Pour gérer vos consentements :
Categories: Cybersécurité

La portabilité, au cœur des doutes sur les passkeys

« Donnez-m’en une version qui fonctionne sur mes ordinateurs Linux et mon téléphone Android avec ROM custom. […] Qui permet de se connecter sur une machine où le Bluetooth n’est pas activé. Qui n’exige pas de mettre à jour manuellement de multiples clés pour chaque login […] »

Ce commentaire synthétise quelques-unes des inquiétudes actuelles au sujet des passkeys, une forme de certificat électronique qu’on présente comme un « remède » aux mots de passe.

L’auteur du commentaire est un certain Daniel Shumway, développeur américain. Il l’a publié sur le forum Hacker News, dans le cadre d’une discussion consécutive à une annonce de Teleport. L’entreprise était revenue sur la prise en charge des passkeys au sein de sa plate-forme de gestion d’infrastructure.

Le backup n’est pas la portabilité

L’intéressé avait déjà émis une opinion de la même teneur en réaction à une communication de 1Password. Le gestionnaire de mots de passe a effectivement engagé des travaux pour assurer lui aussi la prise en charge des passkeys.

Dans un cas comme dans l’autre, la discussion s’est vite orientée sur les limites de cette solution. Avec un gros point noir : la portabilité.

En l’état, adopter les passkeys, c’est accepter de confier ses clés à un fournisseur (Apple, Google et Microsoft première ligne)… et donc de s’exposer aux conséquences d’une compromission ou d’une suspension de compte. D’autant plus problématique qu’il n’existe pas, pour le moment, de véritable solution de migration entre écosystèmes.

Il existe encore moins un standard. L’alliance FIDO, artisane des passkeys, ne semble d’ailleurs pas s’engager sur cette voie. Aux dernières nouvelles, elle recommande simplement d’en définir sur chacun de ces écosystèmes – ce qui s’apparente plutôt du backup. Charge ensuite à ces derniers d’implémenter éventuellement une forme de portabilité.

Passkeys : la clé dans le hardware ?

On peut penser que le risque de lock-in diminuera à mesure que le nombre de fournisseurs de passkeys augmentera. Encore faudrait-il que ces derniers mettent effectivement en place une interopérabilité. 1Password, par exemple, n’a pas clairement manifesté son intention d’intégrer un mécanisme d’exportation. Il semblerait même considérer que la disponibilité multiplateforme de son gestionnaire de mots de passe est suffisante. Ce qui fait suggérer à certains l’idée de « forcer » l’émergence d’un standard comme l’UE l’a fait avec le connecteur USB-C.

Dans tous les cas, il faudra assurer la sécurité des transferts. En particulier, la résistance au phishing. La question ne se posait pas aussi nettement à l’origine, mais Apple et Google ont fini par ouvrir la porte en instaurant une première forme de portabilité, au sein de leurs écosystèmes respectifs (le premier permettant même de partager des passkeys via AirDrop).

Avec l’initiative de 1Password (mais aussi, entre autres de Dashlane) se pose une autre question : celle du stockage et du traitement des passkeys au niveau logiciel. L’enjeu, dans les grandes lignes : est-ce aussi sûr que des implémentations basées sur du hardware type clé physique ou TPM ? Dans cet esprit, faudrait-il développer des API qui permettraient à 1Password et consorts d’exploiter ce genre de matériel ?

À consulter pour davantage de contexte :

Les passkeys, vulnérables comme le MFA ?
Cybersécurité : la check-list de l’ANSSI
Failles dans les gestionnaires de mots de passe
Le pentester, visage des métiers de la cyber ?

Photo d’illustration © Tiko – Adobe Stock

Recent Posts

RH, finances, stratégie… Les complexités de la Dinum

De l'organisation administrative à la construction budgétaire, la Cour des comptes pointe le fonctionnement complexe…

19 heures ago

SpreadSheetLLM ou la promesse d’une GenAI plus à l’aise avec Excel

Sous la bannière SpreadSheetLLM, Microsoft propose un framework destiné à optimiser le traitement des feuilles…

20 heures ago

Comment AT&T a payé une rançon pour le vol de ses données

Selon le magazine Wired, AT&T aurait payé près de 400 000 $ à un pirate…

22 heures ago

Banni, Kaspersky quitte les États-Unis

Confronté à un bannissement généralisé, Kaspersky va se retirer progressivement du marché américain, à partir…

1 jour ago

La « coche bleue », mais pas que : X accusé d’enfreindre le DSA

Voilà X officiellement accusé d'infractions au DSA. La Commission européenne ne valide pas le système…

2 jours ago

Atos : le financement de la restructuration validé

Un groupe de banques et de créanciers obligataires ont accepté le financement du plan de…

2 jours ago