IT Glossary
FIDO2 est le standard ouvert derrière les passkeys et les clés de sécurité. Découvrez comment il bloque le phishing et par où commencer son déploiement.
August 7, 2026
FIDO2 est un standard ouvert d'authentification, développé par la FIDO Alliance et le W3C, qui remplace le mot de passe par un identifiant à clé publique stocké sur un appareil ou une clé de sécurité matérielle. Il combine deux spécifications : WebAuthn, l'API navigateur, et CTAP, le protocole entre le navigateur et l'authentificateur. Sa propriété déterminante est la résistance au phishing.
Le lien avec l'origine du site est tout l'enjeu. Avec le TOTP, l'utilisateur peut être amené à saisir un code valide sur le mauvais site. Avec FIDO2, l'authentificateur vérifie lui-même le domaine et refuse de signer. Retirer le jugement humain de cette étape est ce qui le distingue structurellement de tout facteur reposant sur un code.
Un éditeur SaaS de 250 personnes distribue des clés de sécurité matérielles à ses 14 administrateurs et active les passkeys pour tous les autres. Les tentatives de phishing sur les comptes d'administration cessent immédiatement de fonctionner, une fausse console ne pouvant obtenir de signature. Le risque restant se déplace simplement : les applications hors authentification unique s'authentifient toujours avec un mot de passe et un code. Cartographier les outils réellement placés derrière le fournisseur d'identité est le préalable à tout déploiement FIDO2, et c'est cette carte que Corma produit à partir du parc applicatif réel.
Une passkey est un identifiant FIDO2 synchronisable entre les appareils d'un utilisateur via son compte de plateforme. FIDO2 est le standard, la passkey en est la forme visible pour l'utilisateur.
Non. WebAuthn est l'API navigateur intégrée à FIDO2. FIDO2 comprend aussi CTAP, le protocole qui permet à une clé externe de dialoguer avec le navigateur.
Non. FIDO2 permet une connexion entièrement sans mot de passe, où la clé de sécurité ou la passkey associée à un geste local constitue le seul identifiant présenté.
Par les comptes d'administration, de finance et de direction, puis par toute application hébergeant des données réglementées. Ce sont les comptes que les campagnes de phishing visent en premier.