Les Passkeys poursuivent leur montée en puissance. Microsoft a annoncé qu’elles deviendront la méthode d’authentification par défaut dans Entra ID dès septembre 2026, tandis qu’OpenAI permet désormais aux utilisateurs de ChatGPT de protéger leur compte à l’aide d’une Passkey ou d’une clé de sécurité physique compatible FIDO. Deux annonces qui confirment une même tendance : les grands acteurs du numérique accélèrent l’adoption d’une authentification sans mot de passe, plus simple d’usage et plus résistante au phishing.
Microsoft et OpenAI confirment une tendance de fond
Les annonces récentes convergent vers un même constat : l’authentification sans mot de passe s’impose progressivement comme le nouveau standard de sécurité.
D’un côté, Microsoft a annoncé qu’à compter du 1er septembre 2026, les Passkeys deviendront la méthode d’authentification par défaut dans Microsoft Entra ID. Les utilisateurs utilisant encore les SMS ou les appels vocaux pour l’authentification multifacteur seront progressivement invités à enregistrer une Passkey avant le retrait progressif de ces méthodes.
De l’autre, OpenAI propose désormais une option Advanced Account Security permettant aux utilisateurs de ChatGPT de remplacer les méthodes de connexion traditionnelles par une Passkey ou une clé de sécurité physique compatible FIDO.
Cette évolution se reflète également dans les stratégies de déploiement des entreprises. Selon une enquête menée par la FIDO Alliance en avril 2026, 68 % des entreprises interrogées déclarent être en train de mettre en œuvre les Passkeys, même si seules 30 % ont déjà achevé leur déploiement.
Ces chiffres montrent que les Passkeys sont désormais entrées dans une phase d’adoption concrète. La transition est bien engagée, mais elle reste incomplète, les nouveaux mécanismes d’authentification cohabitant encore avec les méthodes traditionnelles.
L’enquête souligne d’ailleurs un point essentiel : malgré l’essor des Passkeys, les mots de passe restent largement utilisés, alors même qu’ils constituent encore l’un des principaux vecteurs de compromission des comptes. Cette coexistence confirme qu’il est désormais essentiel d’anticiper la transition vers des solutions d’authentification plus robustes afin de réduire progressivement la dépendance aux mots de passe.
Pourquoi les mots de passe ne suffisent plus
Pendant plusieurs décennies, le mot de passe a constitué le principal moyen de protéger l’accès aux services numériques. Aujourd’hui, il représente pourtant l’une des principales faiblesses des systèmes d’information.
Les attaques par phishing deviennent toujours plus sophistiquées, les compromissions d’identifiants se multiplient et les cybercriminels exploitent massivement la réutilisation des mots de passe d’un service à l’autre. Même l’authentification multifacteur traditionnelle (MFA), basée sur un code SMS ou une application OTP, ne protège plus totalement contre certaines attaques de phishing en temps réel.
C’est dans ce contexte que les Passkeys s’imposent progressivement comme une alternative aux mots de passe traditionnels, en offrant une authentification à la fois plus simple pour l’utilisateur et plus résistante au phishing.
Les Passkeys : une authentification conçue pour résister au phishing
Les Passkeys reposent sur les spécifications FIDO2, développées par la FIDO Alliance. Contrairement aux mots de passe, elles utilisent la cryptographie asymétrique.
Lors de l’enregistrement, deux clés sont générées :
- une clé publique, enregistrée par le service
- une clé privée, conservée exclusivement par l’utilisateur, soit sur son appareil, soit dans une clé de sécurité physique compatible FIDO
Au moment de la connexion, aucune information secrète n’est transmise au serveur. L’utilisateur prouve simplement qu’il possède la clé privée. Cette approche présente plusieurs avantages majeurs :
- plus de mot de passe à mémoriser
- une connexion plus rapide
- une excellente expérience utilisateur
- une protection native contre le phishing
Toutes les Passkeys n’offrent pas le même niveau de protection
Le terme Passkey désigne une technologie, mais plusieurs modes de stockage existent. Le plus connu repose sur des Passkeys synchronisées, proposées notamment par Apple, Google ou Microsoft. Elles sont conservées dans un gestionnaire d’identifiants et synchronisées entre plusieurs appareils afin de privilégier la simplicité d’utilisation.
Les clés de sécurité physiques compatibles FIDO, quant à elles, stockent la clé privée dans un composant matériel sécurisé. Elles offrent un niveau de protection supplémentaire :
- la clé privée ne quitte jamais le dispositif
- la présence physique de l’utilisateur est nécessaire pour s’authentifier
- aucune synchronisation dans le cloud n’est requise
- la résistance au phishing est maximale.
C’est pourquoi elles sont particulièrement recommandées pour les administrateurs, les comptes à privilèges et les environnements manipulant des données sensibles.
Une évolution à anticiper dès aujourd’hui
Les annonces de Microsoft et d’OpenAI ne constituent pas des initiatives isolées. Elles s’inscrivent dans un mouvement plus large déjà engagé par Google, Apple, GitHub, Salesforce et de nombreux autres fournisseurs de services numériques.
La question n’est donc plus de savoir si les Passkeys remplaceront progressivement les mots de passe, mais à quel rythme cette transition s’opérera selon les usages et les organisations.
À quelques semaines de la rentrée, ces annonces offrent l’occasion de préparer cette évolution et d’intégrer les Passkeys dans les réflexions autour de la gestion des identités et des accès.
NEOWAVE accompagne la transition vers l’authentification sans mot de passe
Chez NEOWAVE, nous accompagnons depuis plusieurs années les entreprises et les administrations dans le déploiement de solutions d’authentification forte conformes aux standards FIDO2. Notre gamme de clés de sécurité physiques et de cartes FIDO2, conçues et fabriquées en France, permet de sécuriser les accès aux services cloud, aux applications métiers et aux environnements critiques.
Nos solutions sont notamment :
- certifiées FIDO2 Level 2 (L2)
- labellisées Cybersecurity Made in Europe
- compatibles avec les principaux fournisseurs d’identité et plateformes cloud
- conçues pour répondre aux exigences des secteurs les plus sensibles, notamment la santé, les administrations, les opérateurs critiques et les entreprises
- référencés par l’Agence du Numérique en Santé (ANS) comme moyens d’identification électronique (MIE) compatibles avec Pro Santé Connect
Les annonces de Microsoft et d’OpenAI montrent donc que le marché entre dans une nouvelle phase : les Passkeys ne sont plus une technologie émergente, mais une technologie de déploiement. L’enjeu n’est plus de savoir si elles seront adoptées, mais d’accompagner leur généralisation tout en réduisant progressivement la dépendance aux mots de passe.
NEOWAVE : https://www.neowave.fr
Boutique FIDO : https://authentication-web.com/
