pratique : utilisez les passkeys partout où c'est déjà possible, et repliez-vous sur mot de passe + 2FA là où ce n'est pas encore le cas. Ainsi, vous êtes toujours sur la marche la plus haute possible.
Qu'est-ce que cela signifie concrètement pour les professionnels de santé ?
Activez la 2FA sur tout — dès aujourd'hui. Réglé en cinq minutes pour votre stockage cloud, votre banque en ligne et la gestion de votre site web.
- Activez les passkeys là où le service le propose. Vous vous connectez à un compte Google, Microsoft ou Apple ? Configurez-y une passkey — plus sûr et plus rapide.
- Gardez vos appareils à jour. Les passkeys s'appuient sur des systèmes d'exploitation récents.
- Impliquez votre équipe. Les assistants et stagiaires se connectent aussi aux systèmes partagés. Une brève explication évite bien des confusions.
Conclusion
Le mot de passe ne disparaîtra pas du jour au lendemain, mais la direction est claire : des mots de passe vulnérables, vers le mot de passe assorti d'une authentification à deux facteurs, jusqu'aux passkeys qui ne laissent plus rien à voler. Pour professionnels de santé qui manipulent chaque jour des données sensibles, chaque marche gravie sur cette échelle est un gain concret.
Regardez notre animations sur les passkeys
En une minute, découvrez comment fonctionne une connexion sans mot de passe