Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Faille Pass-ta-key : les passkeys moins sécurisés sur Windows

Faille Pass-ta-key : les passkeys moins sécurisés sur Windows

5 min de lecture · Ars Technica · Dan Goodin · 11 août 2026 Cybersécurité 8/10 Élevé
Faille Pass-ta-key : les passkeys moins sécurisés sur Windows

Un chercheur de Palo Alto Networks a identifié une faille, Pass-ta-key, permettant d'extraire les passkeys stockés dans Google Password Manager sur Windows. Contrairement aux idées reçues, les passkeys ne sont pas toujours stockés dans des TPM, sauf sur Windows où Microsoft le recommande pour les entreprises.

« Arie Olshtein, a researcher at security firm Palo Alto Networks, described in a post last week how Pass-ta-key could obtain all passkeys stored in the Google Password Manager app (GPM) for Windows when it’s running on a machine infected with malware. » - Ars Technica

Que faut-il retenir ?

  • Pass-ta-key permet d'extraire tous les passkeys stockés dans Google Password Manager sur Windows infecté par un malware.
  • Les spécifications FIDO 2 ne mandatent pas le stockage des passkeys dans des TPM ou autres matériels dédiés.
  • Microsoft est le seul à recommander le stockage des passkeys dans le TPM de Windows, surtout pour les entreprises.
  • Les autres plateformes stockent les passkeys localement pour faciliter la synchronisation entre appareils.

Pourquoi cette nouvelle compte-t-elle ?

Cette faille remet en question la sécurité des passkeys, une alternative prometteuse aux mots de passe. Les professionnels de la cybersécurité doivent évaluer les risques spécifiques à Windows et adapter leurs pratiques en conséquence. Cela pourrait influencer les futures spécifications FIDO et les politiques de stockage des clés.

💬 Arie Olshtein, Chercheur chez Palo Alto Networks

Public concerné : entreprises, développeurs

Les passkeys sont-ils vraiment plus sécurisés que les mots de passe ?

Les passkeys offrent généralement une meilleure sécurité que les mots de passe, mais la faille Pass-ta-key montre des vulnérabilités spécifiques sur Windows. Leur sécurité dépend de leur mode de stockage et de la plateforme utilisée.

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !