Au sommaire
Passkeys : l’alliance FIDO voit plus grand pour les clés de sécurité qui remplacent les mots de passe. La team iWeek vous explique tout !
Soutenez-nous en rejoignant la communauté iWeek sur Patreon sur Patreon.com/iweek et profitez du bonus hebdo exclusif ainsi que de la possibilité désormais, le 1er mardi de chaque mois, d’intervenir en direct dans l’émission, en visio, au même titre que nos invités (réservée à nos soutiens Patreon via un lien spécifique).
Transcription
Les Paskis, Fabrice, une technologie qui nous a beaucoup fait envie depuis qu'elle a été annoncée.
Je me souviens que tu avais un petit peu déchanté au moment de son entrée en application.
On peut peut-être rappeler ce que c'est parce que l'alliance qui gère la techno des Paskis
travaille sur
on va dire une évolution
pour davantage
d'universalité
si je comprends bien
entre les plateformes
pour dire vite
les PASKIS qu'on appelle les clés de sécurité en français
c'est une technologie
qui cherche à remplacer les mots de passe
on sait que la gestion des mots de passe
c'est insupportable
c'est compliqué
on n'est jamais très bon
on en a parlé dans les voix de la tech d'ailleurs
vous pouvez aller écouter ça
Absolument.
Donc, on sait ce que c'est, les mots de passe.
Donc, c'est identifiant plus mot de passe.
On se fait souvent piquer son mot de passe.
Si on utilise toujours le même mot de passe partout,
ce n'est pas très sécurisé.
Si c'est mal stocké par les sites en ligne qu'on utilise,
ça peut se faire piquer.
Bref ce n pas la panac Et donc les pas skis ou cl de s c une solution de cryptographie qui essaie de r notamment ce probl en faisant
en sorte que lorsqu'on
va sur un site web et qu'on crée
un compte, par exemple, il y a un échange
cryptographique entre
son
ordi, son appareil, son smartphone,
son iPad et le site qu'on visite.
Ils se mettent d'accord et ensuite
la clé cryptographique est stockée
de part et d'autre. Alors c'est ce qu'on appelle
un système de clé privée,
clé publique. Donc
c'est un système très sécurisé, je ne peux pas rentrer
dans les détails là.
C'est pas la peine.
C'est pas la peine mais on comprend l'idée.
Non, voilà. Donc c'est très sécurisé.
L'intérêt aussi c'est qu'une fois que l'échange cryptographique
est fait, si on
retourne sur le site web avec
le même appareil, on n'a plus que
à s'identifier avec
son détecteur biométrique
soit la reconnaissance faciale de FaceID
ou l'empreinte digitale,
Touch ID, autre chose,
et on est reconnu automatiquement.
On n'a pas besoin de créer un mot de passe.
C'est les machines, le site web et sa machine
qui font un échange automatique.
Alors, c'est bien beau tout ça.
Le probl c comment on stocke ces cl de s Donc c dans l s des produits Apple On peut le faire avec un gestionnaire de mots de passe malgr tout comme One Password par exemple
parce que, justement, si on va sur le même site,
on y retourne, alors on a été avec Safari sur un site,
on a créé son compte et sa clé de sécurité,
qu'on retourne sur le même compte avec Chrome,
on n'a pas accès à la clé de sécurité,
il faut en créer une autre.
Et puis ensuite, un autre problème,
Le problème, c'est que parfois, on partage un mot de passe avec quelqu'un dans sa famille, parce qu'on va sur le même compte Amazon, par exemple, tout bêtement.
Et donc, on peut soit connaître le mot de passe, ce n'est pas forcément la meilleure idée, soit mettre ça dans un gestionnaire de mots de passe et puis se partager des mots de passe.
Alors, c'est plus ou moins facile.
Et ça dépend des systèmes.
Avec l'application mot de passe d'Apple, on peut le faire.
Mais enfin, il y a des conditions.
tout ça n'est pas très clair
et donc le passage et notamment
le partage d'une clé de sécurité
ou justement si on change
de machine comment on fait
on peut s'échanger ça entre
un Mac et Windows etc
tout ça c'était pas très clair et ce qui fait que
c finalement pas tr simple utiliser alors l FIDO qui a cr travaille enfin j envie de dire un protocole qui s CXP si je me souviens bien qui va essayer de faciliter le partage
de ces clés de sécurité. Ce que j'en retiens, c'est que
le remplacement des mots de passe, c'est ce qu'on dit
depuis l'adoption du standard
des clés de sécurité, c'est que ça va prendre des années
parce qu'on voit, donc c'est un peu compliqué,
on voit aussi que ça demande des modifications
au niveau des serveurs pour tous les sites web
donc les plus grands le font
les plus petits vont mettre plus longtemps
à s'y adapter
c'est
oui comme tu disais j'ai un peu déchanté
parce que j'aurais bien aimé que ce soit
plus facile à utiliser
parce que
moi mes clients les mots de passe
c'est comme pour tout le monde
c'est compliqué
c'est difficile
de leur faire adopter
des comportements sécurisés
on peut espérer que les clés de sécurité donc les pasquises résolvent un peu ce problème là mais
voilà c'est pas encore quand ça marche c'est super pas encore c'est quand ça marche c'est super pratique
quand c'est bien implanté oui oui quand ça marche c'est super pratique et puis après soit la clé de sécurité passe pas bien ou
où justement on passe d'un navigateur à l'autre,
et puis on se dit, alors, et comment je fais ?
Et à ce moment-là, le couple identifié en mot de passe,
parfois sécurisé avec un second facteur d'authentification,
faites-le, je vous en prie, je vous en supplie,
mais on se dit, bon, je change de navigateur,
je vais retrouver mon mot de passe quelque part.
Les clés de sécurité, c'est un peu ésotérique,
on ne sait pas où c'est,
donc c'est encore un petit peu compliqué à utiliser.
Quand on est dans un univers totalement homogène,
on est par exemple
chez Apple, on stocke ses mots de passe
dans l'application mots de passe, on n'utilise que
Safari etc, alors très bien
ça peut marcher, mais dès qu'on change un truc
ça devient compliqué
Thibault, Gilles, est-ce que
vous utilisez Passkeys ou pas ?
Passkeys
je m'en sers pour certains
certains sites
après moi
j'ai pas de problème
parce que justement je fais tout via
Apple et Safari
dans le même écosystème quoi du tout voilà c'est ça donc l'écosystème se gère très bien lui même
donc je n pas le probl mais je crois que pas ce qui est activ sur six sept sites o l je me dis bon ok vas un truc un peu c plus s que d et puis plus
enfin
ça dépend
mais il y a des sites
c'est aussi plus fluide
voilà
je me pose pas la question
de rentrer un truc
deux trucs
qui me demandent
6 fois le Face ID
Gilles est-ce que tu utilises
ou pas du tout ?
J'utilise le gestionnaire
d'Apple
en fait
ouais
qui me propose des mots de passe.
Avec des mots de passe ou avec PASKIS ?
Non, avec les mots de passe que je vais retrouver ensuite
d'un appareil à l'autre
et qui sont de nouveau accessibles
si je rentre le mot de passe de la machine.
Je vais pouvoir le récupérer dans les utilitaires
avec le logiciel,
le petit utilitaire e-douane.
Oui, mais ce n'est pas les pasquistes, justement.
Ce n'est pas les pasquistes.
C'est ça.
Parce que Zoubert,
dans le chat sur YouTube,
nous dit que les pasquistes posent des soucis d C un de ces grands sujets c pas encore bien implant dit alors j
que pour la biométrie
faciale ça doit
marcher, c'est peut-être plus pour la biométrie
à base d'empreintes digitales
que c'est peut-être plus compliqué
oui je sais pas, parce que du coup
si on utilise un gestionnaire de mots de passe finalement ça marche
un peu pareil, que ce soit celui
d'Apple ou quelque chose comme
One Password. On va évoquer
qui passe après parce qu'il y a une question
dans le chat.
On fait quand même
il faut se
montrer pas de blanche et donc
se faire reconnaître.
Je ne sais pas si c'est très différent
par rapport
aux mots de passe.
Ouais Thibaut ?
Parce qu'en français c'est
bien les clés d'accès.
Je ne dis pas de bêtises.
Dans l'application en mode passe.
Clé d'accès ou clé de sécurité, oui.
Dans l'application d'Apple, c'est clé d'accès.
Donc, j'en ai vraiment 7.
Alors que j'ai 300 mots de passe.
On y vient tous progressivement,
parce qu'on les active au fur et à mesure de l'utilisation des services.
Oui.
Quand c propos je le mets Mais c vraiment tout doucement Oui oui oui Pour l c franchement la portion congrue Sinon il y a Battan22 dans le
chat qui parle. Qu'en est-il des
pasquistes, donc des clés d'accès ou de sécurité, dans le logiciel
open source, qui passe ? Alors qui passe,
ça s'écrit K-E-E-P-A-2-S, pour ceux qui
voudraient chercher ça
sur un moteur de recherche.
C'est compatible avec les...
C'est K-E-E.
Non, c'est K-E-E-P-A-2-S, oui.
C'est compatible
avec les clés d'accès comme un logiciel
comme One Password, c'est-à-dire qu'on peut décider
de stocker ces clés d'accès
et ces passkeys dans le gestionnaire
de mots de passe. C'est une manière
justement de rendre ces clés de sécurité
partageables ou en tout cas
sauvegardables et aussi parfaitement
compatibles avec
toutes les plateformes qu'on pourrait utiliser
parce qu'on rappelle
que c'est pour ça que je parlais aussi de ça
l'application mots de passe d'Apple
elle est disponible sur
Mac, iPad, iPhone
c'est très bien, elle est aussi disponible sur Windows
pour l'anecdote
j'aime bien rappeler ça
on a maintenant une application mot de passe
comment dirais-je
véritable
autonome chez Apple
depuis Sequoia
depuis iOS 18 et iPadOS 18
mais une application mot de passe avec
l'Inde existait sur Windows depuis 2-3 ans
déjà, donc c'était d'abord sur
Windows, c'est quand même rigolo, mais
il n'y a pas sur Android, voilà
donc si on veut gérer ces mots de passe
et donc ces clés d'accès de manière totalement
homogène partout, il vaut mieux
un gestionnaire de mots de passe comme KeyPass
comme Dashlane, comme
OnePassword, et dans lesquels
on peut donc stocker aussi ces passkeys
mais là, encore
que ce soit pour des mots de passe ou des clés d'accès
etc, on est dans de la complexité
parce qu'il faut un gestionnaire de mots de passe,
il faut l'installer, il faut penser à mettre les extensions
dans tous ces navigateurs, etc.
Cet épisode vous a plu ? Partagez-le.