IT Glossary

FIDO2

FIDO2 est le standard ouvert derrière les passkeys et les clés de sécurité. Découvrez comment il bloque le phishing et par où commencer son déploiement.

August 7, 2026

Qu'est-ce que FIDO2 ?

FIDO2 est un standard ouvert d'authentification, développé par la FIDO Alliance et le W3C, qui remplace le mot de passe par un identifiant à clé publique stocké sur un appareil ou une clé de sécurité matérielle. Il combine deux spécifications : WebAuthn, l'API navigateur, et CTAP, le protocole entre le navigateur et l'authentificateur. Sa propriété déterminante est la résistance au phishing.

Comment fonctionne FIDO2

  • À l'enregistrement, l'authentificateur génère une paire de clés et ne transmet au service que la clé publique.
  • La clé privée ne quitte jamais l'appareil ni la clé de sécurité.
  • À la connexion, le service envoie un défi que l'authentificateur signe après un geste local : empreinte, visage ou code PIN.
  • L'identifiant est lié à l'origine du site, une clé enregistrée pour le vrai domaine refusera donc de signer pour un domaine sosie.
  • Aucun secret partagé n'est stocké côté serveur, une fuite de base de données ne livre donc rien de réutilisable.

Pourquoi FIDO2 arrête le phishing

Le lien avec l'origine du site est tout l'enjeu. Avec le TOTP, l'utilisateur peut être amené à saisir un code valide sur le mauvais site. Avec FIDO2, l'authentificateur vérifie lui-même le domaine et refuse de signer. Retirer le jugement humain de cette étape est ce qui le distingue structurellement de tout facteur reposant sur un code.

Exemples et cas d'usage

Un éditeur SaaS de 250 personnes distribue des clés de sécurité matérielles à ses 14 administrateurs et active les passkeys pour tous les autres. Les tentatives de phishing sur les comptes d'administration cessent immédiatement de fonctionner, une fausse console ne pouvant obtenir de signature. Le risque restant se déplace simplement : les applications hors authentification unique s'authentifient toujours avec un mot de passe et un code. Cartographier les outils réellement placés derrière le fournisseur d'identité est le préalable à tout déploiement FIDO2, et c'est cette carte que Corma produit à partir du parc applicatif réel.

Concepts associés

FAQ

Quelle différence entre FIDO2 et une passkey ?

Une passkey est un identifiant FIDO2 synchronisable entre les appareils d'un utilisateur via son compte de plateforme. FIDO2 est le standard, la passkey en est la forme visible pour l'utilisateur.

FIDO2 et WebAuthn, est-ce la même chose ?

Non. WebAuthn est l'API navigateur intégrée à FIDO2. FIDO2 comprend aussi CTAP, le protocole qui permet à une clé externe de dialoguer avec le navigateur.

Faut-il encore un mot de passe avec FIDO2 ?

Non. FIDO2 permet une connexion entièrement sans mot de passe, où la clé de sécurité ou la passkey associée à un geste local constitue le seul identifiant présenté.

Par où commencer un déploiement FIDO2 en PME ?

Par les comptes d'administration, de finance et de direction, puis par toute application hébergeant des données réglementées. Ce sont les comptes que les campagnes de phishing visent en premier.

Demander une démo