Retour au blog

Récupération de compte

Perte d’appareil : passkeys synchronisées vs MFA idéalisée

8 septembre 2026 · 6 min de lecture

Vue aérienne d’une route côtière sinueuse dans des collines vertes évoquant un voyage
Photo par Davide Ragusa sur Unsplash

L’objection la plus fréquente aux passkeys est simple : « Si je perds mon téléphone, je perds tout. » Elle paraît décisive. Elle compare pourtant souvent une vraie configuration passkey à une MFA idéale que presque personne ne pratique.

Le papier du NCSC sur les credentials traditionnels et FIDO2 pour un usage personnel parcourt tout le cycle de vie—y compris la récupération après perte d’appareil—et conclut que les passkeys synchronisées sont au moins aussi disponibles que la MFA réelle, tout en restant bien plus difficiles à phisher.

La peur : « Si je perds mon téléphone, je perds tout »

Perdre un téléphone arrive vraiment : vol, écran mort, appareil oublié dans un taxi. Comme les passkeys vivent sur des authentificateurs, la question suivante est légitime.

La bonne question n’est pas « un système peut-il survivre à la perte de toutes les copies de tous les secrets ? ». C’est « que se passe-t-il quand un appareil disparaît, et comment cela se compare-t-il à la MFA que j’utilise déjà ? »

Comparer à une MFA idéalisée que personne ne pratique vraiment

Les critiques opposent souvent les passkeys à une MFA de rêve : un long mot de passe unique jamais réutilisé, un jeton TOTP matériel jamais perdu, une hygiène SIM parfaite, et une récupération dont on n’a jamais besoin. Peu de gens vivent là.

En pratique, beaucoup réutilisent des mots de passe, les stockent dans le même coffre cloud que pour les passkeys, reçoivent SMS ou validations push sur le téléphone qu’ils craignent de perdre, et retombent sur « mot de passe oublié » par e-mail. C’est la bonne base de comparaison—pas une MFA de musée.

Une fois la comparaison équitable, la disponibilité des passkeys synchronisées ne paraît plus spécialement fragile.

Comment les passkeys synchronisées se récupèrent après la perte d’un appareil

Pour le NCSC, une passkey est un credential FIDO2 synchronisé via un tissu de sync (Apple, Google, Microsoft ou un gestionnaire compatible). Si un autre portable, tablette ou téléphone est déjà inscrit, perdre un appareil n’efface pas le credential.

Si le téléphone perdu était le seul appareil inscrit, vous récupérez en vous connectant au sync sur un appareil de remplacement et en restaurant le coffre—le même schéma que les utilisateurs de gestionnaires de mots de passe. Vous n’êtes pas définitivement bloqué parce qu’un seul handset a disparu.

L’essentiel : un appareil perdu n’est pas « tout », tant que le compte de sync reste accessible et protégé.

Passkeys mono-appareil / jetons FIDO : enregistrez une sauvegarde avant d’en avoir besoin

Les credentials liés à un appareil sont différents. Une passkey mono-appareil ou une clé de sécurité FIDO ne se synchronise pas. Si c’est le seul authentificateur enregistré, le perdre force la récupération de compte pour chaque service—ou un verrouillage durable si la récupération est faible.

La règle pratique est banale et efficace : enregistrez un second authentificateur tant que tout fonctionne. Autre clé de sécurité, second credential lié à un appareil, ou passkey synchronisée en complément d’une clé matérielle pour les comptes critiques.

Les services qui détectent un enregistrement solo lié à un appareil devraient proposer d’ajouter une sauvegarde avant une dépendance quotidienne. Attendre que le sac ait disparu est trop tard.

Disponibilité vs compromission — les mots de passe réutilisés semblent récupérables mais ouvrent la porte

Un mot de passe mémorisé et réutilisé, sans second facteur, est très « disponible ». On peut souvent le retaper partout. Ce confort coûte cher : les attaquants de masse le récoltent, le testent ailleurs et prennent le contrôle des comptes.

Le Digital Defense Report 2025 de Microsoft montre encore le poids des attaques centrées sur les mots de passe. Ajouter un appareil à l’authentification—gestionnaire, MFA classique ou FIDO2—réduit fortement le risque de compromission, au prix d’une dépendance de récupération à anticiper.

Les passkeys synchronisées choisissent volontairement le meilleur compromis : un peu plus de planification de récupération, beaucoup moins de place au phishing et au stuffing.

Les flux de récupération sont le maillon faible partagé

Quand tous les authentificateurs ont disparu, passkeys et MFA traditionnelle aboutissent au même endroit : liens e-mail, codes SMS, tickets support, ou autres preuves de propriété. Ces chemins sont souvent plus faibles que la connexion principale—et les attaquants les abusent déjà.

À mesure que les passkeys se répandent et que la connexion primaire devient plus dure à phisher, la récupération attirera davantage d’attention. Ce n’est pas un argument contre les passkeys ; c’est un argument pour renforcer la récupération et protéger les comptes e-mail et de sync derrière les boutons de réinitialisation.

Traitez e-mail et compte de sync comme des joyaux de la couronne : connexion résistante au phishing si possible, secrets uniques, et options de récupération comprises avant le jour J.

Checklist avant de compter sur les passkeys au quotidien

  • Préférez les passkeys synchronisées pour les comptes personnels afin qu’un téléphone perdu ne soit pas un point de défaillance unique.
  • Inscrivez au moins deux appareils (ou un appareil plus une clé matérielle) pour e-mail, banque, cloud et comptes développeur.
  • Si vous utilisez un jeton FIDO mono-appareil, enregistrez un authentificateur de secours avant d’en avoir besoin.
  • Protégez le tissu de sync lui-même avec une authentification résistante au phishing et un chemin de récupération testé.
  • Conservez codes de secours ou récupération documentée seulement là où le service l’exige—et hors ligne.
  • Ne supprimez pas les secours par mot de passe tant que vous ne comprenez pas comment ce service récupère une passkey perdue.
  • Passez en revue périodiquement les passkeys enregistrées et révoquez celles que vous ne contrôlez plus.

Planifiez la récupération avant d’en avoir besoin

Utilisez de longs mots de passe uniques là où les passkeys ne sont pas encore disponibles, et ouvrez notre aperçu des passkeys pour comprendre inscription et synchronisation au quotidien.