Passkeys vs appli d'authentification : quelle 2FA en 2026 ?
2026, c'est l'année où les passkeys sont devenues mainstream. Google, Apple et Microsoft en ont fait une option de connexion de premier plan, et la majorité des grands services grand public vous permettent désormais d'abandonner mots de passe et codes au profit d'une empreinte ou d'un scan du visage. D'où une question un peu gênante : la modeste appli d'authentification — ce petit outil qui crache un code à 6 chiffres toutes les 30 secondes — est-elle enfin dépassée ?
La réponse honnête est non. Mais ce « non » mérite des nuances. Les passkeys et les applis d'authentification TOTP résolvent des problèmes qui se chevauchent de façons très différentes, et aucune n'est universellement meilleure. Dans ce guide, nous les comparons sans complaisance sur la sécurité, la récupération, le risque d'enfermement et le confort au quotidien — et nous expliquons pourquoi le dispositif 2FA le plus malin en 2026 combine les deux.
Que sont les passkeys ?
Une passkey est un identifiant de connexion construit sur les standards FIDO2/WebAuthn, qui reposent sur la cryptographie à clé publique. Lorsque vous enregistrez une passkey auprès d'un service, votre appareil génère une paire de clés : une clé privée qui ne quitte jamais votre appareil (ni votre trousseau synchronisé), et une clé publique que le service conserve. À la connexion, le service envoie un défi, votre appareil le signe avec la clé privée, et le serveur le vérifie avec la clé publique.
Deux propriétés rendent cela redoutable :
- Résistance à l'hameçonnage par conception : l'identifiant est cryptographiquement lié au domaine exact pour lequel il a été créé. Un faux site sur un domaine ressemblant ne peut tout simplement pas demander à votre appareil de se connecter pour le vrai — il n'y a aucun secret à voler, dès le départ.
- Rien à saisir : au lieu de copier un code, vous confirmez par empreinte, scan du visage ou code PIN de l'appareil. La cérémonie de connexion se déroule uniquement entre votre appareil et le vrai site.
La plupart des passkeys grand public sont synchronisées : elles résident dans le trousseau iCloud, le gestionnaire de mots de passe Google ou le compte Microsoft, et se répliquent sur vos appareils. C'est pratique — vous perdez votre téléphone, vous vous connectez sur un nouveau et vos passkeys reviennent. Mais cela signifie aussi que vos passkeys ne sont sûres qu'à la mesure du compte d'écosystème qui les synchronise.
Que sont les applis d'authentification (TOTP) ?
Le TOTP (mot de passe à usage unique basé sur le temps) est la technologie derrière Google Authenticator, Microsoft Authenticator, Authy et les outils de navigateur comme VKT LocalBox2FA. C'est un modèle plus ancien et plus simple, défini par la RFC 6238 : lors de la configuration, le service partage avec vous une clé secrète (généralement sous forme de QR code) et votre appli combine cette clé avec l'heure actuelle pour générer un code à 6 chiffres qui se renouvelle toutes les 30 secondes.
Le TOTP conserve de vraies forces :
- Prise en charge universelle : pratiquement tous les services offrant la 2FA acceptent le TOTP, y compris beaucoup qui ne proposent pas encore de passkeys — banques, logiciels d'entreprise historiques, portails gouvernementaux et quantité d'outils internes.
- Pas d'enfermement d'écosystème : la norme est ouverte. N'importe quelle appli TOTP génère des codes pour n'importe quel service. Vous n'êtes lié ni à Apple, ni à Google, ni à Microsoft.
- Ça tourne partout : sur téléphone, évidemment, mais aussi dans le navigateur. Si vous passez vos journées devant un PC, une extension comme LocalBox2FA génère les mêmes codes RFC 6238 sans toucher au téléphone — le quotidien est couvert dans notre guide pour utiliser la 2FA sur Chrome sans téléphone.
- Totalement hors ligne : les codes naissent de la clé stockée et de l'horloge de l'appareil. Pas de réseau, pas de cloud, pas de compte.
Le compromis tient au modèle de sécurité : comme la même clé vit à la fois sur le serveur et sur votre appareil, elle peut être hameçonnée, fuiter lors d'une brèche serveur — ou vous la lire à voix haute en temps réel sans le savoir, sous la direction d'un attaquant qui la relaie.
Passkeys vs TOTP : comparaison frontale
| Critère | Passkeys | Applis d'authentification (TOTP) |
|---|---|---|
| Résistance à l'hameçonnage | Excellente — identifiants liés au domaine, rien à saisir ni à voler | Bonne — mais les codes peuvent être hameçonnés ou relayés en temps réel |
| Support multiplateforme | En forte progression, mais encore inégal selon les services | Universel — pris en charge par pratiquement tous les services à 2FA |
| Récupération / risque d'enfermement | Dépend du compte d'écosystème ; les clés liées à l'appareil peuvent être perdues définitivement | La clé peut être sauvegardée et exportée ; codes de secours en filet de sécurité |
| Friction d'installation | Très faible — un geste là où c'est pris en charge | Modérée — scanner le QR ou coller la clé, la nommer, confirmer |
| Fonctionne hors ligne | Oui, sur les appareils qui détiennent déjà la passkey | Oui — les codes sont générés entièrement hors ligne |
| Dépendance à l'écosystème | Forte — synchronisées via iCloud / Google / Microsoft | Aucune — n'importe quelle appli sur n'importe quelle plateforme |
Là où les passkeys gagnent
Les passkeys sont le meilleur choix quand un service les prend pleinement en charge et que vous faites confiance à l'écosystème qui les synchronise :
- Services modernes : les grandes plateformes grand public proposent désormais des parcours passkeys aboutis. Là où elles existent, une passkey est plus rapide et plus sûre que la saisie d'un code.
- Immunité à l'hameçonnage : si les domaines imités, les fausses pages de connexion ou le « conseiller du support » pressé de vous faire dicter un code vous inquiètent, les passkeys ferment toute cette classe d'attaques. Il n'existe simplement aucun code à donner.
- Vitesse de connexion : une seule confirmation biométrique remplace mot de passe + appli + saisie du code. Sur des dizaines de connexions par semaine, le temps gagné est bien réel.
Là où le TOTP gagne encore
Malgré la dynamique des passkeys, les applis d'authentification gardent des avantages nets dans plusieurs situations :
- Services historiques et de niche : banques, portails gouvernementaux, systèmes d'entreprise anciens et quantité d'outils internes ne proposent toujours que du TOTP. Pour ces comptes, l'appli d'authentification n'est pas le plan B — c'est la seule option.
- Liberté entre écosystèmes : le TOTP se fiche que vous utilisiez Apple, Android, Windows ou Linux. Vos codes ne sont l'otage du compte d'aucun fournisseur.
- Ça marche sur tout appareil — navigateur compris : un authentificateur de navigateur comme LocalBox2FA tourne là où se passe votre travail. Pour les utilisateurs centrés PC, générer un code depuis le bureau l'emporte toujours sur le geste vers le téléphone.
- Pas de verrou fournisseur : vous passez d'iPhone à Android ou de Chrome à Edge ? Vos clés TOTP vous suivent. Essayez donc avec des passkeys liées à l'appareil.
Le résumé équitable : là où elles sont prises en charge, les passkeys sont plus sûres ; là où elles ne le sont pas, le TOTP est plus universel. L'une ne rend pas l'autre obsolète — chacune comble des brèches différentes. Nous comparons les applis TOTP en détail dans Google Authenticator vs LocalBox2FA.
La meilleure pratique 2026 : superposer les deux
Les spécialistes de la sécurité convergent vers une approche en couches, et c'est celle que nous recommandons :
- Enregistrez une passkey partout où un service en propose une. Elle devient votre méthode de connexion principale, sans mot de passe et résistante à l'hameçonnage.
- Gardez un authentificateur TOTP en secours. Beaucoup de services permettent d'ajouter à la fois une passkey et une appli d'authentification. Si votre compte d'écosystème pose problème ou que vous êtes sur un appareil sans vos passkeys, le TOTP vous fait rentrer.
- Téléchargez ou imprimez vos codes de secours en dernier recours. Conservez-les hors ligne — un tiroir, un coffre, une note chiffrée. Quand la technologie flanche, toute stratégie en couches finit ici.
C'est aussi là qu'un outil TOTP de navigateur justifie sa place. VKT LocalBox2FA est une extension authentificateur TOTP pour Chrome et Edge, construite sur Manifest V3 avec zéro autorisation : tout est stocké localement, aucun accès réseau, aucune synchronisation cloud — jamais. Vous y trouvez la copie de code en un clic, un tableau de bord en direct affichant tous vos comptes en temps réel, le mode sombre et une interface en 6 langues. Le cœur est gratuit ; le Premium est un achat unique de 9,99 $ à vie qui ajoute l'export de tous vos enregistrements en fichier texte et leur réimportation — utile précisément parce que votre couche de secours doit être transportable. Comparez les offres sur la page des tarifs ou passez directement par la page de paiement.
Imaginez les couches ainsi : la passkey est votre porte d'entrée, l'appli TOTP est la clé de la fenêtre, et les codes de secours sont le double sous le paillasson. 95 % du temps, vous passez par la porte d'entrée — mais le jour où elle ne s'ouvre pas, vous serez heureux que les deux autres existent.
Complétez vos couches 2FA avec LocalBox2FA : des codes TOTP directement dans le navigateur — zéro autorisation, 100 % local, copie en un clic, tableau de bord en direct, mode sombre, 6 langues. Cœur gratuit, Premium à vie pour 9,99 $ uniques. Chrome Web Store · Extensions Edge.
Questions fréquentes
Les passkeys vont-elles remplacer les applis d'authentification ?
Pas immédiatement. Les passkeys sont la direction que prend le secteur et la plupart des grands services les prennent déjà en charge. Mais l'adoption reste inégale : d'innombrables systèmes plus anciens, outils internes et services historiques ne proposent encore que du TOTP. Pour des années encore, les applis d'authentification resteront le recours, et la seule option là où les passkeys ne sont pas proposées.
Peut-on utiliser passkey et TOTP sur le même compte ?
Sur la plupart des services qui prennent en charge les deux, oui. Vous pouvez enregistrer une passkey comme méthode de connexion principale et ajouter une appli d'authentification TOTP comme méthode de secours. Certains sites n'autorisent qu'un seul second facteur à la fois : vérifiez les paramètres de sécurité de votre compte. Utiliser les deux vous donne une redondance si l'une des méthodes devient indisponible.
Que se passe-t-il si je perds l'appareil qui contient mes passkeys ?
Si vos passkeys sont synchronisées via iCloud, Google ou Microsoft, vous pouvez les récupérer sur un nouvel appareil en vous connectant au même compte d'écosystème — c'est précisément pourquoi la sécurité de ce compte compte autant. Si votre passkey est liée à l'appareil (stockée sur un seul appareil ou une clé physique), sa perte vous ramène à votre méthode de secours. C'est exactement pourquoi les codes de secours imprimés restent indispensables.
Les passkeys sont-elles vraiment à l'abri du hameçonnage ?
Dans une large mesure, oui. Une passkey est cryptographiquement liée au domaine exact pour lequel elle a été créée : un faux site sur un domaine ressemblant ne peut pas demander à votre appareil de se connecter pour le vrai. Le classique du hameçonnage — collecter un code à usage unique — ne fonctionne plus. Les risques restants sont l'ingénierie sociale — vous faire approuver une connexion — ou la compromission du compte qui synchronise vos passkeys.
Les applis comme LocalBox2FA ont-elles encore un sens en 2026 ?
Absolument. TOTP fonctionne avec n'importe quel service, appareil et écosystème, et un authentificateur de navigateur comme VKT LocalBox2FA place vos codes là où vous travaillez. Il tourne sur Chrome et Edge, ne demande aucune autorisation, stocke tout localement sans accès réseau et ne transmet jamais rien. Pour les flux de travail centrés sur le PC, le geste vers le téléphone disparaît totalement.
Découvrez d'autres outils dans le catalogue d'extensions VKT, ou écrivez-nous à [email protected].
