Passkeys : les pros de la sécurité restent au mot de passe

Passkeys : les pros de la sécurité restent au mot de passe

Les professionnels de la sécurité qui connaissent bien les passkeys se connectent encore majoritairement à leurs comptes professionnels avec un mot de passe, selon une nouvelle enquête de Yubico et Okta.

Le rapport 2026 Global State of Authentication repose sur les réponses de 1 890 professionnels de la tech et de la sécurité dans neuf pays. Interrogés sur leur façon de se connecter à leurs comptes professionnels, 43 % citent un identifiant et un mot de passe, la réponse la plus fréquente. Pourtant, 87 % de ce même groupe disent connaître les passkeys, cette méthode de connexion qui utilise des clés cryptographiques plutôt que des secrets partagés.

Les identifiants du premier jour s'installent

La moitié des répondants indiquent avoir reçu un identifiant et un mot de passe à leur arrivée dans leur poste actuel. Pour les auteurs du rapport, la méthode de connexion fournie par le service informatique le premier jour a tendance à devenir celle que les salariés continuent d'utiliser.

Les comptes personnels suivent la même logique. Ces professionnels s'appuient d'abord sur les mots de passe, puis sur les codes reçus par SMS. Or les codes SMS ont une faiblesse connue. Si un attaquant convainc un opérateur mobile de transférer le numéro de téléphone d'une victime, les codes arrivent chez l'attaquant. Comme les autres codes à usage unique, ils peuvent aussi être dérobés via de fausses pages de connexion.

"Quand les vieilles habitudes de connexion perdurent, les entreprises restent exposées aux vecteurs d'attaque modernes", a déclaré Charlotte Wylie, SVP Deputy CSO d'Okta.

Les répondants se montrent pourtant indulgents envers leurs propres employeurs. La plupart jugent leur organisation sûre, alors que 43 % d'entre eux se connectent encore avec un mot de passe. Les chercheurs parlent de biais d'optimisme, la conviction que l'expertise protège des mauvaises surprises.

Distinguer l'humain de l'IA

Les chiffres sur le phishing du rapport proviennent des répondants eux-mêmes. 44 % déclarent que leur organisation a subi au moins une attaque de phishing réussie s'appuyant sur l'IA au cours de l'année écoulée. Une part à peu près équivalente affirme qu'il n'y en a eu aucune, et les autres ne savent pas. Ce chiffre reflète ce que les répondants pensent s'être produit dans leur entreprise. Il ne s'agit pas d'un taux d'intrusion mesuré.

Les chercheurs ont aussi mis le groupe directement à l'épreuve. Les répondants ont vu deux e-mails des RH annonçant une mise à jour du règlement intérieur. L'un avait été rédigé par une personne, l'autre généré par l'IA. Seuls 36 % ont correctement identifié le message écrit par un humain. La plupart des autres pensaient qu'il avait été écrit par l'IA, et quelques-uns ne savaient pas.

Ce résultat montre à quel point le texte d'un e-mail en dit peu, même à un lecteur attentif. L'authentification résistante au phishing retire ce jugement au lecteur. La clé vérifie le domaine du site avant d'envoyer quoi que ce soit : un salarié qui mord à l'hameçon ne peut donc toujours pas livrer un identifiant exploitable.

Ce que recommandent Yubico et Okta

Les deux entreprises veulent que les nouvelles recrues reçoivent des authentificateurs résistants au phishing dès leur intégration, afin qu'une authentification forte s'applique dès la toute première connexion. Elles veulent que cela soit imposé via les politiques de connexion aux applications.

Elles préconisent également des contrôles de l'état des appareils avant l'ouverture d'une session, puis des vérifications continues des risques par la suite. Cela inclut une pression sur la clé ou un contrôle biométrique avant qu'un agent IA n'effectue une tâche pour le compte d'une personne.

Dans les faits, la première décision revient au support informatique qui prépare l'ordinateur portable d'un nouveau salarié. Pour 52 % des répondants, ce support leur a remis un mot de passe.

Notre analyse

L'enquête laisse penser que le frein à l'adoption des passkeys tient moins à la notoriété qu'aux réglages par défaut. Si des professionnels de la sécurité gardent le mot de passe reçu le premier jour, il paraît peu probable que des salariés moins techniques changent d'eux-mêmes. Les organisations qui veulent voir les passkeys utilisées devront sans doute les distribuer, et pas seulement les autoriser.

Le test de l'e-mail RH jette aussi le doute sur les formations de sensibilisation qui reposent sur le repérage de formulations suspectes. C'est particulièrement vrai quand les attaquants envoient leurs leurres depuis de vrais comptes, comme lors de l'incident chez Nikkei, où un compte piraté a envoyé des e-mails de phishing. Dans ces cas-là, l'expéditeur semble légitime, et le texte ne donne guère d'indices aux lecteurs.

Il faudra observer si les entreprises intègrent la remise des authentificateurs à l'onboarding. Autre question en suspens : les vérifications renforcées pour les agents IA deviendront-elles une exigence standard à mesure que les outils agentiques se diffusent dans l'entreprise ?