En pratique, le message est clair : pour un compte Microsoft nouvellement créé, le mot de passe n’est plus la porte d’entrée par défaut.
Le pivot de Microsoft repose sur les clés d’accès, ou passkeys. L’entreprise les décrit comme une méthode d’authentification fondée sur des standards, résistante au phishing, développée avec la FIDO Alliance et des partenaires de plateformes pour remplacer les mots de passe .
Au lieu de saisir une chaîne de caractères réutilisable, l’utilisateur peut se connecter à une application ou à un site compatible avec une clé d’accès, en utilisant son visage, son empreinte digitale ou un code PIN . D’un point de vue technique, ces clés sont souvent décrites comme des identifiants basés sur WebAuthn, utilisant une cryptographie à clé publique et clé privée, la clé privée restant stockée sur l’appareil de l’utilisateur
.
Selon l’appareil et le service utilisé, les options sans mot de passe de Microsoft peuvent inclure les clés d’accès, une connexion biométrique ou par code PIN de type Windows Hello, l’application Microsoft Authenticator, ainsi que des clés de sécurité physiques .
La mesure ne signifie pas que tous les comptes Microsoft existants perdent immédiatement la connexion par mot de passe. L’annonce et les analyses associées ciblent avant tout les comptes Microsoft nouveaux ou tout juste créés .
Les utilisateurs actuels peuvent toutefois suivre la même direction. Microsoft indique qu’ils peuvent se rendre dans les paramètres de leur compte pour supprimer leur mot de passe, et l’entreprise encourage plus largement l’adoption des clés d’accès lorsque celles-ci sont prises en charge .
La nuance importante concerne la compatibilité. Microsoft présente les clés d’accès comme une méthode de connexion pour les applications et sites web compatibles ; avant de supprimer un mot de passe existant, mieux vaut donc s’assurer que l’on dispose d’un accès fiable par clé d’accès et d’options de récupération adaptées .
L’argument de sécurité est direct : les mots de passe restent un point faible fréquent. Microsoft présente ce changement comme une manière de réduire les attaques qui les ciblent, notamment le phishing, les attaques par force brute et le credential stuffing, c’est-à-dire les tentatives de connexion automatisées avec des identifiants déjà compromis .
Les clés d’accès sont conçues pour résister au phishing, car elles remplacent le modèle du mot de passe partagé et réutilisable par une authentification liée à l’appareil sur les services compatibles . Microsoft met aussi en avant un bénéfice d’usage : RCPmag a rapporté l’affirmation de l’entreprise selon laquelle les connexions par clé d’accès réussissent dans environ 98 % des cas, contre environ 32 % pour les connexions par mot de passe
.
Pour les nouveaux comptes Microsoft, il faut désormais s’attendre à un parcours d’inscription qui pousse d’abord vers la connexion sans mot de passe. Pour les comptes déjà existants, il ne s’agit pas d’un verrouillage automatique : l’évolution se présente plutôt comme une invitation à ajouter une clé d’accès, vérifier ses méthodes de récupération, puis éventuellement supprimer le mot de passe depuis les paramètres du compte .