Cherchez « YubiKey vs passkey » et vous trouverez quantité d'articles qui désignent un vainqueur. La réponse honnête, c'est que la comparaison est mal posée : une YubiKey est l'un des endroits où une passkey peut vivre. Ce ne sont pas des concurrentes. Une fois ce point clarifié, la décision à laquelle vous faites réellement face devient beaucoup plus simple à prendre.
Elles reposent sur le même standard
Les passkeys comme les clés de sécurité matérielles mettent en oeuvre FIDO2/WebAuthn. C'est important, parce que la propriété de sécurité à laquelle les gens tiennent vient du standard, pas du plastique.
Une passkey est un identifiant à clé publique : la moitié privée reste chez vous, la moitié publique reste chez le service. Il n'y a aucun secret partagé à voler, donc une fuite chez le service ne laisse échapper rien de réutilisable. Et l'identifiant est lié à l'origine, ce qui veut dire qu'il ne se présentera pas à un domaine sosie, aussi convaincante que soit la page. C'est ce qui le rend résistant au phishing.
Une YubiKey fait exactement la même chose, puisqu'elle est un authentificateur FIDO2. Donc quand quelqu'un demande laquelle résiste le mieux au phishing, la réponse exacte est que les deux résistent, par le même mécanisme.
La vraie question : où vit l'identifiant ?
C'est la décision qui change réellement votre expérience. Une passkey peut être stockée à trois endroits.
Dans le matériel sécurisé de votre appareil (l'enclave sécurisée de votre téléphone, le TPM de votre ordinateur portable). Aucune configuration, déverrouillage par la biométrie que vous utilisez déjà. L'identifiant est lié à l'écosystème de cette plateforme.
Dans un gestionnaire de mots de passe. Le coffre détient la passkey et vous suit d'un système d'exploitation à l'autre, ce qui supprime entièrement le problème d'écosystème.
Sur une clé matérielle. L'identifiant vit sur un appareil que vous transportez physiquement et que vous branchez ou approchez. Il fonctionne sur n'importe quelle machine, y compris une qui ne vous appartient pas, et il ne se synchronise nulle part.
Remarquez que seul le troisième cas implique une YubiKey, et qu'il s'agit d'un choix de stockage plutôt que d'une technologie différente.

L'inconvénient honnête des passkeys synchronisées
La friction est inter-écosystèmes. Une passkey créée dans le trousseau Apple Keychain ne se synchronise pas nativement vers Google Password Manager ni vers une machine Windows. Si vous vivez sur une seule plateforme, vous ne le remarquerez jamais. Si vous utilisez un iPhone avec un PC Windows, vous pouvez vous retrouver avec un identifiant bloqué quelque part où vous ne pouvez pas l'atteindre, au moment précis où vous devez vous connecter.
C'est la raison pratique pour laquelle beaucoup de gens placent plutôt leurs passkeys dans un gestionnaire de mots de passe multiplateforme : le coffre voyage avec vous plutôt qu'avec le système d'exploitation.
Gardez vos passkeys dans un coffre qui vous suitProton Pass stocke et gère les passkeys sur les navigateurs et les plateformes, pour qu'un identifiant créé sur un appareil ne reste pas bloqué sur un autre.→L'inconvénient honnête des clés matérielles
Rien ne se synchronise, ce qui est à la fois l'objectif et le prix à payer.
- Vous devez la transporter. Pas de clé, pas de connexion.
- Vous devez en acheter deux. Une clé matérielle unique est un point de défaillance unique ; la perdre peut vous verrouiller hors des comptes que vous protégiez le plus soigneusement. Enregistrez une clé de secours et rangez-la séparément.
- Cela coûte de l'argent, là où les passkeys de plateforme sont gratuites.
En échange, vous obtenez un identifiant qu'aucun compte cloud ne détient, qui fonctionne sur n'importe quelle machine et qui ne dépend pas de l'écosystème que vous utilisez.
Comment choisir
- Vous restez dans un seul écosystème et vous ne voulez aucun effort. Utilisez le stockage intégré de la plateforme. Il est réellement bon, et gratuit.
- Vous passez d'un système d'exploitation à l'autre. Utilisez un gestionnaire de mots de passe multiplateforme, pour que le coffre voyage au lieu que l'identifiant reste bloqué.
- Vous voulez un identifiant lié à l'appareil, ou vous vous connectez sur des machines qui ne vous appartiennent pas, ou vous avez besoin de protocoles supplémentaires comme la carte à puce PIV. Utilisez une clé matérielle comme une YubiKey, et achetez-en une seconde.
Pour la plupart des gens, le plus grand gain de sécurité consiste simplement à abandonner les codes SMS et les mots de passe réutilisés pour n'importe quelle passkey. La question du stockage compte, mais elle compte moins que de faire ce premier pas.
L'essentiel
Il n'y a aucun match à départager ici. Passkey désigne l'identifiant ; YubiKey désigne un endroit où le conserver. Les deux mettent le phishing en échec grâce à la même propriété de liaison à l'origine dans FIDO2/WebAuthn. Ce que vous choisissez réellement, c'est le confort synchronisé contre le contrôle lié à l'appareil, et quel que soit votre choix, enregistrez un second identifiant pour que la perte d'un appareil ne vous verrouille pas dehors.
Explication fondée sur le comportement documenté du standard FIDO2/WebAuthn et sur les capacités passkey publiées par les plateformes, y compris la prise en charge multiplateforme des passkeys documentée par Proton Pass. Nous n'avons pas réalisé de tests pratiques d'appareils spécifiques et ne citons aucun chiffre de benchmark. Les liens commerciaux portent l'attribut rel="sponsored nofollow" ; une commission d'affiliation peut s'appliquer, sans coût supplémentaire pour vous et sans influence sur les conseils.
★ Audit Cure53 2024 · ✓ Plan gratuit · Cross-platform
Un gestionnaire avec 2FA et passkeys intégrés → NordPassStocke TOTP et passkeys · XChaCha20 · offre gratuite→Questions fréquentes
Une YubiKey est-elle meilleure qu'une passkey ?
La question ne tient pas vraiment, car une YubiKey est l'un des endroits où une passkey peut être stockée. Les deux reposent sur le même standard FIDO2/WebAuthn et les deux résistent au phishing parce que l'identifiant est lié à l'adresse réelle du site. Le vrai choix porte sur l'endroit où vit l'identifiant : sur une clé matérielle que vous transportez, dans le matériel sécurisé de votre téléphone ou de votre ordinateur portable, ou dans un gestionnaire de mots de passe. Cette décision change la portabilité et la récupération, pas la cryptographie sous-jacente.
Les passkeys résistent-elles au phishing autant qu'une clé matérielle ?
Oui, pour le cas précis du phishing. Les deux sont liées à l'origine, ce qui signifie que l'identifiant ne se présentera tout simplement pas sur un faux domaine, aussi convaincante que paraisse la page. C'est cette propriété qui met le phishing en échec, et elle vient du standard FIDO2/WebAuthn plutôt que du matériel. Les différences entre les deux apparaissent sur la portabilité, la récupération et le contrôle, pas sur la résistance à une page de phishing.
Quel est le vrai inconvénient des passkeys synchronisées ?
La friction entre écosystèmes. Une passkey créée dans le trousseau Apple Keychain ne se synchronise pas nativement vers Google Password Manager ni vers une machine Windows, donc les personnes qui mélangent les plateformes peuvent retrouver un identifiant bloqué là où elles ne peuvent pas l'atteindre. Stocker les passkeys dans un gestionnaire de mots de passe multiplateforme évite ce problème, car le coffre vous suit au lieu de suivre le système d'exploitation.
Faut-il utiliser une clé matérielle, mon téléphone ou un gestionnaire de mots de passe pour les passkeys ?
Utilisez une clé matérielle si vous voulez un identifiant lié à l'appareil et transportable sur n'importe quelle machine, y compris celles qui ne vous appartiennent pas, ou si vous avez aussi besoin de protocoles comme la carte à puce PIV. Utilisez le stockage intégré de votre téléphone ou de votre ordinateur portable si vous restez dans un seul écosystème et que vous tenez à l'absence totale de configuration. Utilisez un gestionnaire de mots de passe multiplateforme si vous passez d'un système d'exploitation à l'autre et que vous voulez un seul coffre partout. Quel que soit votre choix, enregistrez un second identifiant en secours.

