5/5 8 avis Google Voir tous les avis → Mis à jour le 15 août 2026

YubiKey et passkeys pour un artisan : guide concret

Théo Desrousseaux 12 min de lecture

Publié le 22 juillet 2026

YubiKey et passkeys pour un artisan : guide concret Photo : yubico.com
Un smartphone affichant une interface de connexion avec les options 'iPhone, iPad or Android device' et 'Security key', accompagné d’une clé USB noire avec un logo Y doré

En bref

  • Un passkey est un credential FIDO2/WebAuthn qui remplace le mot de passe et le second facteur.
  • Les passkeys synchronisés couvrent l’essentiel des besoins ; la YubiKey ajoute le lié au matériel et l’attestation.
  • La YubiKey 5 NFC coûte 69,60 €, la Security Key NFC 34,80 € chez le revendeur officiel français.
  • La YubiKey 5 Series stocke 100 passkeys au maximum, jamais copiables.
  • Pour un artisan, la YubiKey se réserve aux comptes critiques : messagerie principale, gestionnaire de mots de passe, banque pro.

Pour un artisan, la première question n’est pas « quelle YubiKey acheter » mais « quels comptes méritent un passkey lié au matériel ». Un passkey est une technologie d’authentification ; la YubiKey est l’un des supports possibles, le seul qui soit réellement non copiable. Je détaille ici la différence, les prix des deux niveaux de protection et la mise en place sur des comptes professionnels.

La confusion entre les deux termes est normale : le mot « passkey » a été popularisé par Apple en 2021, et les clés Yubico existent depuis bien plus longtemps. Ce guide pose d’abord la base technique, puis la décision d’achat, puis l’ordre de mise en place que je recommande à un artisan.

80 %

des brèches liées aux mots de passe selon la FIDO Alliance

100

passkeys maximum stockables sur une YubiKey 5 Series

69,60 €

prix TTC d’une YubiKey 5 NFC

34,80 €

prix TTC d’une Security Key NFC

Ce qu’est un passkey, en deux minutes

Un passkey est un credential d’authentification basé sur les standards FIDO2/WebAuthn, lié au compte d’un utilisateur sur un site ou une application. L’utilisateur s’authentifie par le même geste qu’il utilise pour déverrouiller son appareil : biométrie, PIN ou schéma. C’est la définition que donne la FIDO Alliance sur sa page dédiée aux passkeys.

Le terme désigne précisément les credentials WebAuthn dits discoverable (anciennement « resident keys »), ceux qui permettent une expérience 100 % sans mot de passe. Le mot « passkey » a été popularisé par Apple à la WWDC 2021 avec sa fonction « Passkeys in iCloud Keychain », puis repris par l’ensemble de l’industrie.

La mécanique cryptographique mérite d’être comprise parce qu’elle explique tout le reste. Lors de l’enregistrement, la clé ou l’appareil génère une paire de clés ; la clé privée est générée dans l’élément sécurisé et ne quitte jamais le dispositif. L’authentification consiste à signer un challenge envoyé par le site, que la documentation Yubico appelle le « relying party ». Aucun secret partagé n’est transmis, aucune clé privée ne circule sur le réseau.

C’est cette conception qui rend le passkey résistant au phishing. Le credential est lié au domaine (le relying party ID) : si le navigateur se connecte à un site imposteur, la clé ne signe rien pour ce domaine. Un mot de passe volé se retape n’importe où ; un passkey ne fonctionne que sur le domaine exact pour lequel il a été créé.

Enfin, un passkey combine deux facteurs : « quelque chose que vous avez » (le passkey lui-même) et « quelque chose que vous savez ou êtes » (PIN ou biométrie). Il peut donc remplacer à la fois le mot de passe et le second facteur (SMS, notification push, code TOTP). C’est le point qui change la donne pour un compte professionnel.

Deux familles de passkeys, et c’est là que tout se joue

Tous les passkeys ne sont pas égaux. La terminologie officielle de Yubico distingue deux familles : les passkeys « copyable » ou synchronisés et les passkeys « device-bound » ou liés au matériel.

Critère Passkeys synchronisés Passkeys liés au matériel
Critère Stockage Passkeys synchronisés Compte cloud du fournisseur (Apple, Google, Microsoft) Passkeys liés au matériel Matériel dédié, dont la YubiKey
Critère Copie et synchro Passkeys synchronisés Oui, automatique via le compte cloud Passkeys liés au matériel Non copiables dans des conditions normales
Critère Perte de l’appareil Passkeys synchronisés Récupérable via un autre appareil du même compte cloud Passkeys liés au matériel « Pas d’appareil, pas d’accès » : récupération par backup physique
Critère Niveau de sécurité Passkeys synchronisés Équivalent à un « Sign in with Google ou Apple » plus un mot de passe de synchro Passkeys liés au matériel « Gold standard » de l’authentification résistante au phishing
Critère Attestation Passkeys synchronisés Non Passkeys liés au matériel Oui : la clé peut attester de son fabricant et de ses certifications

Distinction publiée dans la FAQ officielle Yubico sur les passkeys.

La première famille stocke les passkeys dans le compte cloud du fournisseur de l’appareil : Apple, Google et Microsoft ont ajouté le support des passkeys à partir de début 2023, synchronisés via leurs comptes cloud. Les gestionnaires de mots de passe ont suivi. La copie automatique est un confort, mais c’est aussi le mécanisme de récupération : perdre son téléphone ne fait pas perdre les passkeys, un autre appareil connecté au même compte les retrouve.

La seconde famille garde les passkeys dans le matériel. Les passkeys d’une YubiKey ne sont pas copiables, et la gamme 5 Series sait en stocker 100 au maximum, support présent depuis la sortie de la série mi-2018. La contrepartie est directe : sans la clé, pas d’accès. La récupération passe par une deuxième clé de secours ou par les codes de récupération conservés pour chaque compte. Cette règle des deux clés n’est pas un argument commercial : c’est la conséquence logique de la non-copiabilité.

Diagramme comparant deux types de passkeys : 'Synced Passkey' avec cloud et multiples appareils interconnectés, et 'Device-bound Passkey' avec clé USB et appareils
Le schéma illustre la différence entre le passkey synchronisé, copié dans le cloud, et le passkey lié au matériel, stocké dans la clé. yubico.com

Info

Passkey ne veut pas dire YubiKey. Les passkeys synchronisés sont gratuits et intégrés aux systèmes d’exploitation ; la YubiKey est un support supplémentaire, choisi pour la non-copiabilité et l’attestation matérielle, pas pour remplacer ce qui fonctionne déjà.

Ce que la YubiKey apporte en plus

La gamme YubiKey 5 Series est « multi-protocol » : elle réunit FIDO2/WebAuthn (passkey lié au matériel), FIDO U2F, Yubico OTP, OATH-TOTP, OATH-HOTP, Smart Card (PIV) et OpenPGP. C’est ce qui la distingue de l’entrée de gamme, la Security Key, réservée à FIDO2/WebAuthn et U2F.

Modèle Connectique Protocoles Prix TTC
Modèle Security Key NFC Connectique USB-A + NFC Protocoles FIDO2/WebAuthn, U2F Prix TTC 34,80 €
Modèle Security Key C NFC Connectique USB-C + NFC Protocoles FIDO2/WebAuthn, U2F Prix TTC 36,00 €
Modèle YubiKey 5 NFC Connectique USB-A + NFC Protocoles Tous les protocoles 5 Series Prix TTC 69,60 €
Modèle YubiKey 5C NFC Connectique USB-C + NFC Protocoles Tous les protocoles 5 Series Prix TTC 69,60 €

Prix TTC relevés sur la boutique officielle Yubico France et chez le revendeur officiel EISN.

La YubiKey 5 NFC est vendue 69,60 € TTC sur la boutique officielle Yubico France, dont 11,60 € de TVA, avec un firmware 5.8, en USB-A plus NFC, fabriquée en Suède. La version 5C NFC passe en USB-C au même prix. Le revendeur officiel français affiche les mêmes tarifs pour les deux modèles.

Le choix USB-A ou USB-C se fait sur le parc d’appareils : un PC fixe s’enfiche en USB-A, un MacBook ou une tablette en USB-C. La puce NFC sert au smartphone, par tap. Le fabricant annonce une compatibilité avec les comptes Google et Microsoft, les gestionnaires de mots de passe et « des centaines » d’autres services, sur Windows, macOS, ChromeOS et Linux.

Publicité pour 'YubiKey Passkey Enabler' avec le texte 'Quick tap-and-go security for your Android device', montrant une YubiKey noire et une interface mobile de configuration
La capture présente l’outil YubiKey Passkey Enabler qui permet de configurer un passkey sur un appareil Android. embed-ssl.wistia.com
YubiKey 101 – What It Is, How It Works, and How to Set It Up
YubiKey 101 – What It Is, How It Works, and How to Set It Up

Le troisième apport est l’attestation matérielle : lors de l’enregistrement, la clé peut attester de son fabricant et de ses certifications. C’est le seul élément du tableau que les passkeys synchronisés ne peuvent pas fournir, puisqu’ils vivent dans un compte cloud. Le revendeur officiel avance une réduction de 92 % des incidents liés aux mots de passe avec une YubiKey : je le cite comme allégation du revendeur, pas comme un fait établi.

Enfin, la YubiKey exige un PIN pour les opérations FIDO2 : la clé refuse de signer sans ce code, défini à la première utilisation. C’est la partie « quelque chose que vous savez » du passkey.

Pour un artisan, quels comptes protéger en premier

Un artisan ne gère pas vingt comptes personnels, il gère des comptes professionnels dont la compromission bloque l’activité : messagerie principale, gestionnaire de mots de passe, banque pro, fournisseurs, assurances et plateformes administratives. Si vous êtes auto-entrepreneur, une partie des démarches passe par des comptes en ligne dont le mot de passe est le seul verrou.

La logique de priorisation tient en trois niveaux. La messagerie principale est la clé de voûte : c’est par elle que passent les réinitialisations de mot de passe de tous les autres services. Le gestionnaire de mots de passe concentre toutes les clés du métier. La banque pro concentre les flux d’argent. Ces trois comptes méritent le niveau le plus élevé, c’est-à-dire la YubiKey.

  • Messagerie principale : le point d’entrée de toutes les réinitialisations.
  • Gestionnaire de mots de passe : protégé par la YubiKey, il protège tout le reste.
  • Banque pro et comptes de paiement : le niveau le plus élevé disponible.
  • Plateformes administratives et fiscales : double authentification activée si proposée.
  • Fournisseurs et négoce en ligne : passkeys synchronisés ou TOTP, selon ce que le site accepte.

Le risque n’est pas théorique. Les mots de passe sont responsables de 80 % des brèches selon la FIDO Alliance, et 77 % des brèches liées au hacking impliquent des credentials volés selon Verizon, cité par la même source. Derrière ces chiffres se cache le piratage à distance de comptes, souvent sans aucune intrusion physique.

La mise en place pas à pas

L’ordre compte plus que le matériel. J’installe la protection par paliers, en commençant par ce qui ne coûte rien.

Activer la double authentification partout

Commencer par les comptes qui n’ont qu’un mot de passe. La double authentification est le premier palier, quel que soit le support choisi ensuite.

Créer les passkeys synchronisés en premier

Sur les comptes courants, le passkey intégré à l’appareil couvre l’essentiel sans achat. Il se crée depuis les réglages de sécurité du site.

Réserver la YubiKey aux comptes critiques

Messagerie principale, gestionnaire de mots de passe, banque pro : enregistrer la clé en second facteur et définir le PIN avant toute utilisation.

Préparer une deuxième clé de secours

Enregistrer la clé de secours sur les mêmes comptes, conserver les codes de récupération et ranger les deux clés séparément.

Remplacer progressivement SMS et TOTP

Sur les services qui l’acceptent, passer du code SMS au passkey. La YubiKey 5 couvre le TOTP via Yubico Authenticator quand un site l’exige encore.

Le PIN de la YubiKey se définit au premier usage et reste exigé pour chaque opération FIDO2. Sans PIN, la clé ne signe rien : c’est la moitié « savoir » du facteur double, l’autre moitié étant la possession physique de la clé.

La récupération se prépare au même moment que l’enregistrement. Deux clés, une principale et une de secours, s’enregistrent sur les mêmes comptes critiques, et les codes de récupération se conservent pour chaque compte, hors de la boîte mail principale. Je range les deux clés à des endroits différents : la logique de la non-copiabilité veut qu’une seule pièce ne contienne pas les deux exemplaires.

Conseil

Tant que les passkeys liés au matériel ne sont pas en place, les codes de récupération restent le seul filet de sécurité. Je les imprime et je les range hors de portée d’un vol de téléphone ou d’ordinateur.

Le remplacement des SMS se fait au fil des services, sans calendrier contraint. Certains sites n’acceptent encore que le TOTP : la YubiKey 5 le couvre via Yubico Authenticator, la Security Key ne le couvre pas. Si un compte critique n’accepte que le TOTP, c’est un argument pour choisir la 5 plutôt que la Security Key.

Ce que dit le cadre officiel français

La recommandation de la CNIL, publiée le 14 octobre 2022, tranche le débat sur le mot de passe seul : il constitue « un niveau de sécurité faible bien que généralement acceptable », et « l’authentification à double facteur ou les certificats électroniques offrent davantage de sécurité ». La CNIL recommande la double authentification Recommandation CNIL — Mots de passe : recommandations pour maîtriser sa sécurité sur les comptes sensibles, et sa recommandation est complétée par le guide de l’ANSSI sur l’authentification multifacteur et les mots de passe.

Les chiffres publiés par la CNIL justifient le niveau d’attention. 81 % des violations de données mondiales sont liées aux mots de passe (étude Verizon 2021), et environ 60 % des notifications reçues par la CNIL en 2021 concernaient du piratage. La CNIL rappelle aussi que l’ANSSI a adopté en 2021 une nouvelle position sur le renouvellement périodique des mots de passe.

Cette position change une habitude ancienne : le renouvellement périodique des mots de passe est abandonné pour les comptes standards, et maintenu pour les comptes à privilèges de type administrateur. À la place, la CNIL met en avant la notion d’entropie : un niveau minimal générique de 80 bits sans mesure complémentaire, plutôt qu’une longueur brute de caractères.

Info

Ces recommandations ne créent pas d’obligation légale pour un artisan : ce sont des recommandations d’hygiène numérique. Leur intérêt est d’aligner votre niveau de protection sur ce que les organismes officiels considèrent comme raisonnable, sans suréquipement.

La même logique de facteurs multiples protège aujourd’hui les actifs numériques les plus visés : les mécanismes décrits dans mon guide sur les protections contre le homejacking crypto reposent sur les mêmes principes de credential lié à un appareil et de clé privée jamais partagée.

Les limites à connaître avant d’acheter

La non-copiabilité a un prix, et je préfère le dire avant l’achat. Perdre l’unique YubiKey, c’est perdre l’accès aux passkeys qu’elle contient : aucune copie ne dort dans un cloud. C’est exactement l’inverse du réflexe habituel, où la sauvegarde est automatique. La règle des deux clés n’est pas une option, c’est la condition d’usage.

Page de document intitulée 'Passkeys Done Right - Phishing-Resistant, Passwordless Enterprise Deployments with YubiKeys' avec explications sur les types de passkeys et le logo Yubico
La page de document reprend les deux types de passkeys et leur déploiement résistant au phishing décrits dans l’article. yubico.com

Avec un iPhone, le tap NFC ne suffit pas toujours : le dialogue passe par une application type Yubico Authenticator. Les détails précis d’utilisation varient selon les versions, et je préfère les vérifier avant de promettre un fonctionnement sans configuration.

Certains services restent en TOTP seul : la YubiKey 5 le prend en charge via Yubico Authenticator, la Security Key non. Vérifiez les comptes que vous jugez critiques avant de choisir le modèle d’entrée de gamme.

Enfin, la gamme 5 Series plafonne à 100 passkeys. C’est large pour un artisan, mais si vous enregistrez la clé sur des dizaines de services, le plafond se rapproche plus vite qu’on ne le croit.

Le parallèle avec la serrure physique aide à décider : la YubiKey est un double de clé que l’on ne peut pas copier, au prix d’une gestion manuelle du backup. C’est la même logique que celle que j’explique quand il s’agit de sécuriser sa maison contre les cambriolages : le niveau de protection se choisit selon ce qu’il y a à perdre, pas selon le catalogue.

Pour les comptes secondaires, les passkeys synchronisés suffisent. Quand j’installe de la domotique chez un client, chaque équipement ouvre un compte cloud avec un mot de passe : c’est exactement le type de compte que les passkeys synchronisés protègent bien, sans matériel supplémentaire. Les alarmes connectées fonctionnent de la même manière, avec une application et un compte client dont le vol d’identifiants ouvrirait la porte du domicile.

Les erreurs que je vois le plus souvent

La première, c’est le mot de passe réutilisé entre comptes professionnels et comptes personnels : une seule fuite chez un service secondaire suffit à ouvrir tout le reste, parce que l’identifiant et le mot de passe sont identiques partout.

La deuxième, c’est la conservation des codes de récupération dans la messagerie principale. Compromettre la boîte mail, c’est compromettre les codes qui devaient servir de filet de secours. Les codes se rangent hors ligne, ou dans un support distinct.

La troisième, c’est la clé unique, sans secours ni codes. La perte ou la casse d’une seule clé se transforme en perte d’accès définitive, exactement ce que la deuxième clé et les codes de récupération évitent.

La quatrième, c’est le SMS conservé comme seul second facteur sur les comptes critiques alors que le service propose déjà des passkeys. Le passkey est plus simple à l’usage et il se gère sur le même geste que le déverrouillage de l’appareil.

La cinquième, c’est d’acheter la clé avant d’activer la double authentification partout. Le matériel ne protège que les comptes où il est enregistré : sans le premier palier, la clé reste un porte-clés coûteux.

  • Mot de passe réutilisé entre comptes pro et comptes perso.
  • Codes de récupération rangés dans la messagerie principale.
  • Clé unique sans deuxième exemplaire ni codes de secours.
  • SMS conservé comme seul second facteur sur les comptes critiques.
  • Clé achetée avant l’activation de la double authentification partout.

Quel budget pour démarrer

Une sécurité « suffisante » démarre à 35 €. La Security Key NFC à 34,80 € couvre le besoin « passkey pur » : FIDO2/WebAuthn et U2F, rien d’autre. C’est le bon choix si tous vos comptes critiques acceptent les passkeys et que vous n’avez pas besoin de TOTP sur la clé.

La YubiKey 5 NFC à 69,60 € ajoute le TOTP, le PIV et OpenPGP : c’est le choix si un service critique reste en TOTP, ou si vous voulez un seul support pour plusieurs usages. Comptez deux clés pour la sécurité : 69,60 € en Security Key, 139,20 € en 5 NFC, plus les frais de port éventuels.

Scénario Modèle Budget deux clés
Scénario Passkeys uniquement Modèle Security Key NFC à 34,80 € Budget deux clés 69,60 €
Scénario TOTP et PIV requis Modèle YubiKey 5 NFC à 69,60 € Budget deux clés 139,20 €
Scénario Parc USB-C dominant Modèle YubiKey 5C NFC à 69,60 € Budget deux clés 139,20 €

Budgets calculés sur les prix TTC officiels, deux clés par scénario.

Le coût se compare à celui d’un dépannage : une compromission de boîte mail pro coûte plus cher en heures perdues que le prix de deux clés. C’est le même calcul que pour un outillage : le matériel de sécurité se paie avant l’incident, pas après. Et quand on commande de l’outillage en ligne, le compte marchand mérite au minimum un passkey synchronisé, car ces sites sont des cibles de masse pour le vol d’identifiants.

FAQ

3 questions

Interactif

YubiKey et passkeys pour un artisan

3 questions pour vérifier les repères essentiels

1 / 3

Choisissez une réponse

Passkey et YubiKey, quelle différence ?

Un passkey est un credential FIDO2/WebAuthn lié à un compte. Il existe en deux familles : les passkeys synchronisés, copiés dans le compte cloud du fournisseur, et les passkeys liés au matériel, dont la YubiKey est le support type. La YubiKey n’est donc pas un passkey en soi : c’est un dispositif qui en stocke, sans possibilité de copie.

La YubiKey remplace-t-elle un gestionnaire de mots de passe ?

Non. Le gestionnaire reste l’endroit où vivent les identifiants des comptes secondaires. La YubiKey 5 Series stocke 100 passkeys au maximum et sert de facteur d’authentification pour le gestionnaire lui-même, ce qui protège l’ensemble des identifiants en une seule clé.

Combien coûte une YubiKey ?

Chez le revendeur officiel français, la Security Key NFC coûte 34,80 € et la YubiKey 5 NFC 69,60 €, comme la 5C NFC en USB-C. La Security Key ne gère que FIDO2/WebAuthn et U2F ; la 5 ajoute TOTP, PIV et OpenPGP, ce qui justifie l’écart de prix.

Que se passe-t-il si je perds ma YubiKey ?

Sans la clé, les passkeys qu’elle contient sont inaccessibles : il n’existe aucune copie dans un cloud. La récupération passe par une deuxième clé enregistrée à l’avance et par les codes de récupération conservés pour chaque compte, hors de la messagerie principale.

Les passkeys synchronisés suffisent-ils pour une petite entreprise ?

Pour l’essentiel des comptes, oui : les passkeys intégrés aux systèmes d’exploitation depuis début 2023 couvrent la majorité des besoins, de l’ordre de 90 %. La YubiKey se justifie sur les comptes critiques (messagerie principale, gestionnaire, banque pro) parce qu’elle est non copiable et peut attester de son fabricant.

Comment protéger les comptes professionnels d’un artisan ?

En traitant la messagerie principale comme la clé de voûte : c’est par elle que passent les réinitialisations de mot de passe. La double authentification sur chaque compte pro, des passkeys sur les comptes courants et une YubiKey sur les comptes critiques réduisent le risque de vol d’identifiants, le mécanisme derrière la plupart des homejackings.

Théo Desrousseaux au travail

Théo Desrousseaux

Artisan électricien — Yvelines (78), Hauts-de-Seine (92) et Paris Ouest

Électricien de terrain : installations, mises aux normes et dépannages au quotidien. Chaque contenu du site est rédigé et relu par ses soins.

Mon parcours → Diplômes et certifications → Charte éditoriale →

Partager : X / Twitter LinkedIn WhatsApp

Recevez les nouveaux guides

Une notification par semaine dans votre navigateur, sur les nouveaux guides et les changements de norme. Aucune adresse email demandée.