Par l'équipe VixQR · publié le · 2 min de lecture
Pourquoi les passkeys affichent-elles un QR code ?
Vous ouvrez un site sur un ordinateur et choisissez « utiliser une passkey ». Un QR code apparaît. Votre téléphone le scanne, vous confirmez avec votre…

Vous ouvrez un site sur un ordinateur et choisissez « utiliser une passkey ». Un QR code apparaît. Votre téléphone le scanne, vous confirmez avec votre empreinte, votre visage ou votre code de verrouillage, puis l’ordinateur vous connecte. Le QR code contient-il votre mot de passe ? Non.
Cette expérience relève de l’authentification interappareils définie par l’écosystème FIDO. Elle permet d’utiliser une passkey présente sur un téléphone pour se connecter sur un autre appareil.
Ce que fait réellement le QR code
Le QR code transporte les informations nécessaires pour amorcer une session entre les appareils. Il ne révèle pas la clé privée de la passkey. Celle-ci reste protégée par le téléphone ou son fournisseur de passkeys.
Après le scan, le protocole établit une communication sécurisée et vérifie que les appareils sont proches. L’utilisateur approuve l’opération sur le téléphone. Le site reçoit ensuite une preuve cryptographique liée à son propre domaine, pas un secret réutilisable comme un mot de passe.
Pourquoi le Bluetooth intervient-il ?
Le flux hybride de FIDO utilise Bluetooth Low Energy pour vérifier la proximité physique. Selon FIDO, la sécurité ne dépend pas uniquement des protections ordinaires du Bluetooth : le protocole ajoute sa propre couche cryptographique.
Cette vérification limite les attaques à distance. La simple photographie du QR code ne devrait pas suffire à un attaquant éloigné pour terminer la connexion, car il lui manque la proximité et l’approbation sur l’appareil qui détient la passkey.
QR de passkey et QR de connexion classique
Tous les écrans « se connecter avec un QR code » n’utilisent pas la même technologie. Certains services affichent un jeton de session propriétaire. D’autres utilisent FIDO Cross-Device Authentication. Le dessin ne permet pas de distinguer le protocole.
Dans tous les cas :
- vérifiez le site affiché sur l’ordinateur ;
- lisez l’écran de confirmation du téléphone ;
- n’approuvez jamais une demande inattendue ;
- ne scannez pas un QR code envoyé par un inconnu prétendant résoudre un problème de compte.
Est-ce plus sûr qu’un mot de passe ?
Une passkey est liée au service pour lequel elle a été créée. Cette liaison au domaine réduit fortement le phishing traditionnel : un faux site ne peut pas obtenir une preuve valable pour le vrai domaine. La biométrie, lorsqu’elle est utilisée, reste sur l’appareil ; le service reçoit uniquement la confirmation nécessaire.
Le système n’élimine pas tous les risques. Un appareil compromis, une récupération de compte faible ou une validation faite sans lire l’écran peuvent toujours causer des problèmes. Mais il supprime le secret partagé que l’utilisateur devait mémoriser, saisir et parfois réutiliser.
Peut-on créer ce QR code avec un générateur ?
Non. Le QR code d’une session passkey est généré par le navigateur ou la plateforme dans le cadre du protocole. Copier son contenu dans un générateur général ne crée pas une authentification sécurisée et peut exposer des données temporaires.
VixQR reste adapté aux URL, coordonnées, Wi-Fi et contenus statiques. Pour les passkeys, laissez le navigateur et les API FIDO produire le code de session.