passkeys-webauthnINFO

Vous pouvez enfin déplacer vos passkeys d'un gestionnaire à l'autre : ce qui marche vraiment

L'enfermement des passkeys prend fin. Le Credential Exchange Protocol de la FIDO Alliance permet de déplacer ses passkeys d'un gestionnaire à l'autre sans export non sécurisé. Voici ce qui est déjà livré, sur quelle plateforme, et ce qui manque encore.

Par Eric Gerard · Éditeur · PwdFortress6 min de lecturePhoto : Pixabay

L'objection la plus fréquente contre les passkeys n'a jamais porté sur la cryptographie. Elle portait sur la sortie. Enrôlez vos passkeys dans un gestionnaire de mots de passe et, jusqu'à récemment, passer à un autre imposait de reprendre compte par compte et de recréer chaque passkey à la main. Les gens l'ont remarqué, et cela les a maintenus sur les mots de passe.

Cette objection est en train d'être démontée. Le mécanisme est le Credential Exchange Protocol (CXP) de la FIDO Alliance, accompagné d'un format de données appelé Credential Exchange Format (CXF). Si les passkeys sont nouveaux pour vous, commencez par qu'est-ce qu'un passkey.

Pourquoi les passkeys étaient coincés au départ

Un mot de passe est une chaîne de caractères. Quoi qu'on pense des exports CSV, ils fonctionnent, parce qu'un mot de passe peut être écrit noir sur blanc.

Un passkey est une clé privée conçue pour ne jamais quitter son stockage sécurisé sous forme lisible. C'est précisément cette propriété qui rend les passkeys résistants au phishing et aux fuites de bases de données, et c'est aussi ce qui les rendait impossibles à déplacer. Il n'existait aucun moyen sûr d'en confier un à un autre gestionnaire, donc aucune sortie sinon le réenrôlement.

L'enfermement n'était donc pas une décision commerciale d'un éditeur en particulier. C'était une conséquence directe du modèle de sécurité. Le corriger demandait un standard, pas une fonctionnalité.

Ce que sont réellement CXP et CXF

Les deux pièces ont des rôles différents :

  • CXF, le format. Une structure normalisée décrivant la représentation des identifiants, pour que ce qu'un gestionnaire écrit, un autre puisse le lire.
  • CXP, le protocole. Le transfert sécurisé lui-même, qui déplace les identifiants directement entre deux fournisseurs.

L'objectif affiché par la FIDO Alliance est que les transferts ne soient pas faits en clair et soient sécurisés par défaut. En pratique, cela signifie que la migration n'est pas un fichier qui traîne dans votre dossier Téléchargements.

Selon Bitwarden, le travail a démarré comme une preuve de concept début 2023 impliquant 1Password, Dashlane, Bitwarden et NordPass, et s'est transformé en une collaboration de neuf organisations : Apple, Bitwarden, Dashlane, Google, Microsoft, NordPass, 1Password, Samsung et SK Telecom. Cette liste compte. Un standard de portabilité ne vaut rien si les plus grands entrepôts d'identifiants restent en dehors.

Un cadenas en laiton en rendu 3D, ouvert, son anse déverrouillée, avec une petite clé posée à côté sur la surface grise.
Un cadenas en laiton en rendu 3D, ouvert, son anse déverrouillée, avec une petite clé posée à côté sur la surface grise.

Ce qui est réellement livré

C'est là que les articles et la réalité ont tendance à diverger, voici donc l'état des lieux plutôt que les annonces.

Plateforme ou gestionnaireStatut
Android 14+ avec Google Play services 26.21+Import et export des mots de passe et passkeys enregistrés vers des applications compatibles
Apple Passwords (iOS, iPadOS, macOS, visionOS)Transferts vers des applications compatibles pris en charge
BitwardenLivré, mobile et desktop
DashlaneLivré sur mobile
NordPass, SamsungOnt participé au standard, implémentations pas encore chez les utilisateurs finaux
Windows HelloPoints d'accroche natifs d'import et d'export en retard sur le mobile

La pièce Android est celle qui change la donne, parce que c'est là que vivent la plupart des identifiants du monde. Les notes de version de Google Play services situent ce support dans la version 26.21, dont le déploiement a commencé le 1er juin 2026. Les développeurs le branchent via les API ProviderEventsManager, importCredentials et registerExport, dans la bibliothèque androidx.credentials.

Notez la forme de l'exigence : c'est une version de Play services, pas une mise à niveau de version d'Android. Votre téléphone n'a pas besoin d'être récent. Il faut que Play services soit à jour, ce qui explique pourquoi c'est arrivé discrètement sur beaucoup d'appareils sans mise à jour du système.

Les réserves honnêtes

Le mobile d'abord, le desktop plus tard. Hors écosystème Apple, le desktop est en retard. Si vous vivez sous Windows, le transfert se fait depuis le téléphone pour le moment.

Le support est éditeur par éditeur, pas universel. Faire partie des neuf organisations qui ont bâti le standard n'est pas la même chose que l'avoir livré. NordPass et Samsung sont dans le premier groupe et pas encore dans le second. Vérifiez les notes de version de votre gestionnaire.

Le terme « applications compatibles » pèse lourd dans cette phrase. Les deux bouts doivent l'implémenter. Un gestionnaire capable d'exporter ne vous sert à rien si celui vers lequel vous voulez aller ne sait pas encore importer.

Ça bouge encore. Traitez tout tableau de support éditeur, y compris celui ci-dessus, comme un instantané plutôt que comme un état permanent.

Ce que cela change pour vous

Pas grand-chose aujourd'hui, et beaucoup au cours de l'année à venir.

Si vous repoussiez les passkeys parce que vous ne vouliez pas être piégé, cette raison précise s'affaiblit. La bonne réaction n'est pas de précipiter une migration. C'est d'arrêter de faire peser l'enfermement aussi lourd dans votre choix, et de retenir un gestionnaire sur ce qui compte vraiment : comment il chiffre votre coffre, s'il a été audité, s'il fonctionne partout où vous travaillez, et ce qui se passe si vous perdez votre appareil.

Si vous configurez des passkeys sur plusieurs écosystèmes pour la première fois, notre guide de configuration des passkeys pour Google, Apple et Microsoft couvre les bases. Pour un éditeur qui annonce déjà les imports Credential Exchange, voyez notre note sur la mise à jour ExpressKeys.

Comment déplacer ses passkeys, en pratique

Les menus exacts diffèrent d'une application à l'autre, et ils vont continuer de changer : voyez ceci comme la forme du processus plutôt que comme une recette figée.

  1. Mettez à jour les deux applications et Play services. Sur Android, vérifiez que vous êtes sur Play services 26.21 ou plus récent. C'est l'étape que les gens sautent.
  2. Vérifiez que la destination sait importer. Le support de l'export seul ne mène nulle part.
  3. Transférez, n'exportez pas vers un fichier. Si la seule option proposée est un CSV, vous n'utilisez pas CXP, et vous vous retrouvez avec un fichier en texte clair de vos secrets à détruire.
  4. Vérifiez avant de supprimer quoi que ce soit. Connectez-vous d'abord à deux ou trois comptes avec le nouveau gestionnaire.
  5. Ensuite seulement, retirez les anciennes copies. Et vérifiez ce que l'ancien gestionnaire a conservé.

Le point quatre est celui qui coûte des comptes aux gens. Un passkey supprimé avant d'avoir été testé est un passkey à réenrôler à la main, c'est-à-dire exactement le problème que ce standard a été écrit pour résoudre.

Sources

  • Spécifications Credential Exchange Protocol (CXP) et Credential Exchange Format (CXF) de la FIDO Alliance
  • Bitwarden, « Security vendors join forces to make passkeys more portable for everyone » (organisations participantes, origine de la preuve de concept)
  • Notes de version de Google Play services, version 26.21 (import et export Android des mots de passe et passkeys)
  • Documentation développeur Android, androidx.credentials ProviderEventsManager (importCredentials, registerExport)
Le transfert de passkeys déjà livré → BitwardenCoffre open source · prise en charge Credential Exchange livrée sur mobile et desktop

Questions fréquentes

Peut-on déjà déplacer ses passkeys d'un gestionnaire de mots de passe à l'autre ?

Sur mobile, en grande partie oui. Le mécanisme est le **Credential Exchange Protocol (CXP)** de la FIDO Alliance et son format de données **CXF**. Sur Android, les notes de version de Google Play services indiquent que les appareils sous **Android 14 ou supérieur avec Google Play services 26.21 ou supérieur** peuvent importer et exporter les mots de passe et passkeys enregistrés vers des applications compatibles. Apple Passwords prend en charge les transferts sur iOS, iPadOS, macOS et visionOS. Le support desktop hors Apple reste en retard.

Pourquoi les passkeys avaient-ils besoin d'un standard de transfert ?

Parce que l'échappatoire habituelle n'existait pas. On peut exporter des mots de passe dans un fichier CSV, mal, mais la clé privée d'un passkey n'est jamais censée quitter son stockage sécurisé sous forme lisible. Sans standard, enrôler ses passkeys dans un gestionnaire signifiait **réenrôler chaque compte à la main** pour en changer. Cet enfermement était l'objection la plus fréquente contre les passkeys.

Est-ce plus sûr qu'exporter un fichier CSV ?

C'est tout l'objectif. Un export CSV écrit chaque secret dans un fichier en texte clair sur le disque. La FIDO Alliance décrit CXP comme transférant les identifiants d'une façon qui n'est **pas en clair et sécurisée par défaut**, en les déplaçant directement d'un fournisseur à l'autre plutôt que via un fichier qu'il faut penser à supprimer.

Quels gestionnaires de mots de passe le prennent en charge ?

**Bitwarden** et **Dashlane** ont livré le support, et **Apple Passwords** prend en charge les transferts sur les plateformes d'Apple. **NordPass** et **Samsung** ont participé au développement du standard mais leurs implémentations n'étaient pas arrivées jusqu'aux utilisateurs finaux au moment où nous écrivons. Vérifiez les notes de version de votre propre gestionnaire plutôt que de supposer, car les choses bougent vite.

Windows gère-t-il déjà l'import et l'export de passkeys ?

Pas au même niveau que le mobile. Les points d'accroche natifs d'import et d'export de Windows Hello n'ont pas rattrapé les déploiements mobiles. Sous Windows, prévoyez de faire le transfert depuis votre téléphone pour l'instant.

Faut-il changer de gestionnaire simplement parce que c'est possible ?

Non. La portabilité supprime une raison de **ne pas** changer, ce n'est pas une raison de changer. L'usage sensé est d'arrêter de laisser l'enfermement décider à votre place : choisissez le gestionnaire que vous voulez vraiment, sur des critères de sécurité et d'ergonomie. Si vous hésitez encore à utiliser des passkeys tout court, voyez [les passkeys sont-ils sûrs](/fr/blog/les-passkeys-sont-ils-surs).