IT Glossary

WebAuthn

WebAuthn est l'API navigateur du W3C derrière les passkeys et FIDO2. Découvrez son fonctionnement et ce qu'elle couvre réellement dans un parc SaaS.

August 7, 2026

Qu'est-ce que WebAuthn ?

WebAuthn (Web Authentication) est un standard du W3C qui permet à un site d'enregistrer et de vérifier des identifiants à clé publique directement via le navigateur, sans mot de passe. Devenu recommandation du W3C en mars 2019, c'est la brique de FIDO2 qui s'exécute côté web, exposée aux développeurs à travers l'API navigator.credentials.

Comment fonctionne WebAuthn

  • Le site appelle navigator.credentials.create() pour enregistrer un nouvel identifiant pour l'utilisateur.
  • Le navigateur transmet la demande à un authentificateur : de plateforme comme Touch ID ou Windows Hello, ou itinérant comme une clé USB ou NFC.
  • L'authentificateur crée une paire de clés liée à l'origine du site et ne renvoie que la clé publique.
  • À la connexion, navigator.credentials.get() déclenche un défi que l'authentificateur signe localement.
  • Le navigateur impose la vérification d'origine, ce qui rend l'identifiant inutilisable sur un domaine de phishing.

WebAuthn et FIDO2 : quelle différence ?

WebAuthn constitue la moitié de FIDO2. Il définit la manière dont le navigateur et le site échangent des identifiants. CTAP définit la manière dont le navigateur dialogue avec un authentificateur externe comme une clé matérielle. Une passkey de plateforme sur un ordinateur portable utilise WebAuthn seul, tandis qu'une clé USB de sécurité utilise WebAuthn plus CTAP.

Exemples et cas d'usage

Une équipe IT active WebAuthn sur son fournisseur d'identité, les salariés se connectent avec Windows Hello ou Touch ID puis accèdent en authentification unique à toutes les applications fédérées. L'expérience s'améliore et le support traite moins de réinitialisations de mot de passe. La limite tient au périmètre : seules les applications situées derrière le fournisseur d'identité héritent de cette protection. Tout outil doté d'une connexion autonome conserve sa propre politique de mot de passe et son propre risque, d'où la nécessité d'un inventaire de ce qui est réellement connecté. Corma construit et tient à jour cet inventaire en continu.

Concepts associés

FAQ

WebAuthn est-il pris en charge par tous les navigateurs ?

Chrome, Edge, Safari et Firefox le prennent en charge dans leurs versions actuelles, sur ordinateur comme sur mobile. La prise en charge de certains types d'authentificateurs et des passkeys synchronisées varie encore selon les plateformes.

WebAuthn fonctionne-t-il sans clé matérielle ?

Oui. Les authentificateurs de plateforme comme Touch ID, Face ID et Windows Hello utilisent le capteur déjà intégré à l'appareil, aucune clé séparée n'est nécessaire.

Les données biométriques sont-elles transmises au site avec WebAuthn ?

Non. La vérification biométrique se fait localement sur l'appareil et ne sert qu'à déverrouiller la clé privée. Le site reçoit une signature et une clé publique, jamais le gabarit biométrique.

WebAuthn peut-il remplacer complètement les mots de passe ?

Pour les applications qui le prennent en charge, oui. En pratique, la plupart des entreprises le font coexister avec les mots de passe tant que tous les outils du parc ne sont pas passés derrière l'authentification unique.

Demander une démo