Activer la double authentification partout
Commencer par les comptes qui n’ont qu’un mot de passe. La double authentification est le premier palier, quel que soit le support choisi ensuite.
Publié le 22 juillet 2026
Photo : yubico.com En bref
Pour un artisan, la première question n’est pas « quelle YubiKey acheter » mais « quels comptes méritent un passkey lié au matériel ». Un passkey est une technologie d’authentification ; la YubiKey est l’un des supports possibles, le seul qui soit réellement non copiable. Je détaille ici la différence, les prix des deux niveaux de protection et la mise en place sur des comptes professionnels.
La confusion entre les deux termes est normale : le mot « passkey » a été popularisé par Apple en 2021, et les clés Yubico existent depuis bien plus longtemps. Ce guide pose d’abord la base technique, puis la décision d’achat, puis l’ordre de mise en place que je recommande à un artisan.
80 %
des brèches liées aux mots de passe selon la FIDO Alliance
100
passkeys maximum stockables sur une YubiKey 5 Series
69,60 €
prix TTC d’une YubiKey 5 NFC
34,80 €
prix TTC d’une Security Key NFC
Un passkey est un credential d’authentification basé sur les standards FIDO2/WebAuthn, lié au compte d’un utilisateur sur un site ou une application. L’utilisateur s’authentifie par le même geste qu’il utilise pour déverrouiller son appareil : biométrie, PIN ou schéma. C’est la définition que donne la FIDO Alliance sur sa page dédiée aux passkeys.
Le terme désigne précisément les credentials WebAuthn dits discoverable (anciennement « resident keys »), ceux qui permettent une expérience 100 % sans mot de passe. Le mot « passkey » a été popularisé par Apple à la WWDC 2021 avec sa fonction « Passkeys in iCloud Keychain », puis repris par l’ensemble de l’industrie.
La mécanique cryptographique mérite d’être comprise parce qu’elle explique tout le reste. Lors de l’enregistrement, la clé ou l’appareil génère une paire de clés ; la clé privée est générée dans l’élément sécurisé et ne quitte jamais le dispositif. L’authentification consiste à signer un challenge envoyé par le site, que la documentation Yubico appelle le « relying party ». Aucun secret partagé n’est transmis, aucune clé privée ne circule sur le réseau.
C’est cette conception qui rend le passkey résistant au phishing. Le credential est lié au domaine (le relying party ID) : si le navigateur se connecte à un site imposteur, la clé ne signe rien pour ce domaine. Un mot de passe volé se retape n’importe où ; un passkey ne fonctionne que sur le domaine exact pour lequel il a été créé.
Enfin, un passkey combine deux facteurs : « quelque chose que vous avez » (le passkey lui-même) et « quelque chose que vous savez ou êtes » (PIN ou biométrie). Il peut donc remplacer à la fois le mot de passe et le second facteur (SMS, notification push, code TOTP). C’est le point qui change la donne pour un compte professionnel.
Tous les passkeys ne sont pas égaux. La terminologie officielle de Yubico distingue deux familles : les passkeys « copyable » ou synchronisés et les passkeys « device-bound » ou liés au matériel.
| Critère | Passkeys synchronisés | Passkeys liés au matériel |
|---|---|---|
| Critère Stockage | Passkeys synchronisés Compte cloud du fournisseur (Apple, Google, Microsoft) | Passkeys liés au matériel Matériel dédié, dont la YubiKey |
| Critère Copie et synchro | Passkeys synchronisés Oui, automatique via le compte cloud | Passkeys liés au matériel Non copiables dans des conditions normales |
| Critère Perte de l’appareil | Passkeys synchronisés Récupérable via un autre appareil du même compte cloud | Passkeys liés au matériel « Pas d’appareil, pas d’accès » : récupération par backup physique |
| Critère Niveau de sécurité | Passkeys synchronisés Équivalent à un « Sign in with Google ou Apple » plus un mot de passe de synchro | Passkeys liés au matériel « Gold standard » de l’authentification résistante au phishing |
| Critère Attestation | Passkeys synchronisés Non | Passkeys liés au matériel Oui : la clé peut attester de son fabricant et de ses certifications |
Distinction publiée dans la FAQ officielle Yubico sur les passkeys.
La première famille stocke les passkeys dans le compte cloud du fournisseur de l’appareil : Apple, Google et Microsoft ont ajouté le support des passkeys à partir de début 2023, synchronisés via leurs comptes cloud. Les gestionnaires de mots de passe ont suivi. La copie automatique est un confort, mais c’est aussi le mécanisme de récupération : perdre son téléphone ne fait pas perdre les passkeys, un autre appareil connecté au même compte les retrouve.
La seconde famille garde les passkeys dans le matériel. Les passkeys d’une YubiKey ne sont pas copiables, et la gamme 5 Series sait en stocker 100 au maximum, support présent depuis la sortie de la série mi-2018. La contrepartie est directe : sans la clé, pas d’accès. La récupération passe par une deuxième clé de secours ou par les codes de récupération conservés pour chaque compte. Cette règle des deux clés n’est pas un argument commercial : c’est la conséquence logique de la non-copiabilité.
Info
Passkey ne veut pas dire YubiKey. Les passkeys synchronisés sont gratuits et intégrés aux systèmes d’exploitation ; la YubiKey est un support supplémentaire, choisi pour la non-copiabilité et l’attestation matérielle, pas pour remplacer ce qui fonctionne déjà.
La gamme YubiKey 5 Series est « multi-protocol » : elle réunit FIDO2/WebAuthn (passkey lié au matériel), FIDO U2F, Yubico OTP, OATH-TOTP, OATH-HOTP, Smart Card (PIV) et OpenPGP. C’est ce qui la distingue de l’entrée de gamme, la Security Key, réservée à FIDO2/WebAuthn et U2F.
| Modèle | Connectique | Protocoles | Prix TTC |
|---|---|---|---|
| Modèle Security Key NFC | Connectique USB-A + NFC | Protocoles FIDO2/WebAuthn, U2F | Prix TTC 34,80 € |
| Modèle Security Key C NFC | Connectique USB-C + NFC | Protocoles FIDO2/WebAuthn, U2F | Prix TTC 36,00 € |
| Modèle YubiKey 5 NFC | Connectique USB-A + NFC | Protocoles Tous les protocoles 5 Series | Prix TTC 69,60 € |
| Modèle YubiKey 5C NFC | Connectique USB-C + NFC | Protocoles Tous les protocoles 5 Series | Prix TTC 69,60 € |
Prix TTC relevés sur la boutique officielle Yubico France et chez le revendeur officiel EISN.
La YubiKey 5 NFC est vendue 69,60 € TTC sur la boutique officielle Yubico France, dont 11,60 € de TVA, avec un firmware 5.8, en USB-A plus NFC, fabriquée en Suède. La version 5C NFC passe en USB-C au même prix. Le revendeur officiel français affiche les mêmes tarifs pour les deux modèles.
Le choix USB-A ou USB-C se fait sur le parc d’appareils : un PC fixe s’enfiche en USB-A, un MacBook ou une tablette en USB-C. La puce NFC sert au smartphone, par tap. Le fabricant annonce une compatibilité avec les comptes Google et Microsoft, les gestionnaires de mots de passe et « des centaines » d’autres services, sur Windows, macOS, ChromeOS et Linux.
Le troisième apport est l’attestation matérielle : lors de l’enregistrement, la clé peut attester de son fabricant et de ses certifications. C’est le seul élément du tableau que les passkeys synchronisés ne peuvent pas fournir, puisqu’ils vivent dans un compte cloud. Le revendeur officiel avance une réduction de 92 % des incidents liés aux mots de passe avec une YubiKey : je le cite comme allégation du revendeur, pas comme un fait établi.
Enfin, la YubiKey exige un PIN pour les opérations FIDO2 : la clé refuse de signer sans ce code, défini à la première utilisation. C’est la partie « quelque chose que vous savez » du passkey.
Un artisan ne gère pas vingt comptes personnels, il gère des comptes professionnels dont la compromission bloque l’activité : messagerie principale, gestionnaire de mots de passe, banque pro, fournisseurs, assurances et plateformes administratives. Si vous êtes auto-entrepreneur, une partie des démarches passe par des comptes en ligne dont le mot de passe est le seul verrou.
La logique de priorisation tient en trois niveaux. La messagerie principale est la clé de voûte : c’est par elle que passent les réinitialisations de mot de passe de tous les autres services. Le gestionnaire de mots de passe concentre toutes les clés du métier. La banque pro concentre les flux d’argent. Ces trois comptes méritent le niveau le plus élevé, c’est-à-dire la YubiKey.
Le risque n’est pas théorique. Les mots de passe sont responsables de 80 % des brèches selon la FIDO Alliance, et 77 % des brèches liées au hacking impliquent des credentials volés selon Verizon, cité par la même source. Derrière ces chiffres se cache le piratage à distance de comptes, souvent sans aucune intrusion physique.
L’ordre compte plus que le matériel. J’installe la protection par paliers, en commençant par ce qui ne coûte rien.
Activer la double authentification partout
Commencer par les comptes qui n’ont qu’un mot de passe. La double authentification est le premier palier, quel que soit le support choisi ensuite.
Créer les passkeys synchronisés en premier
Sur les comptes courants, le passkey intégré à l’appareil couvre l’essentiel sans achat. Il se crée depuis les réglages de sécurité du site.
Réserver la YubiKey aux comptes critiques
Messagerie principale, gestionnaire de mots de passe, banque pro : enregistrer la clé en second facteur et définir le PIN avant toute utilisation.
Préparer une deuxième clé de secours
Enregistrer la clé de secours sur les mêmes comptes, conserver les codes de récupération et ranger les deux clés séparément.
Remplacer progressivement SMS et TOTP
Sur les services qui l’acceptent, passer du code SMS au passkey. La YubiKey 5 couvre le TOTP via Yubico Authenticator quand un site l’exige encore.
Le PIN de la YubiKey se définit au premier usage et reste exigé pour chaque opération FIDO2. Sans PIN, la clé ne signe rien : c’est la moitié « savoir » du facteur double, l’autre moitié étant la possession physique de la clé.
La récupération se prépare au même moment que l’enregistrement. Deux clés, une principale et une de secours, s’enregistrent sur les mêmes comptes critiques, et les codes de récupération se conservent pour chaque compte, hors de la boîte mail principale. Je range les deux clés à des endroits différents : la logique de la non-copiabilité veut qu’une seule pièce ne contienne pas les deux exemplaires.
Conseil
Tant que les passkeys liés au matériel ne sont pas en place, les codes de récupération restent le seul filet de sécurité. Je les imprime et je les range hors de portée d’un vol de téléphone ou d’ordinateur.
Le remplacement des SMS se fait au fil des services, sans calendrier contraint. Certains sites n’acceptent encore que le TOTP : la YubiKey 5 le couvre via Yubico Authenticator, la Security Key ne le couvre pas. Si un compte critique n’accepte que le TOTP, c’est un argument pour choisir la 5 plutôt que la Security Key.
La recommandation de la CNIL, publiée le 14 octobre 2022, tranche le débat sur le mot de passe seul : il constitue « un niveau de sécurité faible bien que généralement acceptable », et « l’authentification à double facteur ou les certificats électroniques offrent davantage de sécurité ». La CNIL recommande la double authentification Recommandation CNIL — Mots de passe : recommandations pour maîtriser sa sécurité sur les comptes sensibles, et sa recommandation est complétée par le guide de l’ANSSI sur l’authentification multifacteur et les mots de passe.
Les chiffres publiés par la CNIL justifient le niveau d’attention. 81 % des violations de données mondiales sont liées aux mots de passe (étude Verizon 2021), et environ 60 % des notifications reçues par la CNIL en 2021 concernaient du piratage. La CNIL rappelle aussi que l’ANSSI a adopté en 2021 une nouvelle position sur le renouvellement périodique des mots de passe.
Cette position change une habitude ancienne : le renouvellement périodique des mots de passe est abandonné pour les comptes standards, et maintenu pour les comptes à privilèges de type administrateur. À la place, la CNIL met en avant la notion d’entropie : un niveau minimal générique de 80 bits sans mesure complémentaire, plutôt qu’une longueur brute de caractères.
Info
Ces recommandations ne créent pas d’obligation légale pour un artisan : ce sont des recommandations d’hygiène numérique. Leur intérêt est d’aligner votre niveau de protection sur ce que les organismes officiels considèrent comme raisonnable, sans suréquipement.
La même logique de facteurs multiples protège aujourd’hui les actifs numériques les plus visés : les mécanismes décrits dans mon guide sur les protections contre le homejacking crypto reposent sur les mêmes principes de credential lié à un appareil et de clé privée jamais partagée.
La non-copiabilité a un prix, et je préfère le dire avant l’achat. Perdre l’unique YubiKey, c’est perdre l’accès aux passkeys qu’elle contient : aucune copie ne dort dans un cloud. C’est exactement l’inverse du réflexe habituel, où la sauvegarde est automatique. La règle des deux clés n’est pas une option, c’est la condition d’usage.
Avec un iPhone, le tap NFC ne suffit pas toujours : le dialogue passe par une application type Yubico Authenticator. Les détails précis d’utilisation varient selon les versions, et je préfère les vérifier avant de promettre un fonctionnement sans configuration.
Certains services restent en TOTP seul : la YubiKey 5 le prend en charge via Yubico Authenticator, la Security Key non. Vérifiez les comptes que vous jugez critiques avant de choisir le modèle d’entrée de gamme.
Enfin, la gamme 5 Series plafonne à 100 passkeys. C’est large pour un artisan, mais si vous enregistrez la clé sur des dizaines de services, le plafond se rapproche plus vite qu’on ne le croit.
Le parallèle avec la serrure physique aide à décider : la YubiKey est un double de clé que l’on ne peut pas copier, au prix d’une gestion manuelle du backup. C’est la même logique que celle que j’explique quand il s’agit de sécuriser sa maison contre les cambriolages : le niveau de protection se choisit selon ce qu’il y a à perdre, pas selon le catalogue.
Pour les comptes secondaires, les passkeys synchronisés suffisent. Quand j’installe de la domotique chez un client, chaque équipement ouvre un compte cloud avec un mot de passe : c’est exactement le type de compte que les passkeys synchronisés protègent bien, sans matériel supplémentaire. Les alarmes connectées fonctionnent de la même manière, avec une application et un compte client dont le vol d’identifiants ouvrirait la porte du domicile.
La première, c’est le mot de passe réutilisé entre comptes professionnels et comptes personnels : une seule fuite chez un service secondaire suffit à ouvrir tout le reste, parce que l’identifiant et le mot de passe sont identiques partout.
La deuxième, c’est la conservation des codes de récupération dans la messagerie principale. Compromettre la boîte mail, c’est compromettre les codes qui devaient servir de filet de secours. Les codes se rangent hors ligne, ou dans un support distinct.
La troisième, c’est la clé unique, sans secours ni codes. La perte ou la casse d’une seule clé se transforme en perte d’accès définitive, exactement ce que la deuxième clé et les codes de récupération évitent.
La quatrième, c’est le SMS conservé comme seul second facteur sur les comptes critiques alors que le service propose déjà des passkeys. Le passkey est plus simple à l’usage et il se gère sur le même geste que le déverrouillage de l’appareil.
La cinquième, c’est d’acheter la clé avant d’activer la double authentification partout. Le matériel ne protège que les comptes où il est enregistré : sans le premier palier, la clé reste un porte-clés coûteux.
Une sécurité « suffisante » démarre à 35 €. La Security Key NFC à 34,80 € couvre le besoin « passkey pur » : FIDO2/WebAuthn et U2F, rien d’autre. C’est le bon choix si tous vos comptes critiques acceptent les passkeys et que vous n’avez pas besoin de TOTP sur la clé.
La YubiKey 5 NFC à 69,60 € ajoute le TOTP, le PIV et OpenPGP : c’est le choix si un service critique reste en TOTP, ou si vous voulez un seul support pour plusieurs usages. Comptez deux clés pour la sécurité : 69,60 € en Security Key, 139,20 € en 5 NFC, plus les frais de port éventuels.
| Scénario | Modèle | Budget deux clés |
|---|---|---|
| Scénario Passkeys uniquement | Modèle Security Key NFC à 34,80 € | Budget deux clés 69,60 € |
| Scénario TOTP et PIV requis | Modèle YubiKey 5 NFC à 69,60 € | Budget deux clés 139,20 € |
| Scénario Parc USB-C dominant | Modèle YubiKey 5C NFC à 69,60 € | Budget deux clés 139,20 € |
Budgets calculés sur les prix TTC officiels, deux clés par scénario.
Le coût se compare à celui d’un dépannage : une compromission de boîte mail pro coûte plus cher en heures perdues que le prix de deux clés. C’est le même calcul que pour un outillage : le matériel de sécurité se paie avant l’incident, pas après. Et quand on commande de l’outillage en ligne, le compte marchand mérite au minimum un passkey synchronisé, car ces sites sont des cibles de masse pour le vol d’identifiants.
3 questions
InteractifYubiKey et passkeys pour un artisan
3 questions pour vérifier les repères essentiels
Choisissez une réponse
Un passkey est un credential FIDO2/WebAuthn lié à un compte. Il existe en deux familles : les passkeys synchronisés, copiés dans le compte cloud du fournisseur, et les passkeys liés au matériel, dont la YubiKey est le support type. La YubiKey n’est donc pas un passkey en soi : c’est un dispositif qui en stocke, sans possibilité de copie.
Non. Le gestionnaire reste l’endroit où vivent les identifiants des comptes secondaires. La YubiKey 5 Series stocke 100 passkeys au maximum et sert de facteur d’authentification pour le gestionnaire lui-même, ce qui protège l’ensemble des identifiants en une seule clé.
Chez le revendeur officiel français, la Security Key NFC coûte 34,80 € et la YubiKey 5 NFC 69,60 €, comme la 5C NFC en USB-C. La Security Key ne gère que FIDO2/WebAuthn et U2F ; la 5 ajoute TOTP, PIV et OpenPGP, ce qui justifie l’écart de prix.
Sans la clé, les passkeys qu’elle contient sont inaccessibles : il n’existe aucune copie dans un cloud. La récupération passe par une deuxième clé enregistrée à l’avance et par les codes de récupération conservés pour chaque compte, hors de la messagerie principale.
Pour l’essentiel des comptes, oui : les passkeys intégrés aux systèmes d’exploitation depuis début 2023 couvrent la majorité des besoins, de l’ordre de 90 %. La YubiKey se justifie sur les comptes critiques (messagerie principale, gestionnaire, banque pro) parce qu’elle est non copiable et peut attester de son fabricant.
En traitant la messagerie principale comme la clé de voûte : c’est par elle que passent les réinitialisations de mot de passe. La double authentification sur chaque compte pro, des passkeys sur les comptes courants et une YubiKey sur les comptes critiques réduisent le risque de vol d’identifiants, le mécanisme derrière la plupart des homejackings.
Théo Desrousseaux
Artisan électricien — Yvelines (78), Hauts-de-Seine (92) et Paris Ouest
Électricien de terrain : installations, mises aux normes et dépannages au quotidien. Chaque contenu du site est rédigé et relu par ses soins.
Mon parcours → Diplômes et certifications → Charte éditoriale →
Sources officielles et références
Recevez les nouveaux guides
Une notification par semaine dans votre navigateur, sur les nouveaux guides et les changements de norme. Aucune adresse email demandée.
RS ou négoce électrique : références industrielles documentées, disponibilité, livraison et coût complet. Le guide pour choisir selon le chantier.
Lire le guide
Guide Oscilloscope débutant : par où commencer pour le diagnostic Oscilloscope débutant : bande passante 25 ou 50 MHz, échantillonnage, sonde 10x, compensation, sécurité. Par où commencer pour le diagnostic de cartes. Lire le guide
Guide Testeur de composants ou multimètre : mesurer une carte en panne Testeur de composants LCR-T4 ou multimètre pour une carte en panne : démarche de mesure hors tension, limites du testeur, catégories CAT et sécurité. Lire le guide
Guide UNI-T UT61E : avis du multimètre 22 000 points UNI-T UT61E : specs 22 000 points True RMS, précision ±0,1 % en DCV, prix constaté 157,27 €, limites sans rétroéclairage et différence avec l’UT61E+. Lire le guide