Une protection de compte doit fonctionner le jour où tu te connectes, mais aussi le jour où ton téléphone disparaît. Cet atelier explique les différences entre mot de passe, code temporaire et passkey, puis construit un plan de secours que tu peux réellement tester. L’objectif est de protéger en priorité les comptes qui commandent les autres : messagerie, gestionnaire de secrets, hébergeur et réseaux de publication.
Atelier préparé le 30 septembre 2026. Les parcours varient selon le service et le fournisseur de passkeys. Les exercices ci-dessous sont proposés, pas présentés comme des essais réalisés sur tes comptes.
Télécharger le mémo : protection des comptes et récupération
1. Identifier ce que chaque méthode protège
Un mot de passe est un secret que tu connais ou que ton gestionnaire conserve. Il peut être saisi sur une fausse page. Utilise un secret long et différent pour chaque service ; laisse un gestionnaire le générer. La réutilisation transforme la fuite d’un site secondaire en risque pour les comptes importants. Le NIST distingue bien mots de passe et authentificateurs résistants au phishing : accumuler des caractères spéciaux ne change pas cette différence.
Un code TOTP est calculé par une application à partir d’un secret partagé et de l’heure. Le code affiché change régulièrement, mais la graine initiale reste sensible : le QR code d’inscription n’est pas une illustration à conserver dans une galerie publique. Mot de passe plus TOTP ajoute un contrôle utile ; un attaquant qui intercepte les deux en temps réel peut néanmoins les relayer.
Une passkey repose sur une paire de clés. Le service conserve la partie publique et l’authentificateur utilise la partie privée pour répondre à une demande de connexion. Le navigateur lie cette opération au service attendu : il ne fournit pas à un faux domaine la réponse destinée au vrai. Ce mécanisme est décrit par WebAuthn au W3C. Le déverrouillage local, par code ou biométrie selon le matériel, permet d’utiliser la clé sans saisir de mot de passe sur le site.
| Méthode | Usage courant | Point à préparer |
|---|---|---|
| Mot de passe seul | Secret saisi ou rempli | Réutilisation, fuite et phishing |
| Mot de passe + TOTP | Secret puis code temporaire | Perte de l’application et interception en direct |
| Passkey synchronisée | Déverrouillage d’un appareil compatible | Récupération du compte du fournisseur |
| Passkey sur clé physique | Clé USB/NFC compatible FIDO2 | Clé de secours enregistrée séparément |
2. Choisir entre synchronisation et clé physique
Une passkey synchronisée peut devenir disponible sur plusieurs appareils via un fournisseur de passkeys. Vérifie lequel a enregistré la tienne : système du téléphone, navigateur ou gestionnaire tiers. Une passkey liée à un appareil reste sur cet authentificateur ; les clés physiques constituent un cas courant. Deux appareils visibles dans la même synchronisation ne sont pas automatiquement deux moyens de récupération indépendants.
Voici un scénario d’atelier : tu publies depuis un téléphone et un ordinateur, mais la messagerie sert à réinitialiser tous tes réseaux. Écris trois colonnes : « accès quotidien », « perte du téléphone », « perte du fournisseur ». Une passkey synchronisée peut faciliter le premier cas ; une clé physique enregistrée sur le service et conservée séparément peut couvrir un autre cas. La bonne combinaison dépend des possibilités du service, du budget et des appareils réellement utilisés. Acheter une clé ne suffit pas : il faut l’inscrire sur chaque compte choisi et tester qu’elle fonctionne.
Une clé FIDO2 peut être utilisée comme passkey ou comme second facteur selon le service. Une clé qui génère seulement des codes OTP ne fournit pas automatiquement les propriétés FIDO2. Regarde le mode enregistré dans les réglages du compte. Ne déduis pas la protection d’un nom commercial ou du simple fait que l’objet se branche en USB.
3. Comprendre la résistance au phishing sans promettre l’impossible
Les passkeys réduisent une famille précise d’attaques : le vol et le relais d’identifiants de connexion. Elles ne garantissent pas qu’un ordinateur infecté, une session déjà volée ou un compte de récupération compromis restera sûr. Le guide OWASP sur les passkeys rappelle l’importance de l’ensemble du parcours, y compris la récupération et les opérations sensibles.
Ton exercice de lecture consiste à noter les portes restantes : mot de passe encore accepté, récupération par email, SMS, assistance, applications autorisées, sessions ouvertes. Ce tableau ne demande aucune suppression immédiate. Il sert à repérer ce qui exige un essai avant modification. Un compte affichant « passkey activée » peut conserver une autre voie d’accès ; lire son parcours de secours est aussi utile que réussir une connexion.
4. Préparer les secours avant de modifier l’accès principal
- Ouvre les réglages depuis l’application officielle ou une adresse connue. Note le nom du service, sans recopier de secret dans un document ordinaire.
- Vérifie l’adresse de récupération et protège son compte. Cherche les dépendances circulaires : deux boîtes qui nécessitent chacune l’autre pour revenir en ligne.
- Enregistre le moyen principal, puis un second moyen accepté par le service. Donne aux clés des noms utiles, comme « quotidienne » et « secours rangé ».
- Si le service fournit des codes de récupération, range-les hors de l’appareil que tu simules perdu : coffre chiffré accessible séparément ou copie papier protégée.
- Écris où se trouve le secours et comment l’utiliser, sans exposer les codes dans le mémo général. Vérifie la date et le contact de récupération.
Pour un compte d’équipe, documente également qui peut rétablir l’accès et comment son identité est vérifiée. Un appel pressant ne devrait pas suffire à remplacer un authentificateur. L’OWASP décrit la récupération MFA comme une autre voie d’authentification : son niveau de contrôle compte autant que celui de la connexion normale.
5. Atelier : simuler la perte du téléphone sur un compte test
Crée ou utilise un compte sans données importantes sur un service permettant tes méthodes choisies. Garde une session de secours ouverte sur un appareil sain durant la préparation. N’efface pas ton téléphone et ne supprime pas le dernier moyen fonctionnel. La simulation consiste à ne pas utiliser le téléphone pendant l’essai, pas à détruire tes accès.
- Inscris le moyen principal et le secours, puis déconnecte uniquement la session de test.
- Dans un autre profil de navigateur, reconnecte-toi avec le moyen principal. Note les étapes réellement demandées.
- Recommence en laissant le téléphone de côté. Essaie la clé de secours ou la récupération proposée.
- Si tu consommes un code à usage unique, marque-le comme utilisé. Si le service permet de renouveler le lot, fais-le après le test et range le nouveau lot.
- Contrôle les notifications de sécurité et la liste des sessions. Termine l’essai en fermant les sessions inutiles.
Résultat attendu : tu retrouves le compte par le secours prévu, tu sais quel compte ou objet ce parcours exige, et la modification laisse une trace compréhensible. Si le chemin nécessite l’appareil déclaré perdu, le test a révélé une dépendance : ajuste ton plan avant d’appliquer la méthode à ta messagerie principale.
6. Passer aux comptes importants, un à la fois
Commence par l’email et le gestionnaire, puis l’hébergement et les comptes de publication. Choisis un moment où tu peux terminer la validation. Pour chaque service, répète l’inscription, l’essai du moyen principal, l’essai du secours et la vérification des notifications. Une ligne « configuré » dans ton inventaire ne remplace pas la ligne « récupération testée le… ».
Évite d’adopter simultanément un nouveau gestionnaire, un nouveau téléphone et une nouvelle méthode sur tous tes comptes : en cas d’échec, tu ne saurais plus quelle dépendance corriger. Après un changement d’appareil ou de fournisseur, refais l’essai du secours. Après une perte réelle, utilise un appareil sain, révoque les accès concernés selon les options du service et contrôle les actions récentes. La documentation du fournisseur doit guider ces étapes.
7. Ton contrôle final
Le dossier utile tient en quelques lignes : service, méthode principale, méthode de secours, emplacement protégé des codes, dépendances et date du dernier essai. Ajoute une consigne simple pour les demandes inattendues : ne valide pas une connexion que tu n’as pas lancée. Si un code TOTP échoue, regarde l’heure de l’appareil et le compte sélectionné ; n’envoie pas son QR code à une personne qui propose de « réparer » l’accès.
Garde le mémo imprimé pour te rappeler le parcours, et les secrets dans un emplacement distinct. L’objectif de cet atelier est atteint quand tu peux expliquer et reproduire ton accès de secours, pas quand toutes les cases d’une application sont vertes.
Sources et suite de l’atelier
Documentation consultée le 30 septembre 2026 : FIDO Alliance : passkeys, W3C : WebAuthn, NIST SP 800-63B-4 : authentification, OWASP : MFA et récupération et OWASP : sécurité des passkeys.
Prolonge cet atelier avec le guide de sécurité WordPress et la restauration en environnement isolé.