Passkeys : l’alliance FIDO voit plus grand pour les clés de sécurité qui remplacent les mots de passe

Passkeys : l'alliance FIDO voit plus grand pour les clés de sécurité qui remplacent les mots de passe. La team iWeek vous explique tout !

Pochette de l'épisode Passkeys : l’alliance FIDO voit plus grand pour les clés de sécurité qui remplacent les mots de passe
0:00 0h10

Au sommaire

Passkeys : l’alliance FIDO voit plus grand pour les clés de sécurité qui remplacent les mots de passe. La team iWeek vous explique tout !

Soutenez-nous en rejoignant la communauté iWeek sur Patreon sur Patreon.com/iweek et profitez du bonus hebdo exclusif ainsi que de la possibilité désormais, le 1er mardi de chaque mois, d’intervenir en direct dans l’émission, en visio, au même titre que nos invités (réservée à nos soutiens Patreon via un lien spécifique).

Transcription

Les Paskis, Fabrice, une technologie qui nous a beaucoup fait envie depuis qu'elle a été annoncée.

Je me souviens que tu avais un petit peu déchanté au moment de son entrée en application.

On peut peut-être rappeler ce que c'est parce que l'alliance qui gère la techno des Paskis

travaille sur

on va dire une évolution

pour davantage

d'universalité

si je comprends bien

entre les plateformes

pour dire vite

les PASKIS qu'on appelle les clés de sécurité en français

c'est une technologie

qui cherche à remplacer les mots de passe

on sait que la gestion des mots de passe

c'est insupportable

c'est compliqué

on n'est jamais très bon

on en a parlé dans les voix de la tech d'ailleurs

vous pouvez aller écouter ça

Absolument.

Donc, on sait ce que c'est, les mots de passe.

Donc, c'est identifiant plus mot de passe.

On se fait souvent piquer son mot de passe.

Si on utilise toujours le même mot de passe partout,

ce n'est pas très sécurisé.

Si c'est mal stocké par les sites en ligne qu'on utilise,

ça peut se faire piquer.

Bref ce n pas la panac Et donc les pas skis ou cl de s c une solution de cryptographie qui essaie de r notamment ce probl en faisant

en sorte que lorsqu'on

va sur un site web et qu'on crée

un compte, par exemple, il y a un échange

cryptographique entre

son

ordi, son appareil, son smartphone,

son iPad et le site qu'on visite.

Ils se mettent d'accord et ensuite

la clé cryptographique est stockée

de part et d'autre. Alors c'est ce qu'on appelle

un système de clé privée,

clé publique. Donc

c'est un système très sécurisé, je ne peux pas rentrer

dans les détails là.

C'est pas la peine.

C'est pas la peine mais on comprend l'idée.

Non, voilà. Donc c'est très sécurisé.

L'intérêt aussi c'est qu'une fois que l'échange cryptographique

est fait, si on

retourne sur le site web avec

le même appareil, on n'a plus que

à s'identifier avec

son détecteur biométrique

soit la reconnaissance faciale de FaceID

ou l'empreinte digitale,

Touch ID, autre chose,

et on est reconnu automatiquement.

On n'a pas besoin de créer un mot de passe.

C'est les machines, le site web et sa machine

qui font un échange automatique.

Alors, c'est bien beau tout ça.

Le probl c comment on stocke ces cl de s Donc c dans l s des produits Apple On peut le faire avec un gestionnaire de mots de passe malgr tout comme One Password par exemple

parce que, justement, si on va sur le même site,

on y retourne, alors on a été avec Safari sur un site,

on a créé son compte et sa clé de sécurité,

qu'on retourne sur le même compte avec Chrome,

on n'a pas accès à la clé de sécurité,

il faut en créer une autre.

Et puis ensuite, un autre problème,

Le problème, c'est que parfois, on partage un mot de passe avec quelqu'un dans sa famille, parce qu'on va sur le même compte Amazon, par exemple, tout bêtement.

Et donc, on peut soit connaître le mot de passe, ce n'est pas forcément la meilleure idée, soit mettre ça dans un gestionnaire de mots de passe et puis se partager des mots de passe.

Alors, c'est plus ou moins facile.

Et ça dépend des systèmes.

Avec l'application mot de passe d'Apple, on peut le faire.

Mais enfin, il y a des conditions.

tout ça n'est pas très clair

et donc le passage et notamment

le partage d'une clé de sécurité

ou justement si on change

de machine comment on fait

on peut s'échanger ça entre

un Mac et Windows etc

tout ça c'était pas très clair et ce qui fait que

c finalement pas tr simple utiliser alors l FIDO qui a cr travaille enfin j envie de dire un protocole qui s CXP si je me souviens bien qui va essayer de faciliter le partage

de ces clés de sécurité. Ce que j'en retiens, c'est que

le remplacement des mots de passe, c'est ce qu'on dit

depuis l'adoption du standard

des clés de sécurité, c'est que ça va prendre des années

parce qu'on voit, donc c'est un peu compliqué,

on voit aussi que ça demande des modifications

au niveau des serveurs pour tous les sites web

donc les plus grands le font

les plus petits vont mettre plus longtemps

à s'y adapter

c'est

oui comme tu disais j'ai un peu déchanté

parce que j'aurais bien aimé que ce soit

plus facile à utiliser

parce que

moi mes clients les mots de passe

c'est comme pour tout le monde

c'est compliqué

c'est difficile

de leur faire adopter

des comportements sécurisés

on peut espérer que les clés de sécurité donc les pasquises résolvent un peu ce problème là mais

voilà c'est pas encore quand ça marche c'est super pas encore c'est quand ça marche c'est super pratique

quand c'est bien implanté oui oui quand ça marche c'est super pratique et puis après soit la clé de sécurité passe pas bien ou

où justement on passe d'un navigateur à l'autre,

et puis on se dit, alors, et comment je fais ?

Et à ce moment-là, le couple identifié en mot de passe,

parfois sécurisé avec un second facteur d'authentification,

faites-le, je vous en prie, je vous en supplie,

mais on se dit, bon, je change de navigateur,

je vais retrouver mon mot de passe quelque part.

Les clés de sécurité, c'est un peu ésotérique,

on ne sait pas où c'est,

donc c'est encore un petit peu compliqué à utiliser.

Quand on est dans un univers totalement homogène,

on est par exemple

chez Apple, on stocke ses mots de passe

dans l'application mots de passe, on n'utilise que

Safari etc, alors très bien

ça peut marcher, mais dès qu'on change un truc

ça devient compliqué

Thibault, Gilles, est-ce que

vous utilisez Passkeys ou pas ?

Passkeys

je m'en sers pour certains

certains sites

après moi

j'ai pas de problème

parce que justement je fais tout via

Apple et Safari

dans le même écosystème quoi du tout voilà c'est ça donc l'écosystème se gère très bien lui même

donc je n pas le probl mais je crois que pas ce qui est activ sur six sept sites o l je me dis bon ok vas un truc un peu c plus s que d et puis plus

enfin

ça dépend

mais il y a des sites

c'est aussi plus fluide

voilà

je me pose pas la question

de rentrer un truc

deux trucs

qui me demandent

6 fois le Face ID

Gilles est-ce que tu utilises

ou pas du tout ?

J'utilise le gestionnaire

d'Apple

en fait

ouais

qui me propose des mots de passe.

Avec des mots de passe ou avec PASKIS ?

Non, avec les mots de passe que je vais retrouver ensuite

d'un appareil à l'autre

et qui sont de nouveau accessibles

si je rentre le mot de passe de la machine.

Je vais pouvoir le récupérer dans les utilitaires

avec le logiciel,

le petit utilitaire e-douane.

Oui, mais ce n'est pas les pasquistes, justement.

Ce n'est pas les pasquistes.

C'est ça.

Parce que Zoubert,

dans le chat sur YouTube,

nous dit que les pasquistes posent des soucis d C un de ces grands sujets c pas encore bien implant dit alors j

que pour la biométrie

faciale ça doit

marcher, c'est peut-être plus pour la biométrie

à base d'empreintes digitales

que c'est peut-être plus compliqué

oui je sais pas, parce que du coup

si on utilise un gestionnaire de mots de passe finalement ça marche

un peu pareil, que ce soit celui

d'Apple ou quelque chose comme

One Password. On va évoquer

qui passe après parce qu'il y a une question

dans le chat.

On fait quand même

il faut se

montrer pas de blanche et donc

se faire reconnaître.

Je ne sais pas si c'est très différent

par rapport

aux mots de passe.

Ouais Thibaut ?

Parce qu'en français c'est

bien les clés d'accès.

Je ne dis pas de bêtises.

Dans l'application en mode passe.

Clé d'accès ou clé de sécurité, oui.

Dans l'application d'Apple, c'est clé d'accès.

Donc, j'en ai vraiment 7.

Alors que j'ai 300 mots de passe.

On y vient tous progressivement,

parce qu'on les active au fur et à mesure de l'utilisation des services.

Oui.

Quand c propos je le mets Mais c vraiment tout doucement Oui oui oui Pour l c franchement la portion congrue Sinon il y a Battan22 dans le

chat qui parle. Qu'en est-il des

pasquistes, donc des clés d'accès ou de sécurité, dans le logiciel

open source, qui passe ? Alors qui passe,

ça s'écrit K-E-E-P-A-2-S, pour ceux qui

voudraient chercher ça

sur un moteur de recherche.

C'est compatible avec les...

C'est K-E-E.

Non, c'est K-E-E-P-A-2-S, oui.

C'est compatible

avec les clés d'accès comme un logiciel

comme One Password, c'est-à-dire qu'on peut décider

de stocker ces clés d'accès

et ces passkeys dans le gestionnaire

de mots de passe. C'est une manière

justement de rendre ces clés de sécurité

partageables ou en tout cas

sauvegardables et aussi parfaitement

compatibles avec

toutes les plateformes qu'on pourrait utiliser

parce qu'on rappelle

que c'est pour ça que je parlais aussi de ça

l'application mots de passe d'Apple

elle est disponible sur

Mac, iPad, iPhone

c'est très bien, elle est aussi disponible sur Windows

pour l'anecdote

j'aime bien rappeler ça

on a maintenant une application mot de passe

comment dirais-je

véritable

autonome chez Apple

depuis Sequoia

depuis iOS 18 et iPadOS 18

mais une application mot de passe avec

l'Inde existait sur Windows depuis 2-3 ans

déjà, donc c'était d'abord sur

Windows, c'est quand même rigolo, mais

il n'y a pas sur Android, voilà

donc si on veut gérer ces mots de passe

et donc ces clés d'accès de manière totalement

homogène partout, il vaut mieux

un gestionnaire de mots de passe comme KeyPass

comme Dashlane, comme

OnePassword, et dans lesquels

on peut donc stocker aussi ces passkeys

mais là, encore

que ce soit pour des mots de passe ou des clés d'accès

etc, on est dans de la complexité

parce qu'il faut un gestionnaire de mots de passe,

il faut l'installer, il faut penser à mettre les extensions

dans tous ces navigateurs, etc.

À écouter ensuite

9 décembre 2022

Apple Car, une voiture presque comme les autres à 100.000 $ ?

Cette semaine : Apple aurait abandonné l'idée d'une voiture 100% autonome pour l'Apple Car, selon Mark Gurman de Bloomberg qui prédit une sortie en 2026 d'une voiture Apple capable de conduire seule, uniquement sur autoroute, pour un prix qui ne dépassera pas... 100.000 $. Cette 1ère Apple Car embarquerait 4 fois la…

18 mai 2023

Nouvelle Accessibilité dans iOS 17, Google IO 2023 et le 5 juin approche

Cette semaine : Apple a dévoilé en avant-première les nouvelles fonctions d'accessibilité qui feront partie d'iOS 17. Parmi elles, la possibilité d'utiliser sa propre voix pour vocaliser des textes tapés au clavier, notamment dans une discussion FaceTime. Quinze minutes suffisent pour cet apprentissage. On en discute !