IT Glossary
WebAuthn est l'API navigateur du W3C derrière les passkeys et FIDO2. Découvrez son fonctionnement et ce qu'elle couvre réellement dans un parc SaaS.
August 7, 2026
WebAuthn (Web Authentication) est un standard du W3C qui permet à un site d'enregistrer et de vérifier des identifiants à clé publique directement via le navigateur, sans mot de passe. Devenu recommandation du W3C en mars 2019, c'est la brique de FIDO2 qui s'exécute côté web, exposée aux développeurs à travers l'API navigator.credentials.
WebAuthn constitue la moitié de FIDO2. Il définit la manière dont le navigateur et le site échangent des identifiants. CTAP définit la manière dont le navigateur dialogue avec un authentificateur externe comme une clé matérielle. Une passkey de plateforme sur un ordinateur portable utilise WebAuthn seul, tandis qu'une clé USB de sécurité utilise WebAuthn plus CTAP.
Une équipe IT active WebAuthn sur son fournisseur d'identité, les salariés se connectent avec Windows Hello ou Touch ID puis accèdent en authentification unique à toutes les applications fédérées. L'expérience s'améliore et le support traite moins de réinitialisations de mot de passe. La limite tient au périmètre : seules les applications situées derrière le fournisseur d'identité héritent de cette protection. Tout outil doté d'une connexion autonome conserve sa propre politique de mot de passe et son propre risque, d'où la nécessité d'un inventaire de ce qui est réellement connecté. Corma construit et tient à jour cet inventaire en continu.
Chrome, Edge, Safari et Firefox le prennent en charge dans leurs versions actuelles, sur ordinateur comme sur mobile. La prise en charge de certains types d'authentificateurs et des passkeys synchronisées varie encore selon les plateformes.
Oui. Les authentificateurs de plateforme comme Touch ID, Face ID et Windows Hello utilisent le capteur déjà intégré à l'appareil, aucune clé séparée n'est nécessaire.
Non. La vérification biométrique se fait localement sur l'appareil et ne sert qu'à déverrouiller la clé privée. Le site reçoit une signature et une clé publique, jamais le gabarit biométrique.
Pour les applications qui le prennent en charge, oui. En pratique, la plupart des entreprises le font coexister avec les mots de passe tant que tous les outils du parc ne sont pas passés derrière l'authentification unique.