Mise à jour du 2026-05-11. Les passkeys remplacent le secret partagé par une paire de clés liée au domaine. Le serveur conserve la clé publique; la clé privée reste protégée par l’authenticator de l’utilisateur.
Ce qu’il faut retenir
- La création utilise navigator.credentials.create() avec un challenge unique généré côté serveur.
- La connexion utilise navigator.credentials.get() puis vérifie la signature, l’origine et le compteur.
- Les passkeys sont des identifiants découvrables et peuvent apparaître dans l’autocomplétion.
- WebAuthn exige un contexte HTTPS, sauf exceptions de développement local.
Pourquoi c’est important
Une fausse page ne peut pas réutiliser la signature sur un autre domaine, ce qui rend l’authentification beaucoup plus résistante au phishing.
Les limites à connaître
La récupération de compte devient le point critique. Un mécanisme de secours faible peut annuler les bénéfices des passkeys.
Conseil pratique
Déployez d’abord les passkeys en complément, permettez plusieurs authentifiants, affichez leur gestion et protégez fortement le parcours de récupération.