Produit / Clés d’accès

Des clés d’accès qui ne quittent jamais votre coffre

Créez des identifiants WebAuthn à l’intérieur de votre propre coffre, liés à l’authentificateur que votre appareil possède déjà. Rien n’est enregistré auprès d’un tiers.

Ce que ça fait

Connexion sans mot de passe, stockée localement

Une clé d’accès est créée via l’API WebAuthn de votre plateforme : la partie privée de l’identifiant n’entre donc jamais dans le coffre sous une forme exploitable et ne quitte jamais votre appareil. Le coffre stocke l’identifiant de l’identifiant WebAuthn et ses métadonnées afin que vous puissiez le reconnaître et le révoquer plus tard.

La page indique quel authentificateur est disponible avant que vous ne créiez quoi que ce soit, et vous laisse choisir la partie prenante, le nom affiché, le compte et l’algorithme de signature.

Les clés d’accès cohabitent avec le reste du coffre plutôt que dans un système séparé : elles sont donc chiffrées, recherchables et restaurables exactement comme un mot de passe.

Comment une clé d’accès est créée

Votre appareil crée la paire de clés

La clé privée est générée à l’intérieur de l’authentificateur de la plateforme — TPM 2.0, Secure Enclave ou AndroidKeyStore — et n’est pas exportable.

Le coffre enregistre l’identifiant

Seuls l’identifiant de l’identifiant WebAuthn et les métadonnées d’affichage sont conservés, chiffrés avec le reste du coffre.

La signature a lieu dans le matériel

Comme la clé privée n’est pas exportable, aucune signature destinée à un site ne peut être produite par autre chose que l’authentificateur lui-même.

Le déverrouillage matériel se trouve à côté

Le même panneau de paramètres contient les options de déverrouillage FIDO2 et biométrique : les clés d’accès et le déverrouillage lié au matériel coexistent donc dans un même produit plutôt que dans des produits séparés.

Architecture de Sécurité

Ce que les clés d’accès éliminent, et ce qu’elles n’éliminent pas

Une clé d’accès n’est pas un plan de secours

Une clé d’accès remplace le mot de passe sur un site ; elle ne remplace pas votre coffre. Si vous perdez l’appareil qui porte votre authentificateur et n’avez de clé d’accès stockée nulle part ailleurs, cet identifiant disparaît avec lui. Les clés d’accès ne servent en outre que sur les sites qui prennent en charge WebAuthn, c’est-à-dire la plupart des grands services et une part croissante des plus petits.

WebAuthn

Un standard, pas un format privé

Les identifiants sont créés via l’API WebAuthn : ce sont donc le même type d’objet que celui qu’attend tout site conforme.

Dışa aktarılamaz

La clé privée reste en place

Les authentificateurs adossés au matériel génèrent la paire de clés et ne libèrent jamais la partie privée : copier votre coffre ne copie donc pas l’identifiant.

AES-256-GCM

Stocké comme tout le reste

Les enregistrements d’identifiants sont chiffrés par le même système de clé par élément que le reste de votre coffre.

Foire Aux Questions

À propos des clés d’accès

Ai-je encore besoin de mon mot de passe principal ?

Oui. C’est votre mot de passe principal et votre clé secrète qui déverrouillent le coffre lui-même. Une clé d’accès ne remplace le mot de passe que sur les sites précis où vous en enregistrez une.

Quels authentificateurs fonctionnent ?

Tout authentificateur de plateforme qu’expose votre appareil : Windows Hello, Touch ID, Face ID, la biométrie Android, ou une clé de sécurité FIDO2 comme YubiKey.

Que se passe-t-il si je perds l’appareil ?

Cette clé d’accès précise disparaît avec son authentificateur. Votre coffre, ses mots de passe et ses sauvegardes ne sont pas affectés, car ils n’ont jamais dépendu de cet appareil.

Pages liées

Télécharger l'installateur