DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Navigation
  • Cyber-attaques / fraudes
  • Intelligence artificielle
  • Failles / vulnérabilités
  • Pertes / vols de données
  • Cybercrime
  • Législation
Les derniers articles
  • Photographie d'illustration pour la veille cyberattaque : une silhouette portant un sweat à capuche noir est assise de dos devant plusieurs écrans d'ordinateur affichant du code vert complexe et des données. L'environnement est une salle serveur sombre, éclairée par les lueurs bleues des écrans et des lumières oranges en arrière-plan, évoquant un hacker ou un analyste en action.
    Cyberattaques : les 16 incidents majeurs du 21 juillet 2026
  • Logo officiel du CICR en noir avec sa croix rouge, superposé sur les drapeaux de la Croix-Rouge et du Croissant-Rouge sur fond turquoise. Ce visuel symbolise la transition historique alors que le CICR adopte l'emblème numérique ADEM contre les cyberattaques.
    Le CICR adopte l’emblème numérique ADEM contre les cyberattaques
  • Illustration 3D pour la veille sur les vulnérabilités : un cadenas métallique ouvert est posé sur un circuit imprimé complexe. De vifs flux lumineux oranges et des triangles d'alerte rouges clignotants émanent du cadenas, symbolisant des failles de sécurité actives et des brèches dans un système informatique.
    Vulnérabilités : les 15 alertes critiques du 20 juillet 2026
  • Capture d'écran du site officiel de la FIFA pour la Coupe du Monde de football. À gauche, un encart sur fond noir annonce l'affiche de la finale de juillet 2026 opposant l'Espagne à l'Argentine. À droite, une photographie présente le trophée officiel posé sur son socle au milieu de la pelouse d'un grand stade ensoleillé. Le filigrane du média dcod.ch est visible dans le coin inférieur droit.
    Faille de sécurité de la FIFA : le direct TV a failli être piraté
  • Illustration conceptuelle de cybersécurité montrant un bouclier numérique vert lumineux avec une serrure centrale, sur fond sombre de réseaux de données, de circuits imprimés et une silhouette de hacker dans l'ombre. Image d'en-tête pour la veille hebdomadaire.
    Cybersécurité : les 10 actualités majeures du 19 juillet 2026
Suivez en direct
DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Cyberattaques
  • Vulnérabilités
  • Vols de données
  • Cybercrime
  • IA & Tech
Cybersécurité • IA • Tech

Capter l'info, retenir l'essentiel. Pour les pros et passionnés.

  • Biens communs cybersécurité
  • Législation cybersécurité

L’Allemagne normalise les passkeys avec un guide technique du BSI

  • Marc Barbezat
  • 13 octobre 2025
  • 4 minutes de lecture
Main tapant sur un clavier d’ordinateur avec une interface virtuelle affichant un cadenas et des champs de connexion, symbolisant la sécurité des mots de passe et la protection des données personnelles.
L’Allemagne accélère la transition vers l’authentification sans mot de passe avec le projet TR-03188 du BSI, fondé sur les standards FIDO2 et WebAuthn.

En bref

  • Le BSI publie la version 0.9 de la directive technique TR‑03188 dédiée aux serveurs de passkeys, ouvrant une consultation publique jusqu’au 16 novembre.
  • Le document précise les exigences de sécurité et de configuration applicables aux services en ligne souhaitant adopter l’authentification sans mot de passe.
  • Il introduit trois niveaux de confiance, six modèles d’attaquants et des recommandations précises pour prévenir les fuites et les usurpations d’identité.
  • Cette initiative marque une étape majeure pour la stratégie allemande de cybersécurité, fondée sur les standards ouverts FIDO2 et WebAuthn.
▾ Sommaire
En brefLes passkeys, une réponse technique aux limites des mots de passeTrois niveaux de confiance pour une adoption maîtriséeVers un standard européen de l’authentification sans mot de passePour en savoir plus

L’Office fédéral allemand pour la sécurité de l’information (BSI) a publié un projet de directive technique, TR‑03188, visant à encadrer la configuration et le déploiement des serveurs de passkeys. Ce document, actuellement en consultation publique, représente une avancée stratégique dans la transition vers une authentification sans mot de passe. Selon Biometric Update, le BSI invite les parties prenantes à contribuer à l’élaboration de ce cadre, fondé sur les standards FIDO2 et WebAuthn, afin d’harmoniser les pratiques de sécurité dans les services en ligne.

Les passkeys, une réponse technique aux limites des mots de passe

Depuis des décennies, les mots de passe constituent le point faible de la sécurité numérique. Le BSI rappelle que les pratiques humaines — réutilisation de mots de passe, choix faibles ou divulgations via phishing — en font une cible privilégiée pour les cyberattaques. Pour contrer ces vulnérabilités, le document introduit les passkeys, des identifiants reposant sur un mécanisme de challenge‑response cryptographique. Contrairement aux mots de passe statiques, ils permettent une vérification d’identité sans partage de secret.

 Modèle d'attaque FIDO. Toutes les parties impliquées sont entièrement fiables. Seul le
moyen de transmission des informations échangées (Internet) n'est pas fiable (source BSI)
Modèle d’attaque FIDO. Toutes les parties impliquées sont entièrement fiables. Seul le
moyen de transmission des informations échangées (Internet) n’est pas fiable (source BSI)

Les passkeys reposent sur la génération et la signature d’un jeton unique par un authenticator matériel ou logiciel. Deux approches sont distinguées : les Device‑Bound Passkeys, liées à un appareil spécifique (comme Windows Hello ou un token FIDO2), et les Synced Passkeys, synchronisées entre plusieurs terminaux via le cloud. Le BSI souligne toutefois que cette dernière option introduit des risques accrus de compromission si la synchronisation s’effectue sur des services non sécurisés.

L'essentiel Cybersécurité, IA & Tech

Rejoignez la communauté. 3 fois par semaine, recevez l'analyse des tendances par Marc Barbezat. Pas de spam, juste de l'info.

Ou suivez le flux temps réel
Telegram Discord

En détaillant les menaces associées (phishing, fuite de clés, attaques en temps réel), la TR‑03188 définit six modèles d’attaquants (AM‑0 à AM‑6) et vingt‑deux objectifs de sécurité. Parmi eux : la vérification de la présence de l’utilisateur, la résistance aux attaques par rejeu, la protection contre les fuites de données et la robustesse des authentificateurs. Chaque modèle introduit des exigences techniques progressives, depuis le simple contrôle de présence jusqu’à la certification matérielle des dispositifs.

Trois niveaux de confiance pour une adoption maîtrisée

Le BSI structure son approche autour de trois niveaux de confiance — normal, substantiel et élevé — alignés sur la directive TR‑03107‑1 relative aux identités électroniques.

  • Niveau normal : couvre les menaces de base (AM‑0 et AM‑1). Il impose notamment l’usage du protocole HTTPS, la génération aléatoire des « challenges », et la vérification du drapeau User Presence (UP) lors de chaque authentification. Les sites doivent également permettre l’enregistrement de plusieurs credentials par compte et encourager la désactivation des mots de passe une fois les passkeys actifs.
  • Niveau substantiel : s’adresse aux services nécessitant un contrôle renforcé de l’identité. Il exige une User Verification (UV) systématique, l’usage d’extensions comme minPinLength ou credProtect, et des procédures de récupération de compte aussi robustes que l’authentification elle‑même.
  • Niveau élevé : vise les environnements critiques. Il requiert des Device‑Bound Passkeys certifiés, la vérification de l’AAGUID via un Attestation Statement, l’utilisation de Token Binding et la capacité de réaliser une Transaction Authentication sécurisée. Ces mécanismes garantissent que les opérations sensibles (comme les transactions financières ou les changements de mot de passe) ne puissent être validées qu’avec une confirmation explicite de l’utilisateur.

Cette gradation permet d’adapter la sécurité aux contextes opérationnels, tout en simplifiant la mise en œuvre pour les développeurs et les administrateurs. Le BSI insiste sur la nécessité de combiner simplicité d’usage et robustesse technique, un équilibre jugé essentiel pour favoriser l’adoption des passkeys à grande échelle.

Vers un standard européen de l’authentification sans mot de passe

Avec cette directive, l’Allemagne se positionne comme un pionnier européen de l’authentification sans mot de passe. En publiant un cadre technique détaillé, le BSI offre un modèle reproductible pour d’autres pays souhaitant sécuriser leurs services publics et privés. Le document complète les spécifications internationales de la FIDO Alliance, tout en les adaptant au contexte réglementaire européen (RGPD, eIDAS).

La TR‑03188 vise aussi à renforcer la souveraineté numérique européenne. En définissant des critères d’interopérabilité et des exigences de certification des authentificateurs, elle réduit la dépendance à des solutions propriétaires américaines. Ce choix répond à un enjeu stratégique : garantir une cybersécurité durable tout en préservant la protection des données personnelles.

À plus long terme, le BSI espère que cette normalisation encouragera les acteurs économiques à adopter les passkeys comme méthode d’authentification de référence. Les grandes plateformes internationales — comme Microsoft, Meta ou WhatsApp — ont déjà entamé cette transition. L’adoption institutionnelle par l’Allemagne pourrait servir de catalyseur à une harmonisation européenne plus large.

Le projet TR‑03188 du BSI marque donc une étape structurante dans la disparition progressive des mots de passe. En associant rigueur technique et ouverture à la consultation, l’Allemagne propose un modèle de gouvernance technologique exemplaire. L’enjeu dépasse la simple sécurité d’accès : il s’agit d’instaurer une confiance numérique fondée sur des standards ouverts et vérifiables, au bénéfice de tous les utilisateurs européens.

Pour en savoir plus

Qu’est-ce qu’une clé de passe et comment fonctionne-t-elle?

L’émergence des clés de passe en 2023 représente une avancée majeure pour la sécurité en ligne. Ces clés offrent même une authentification plus sécurisée et une expérience utilisateur améliorée.

Lire la suite sur dcod.ch
Qu'est-ce qu'une clé de passe et comment fonctionne-t-elle?

Cette veille vous a fait gagner du temps ?
Aidez DCOD à payer ses serveurs et à rester 100% gratuit et indépendant.

☕ Offrir un café
Etiquettes
  • Allemagne
  • authentification sans mot de passe
  • BSI
  • cybersécurité
  • FIDO2
  • normes européennes
  • passkeys
  • WebAuthn
Marc Barbezat

Fondateur et éditeur de DCOD - Restons en contact !

A lire également
Logo officiel du CICR en noir avec sa croix rouge, superposé sur les drapeaux de la Croix-Rouge et du Croissant-Rouge sur fond turquoise. Ce visuel symbolise la transition historique alors que le CICR adopte l'emblème numérique ADEM contre les cyberattaques.
Lire l'article

Le CICR adopte l’emblème numérique ADEM contre les cyberattaques

Une main tient un smartphone affichant une application de messagerie de type WhatsApp avec des bulles de conversation. Superposée à l'écran, une interface technologique futuriste en 3D projette un anneau lumineux orange et bleu. En son centre, un pictogramme de loupe et un œil bleu stylisé symbolisent une surveillance numérique en temps réel. Un panneau d'information virtuel affiche les textes « SCAN CHAT EN COURS » et « CHAT CONTROL ANALYSIS : CSAM DETECTION ACTIVE », accompagné du drapeau de l'Union Européenne. L'arrière-plan montre un bureau professionnel avec un grand moniteur affichant des tableaux de bord de données complexes, un drapeau européen sur un mât, et un carnet de notes marqué « DCOD », le tout symbolisant un environnement de cybersécurité et de surveillance gouvernementale.
Lire l'article

Chat Control revient en Europe : la messagerie privée menacée

Gros plan sur un clavier d'ordinateur avec une touche sécurisée « cyber security » sous un bandeau vert #CYBERASSURANCE, évoquant la réaction ultra-rapide des entreprises face aux cybermenaces dopées par l'IA. Logo dcod.ch.`
Lire l'article

Cyberassurance : l’IA impose une réaction ultra-rapide

Des idées de lecture recommandées par DCOD

Page frontale du livre Cybersécurité: Le guide du débutant

Cybersécurité: Le guide du débutant

Si vous voulez un guide étape par étape sur la cybersécurité, plus un cours gratuit complet sur la sécurité en ligne, plus un accès à une formidable communauté de hackers, ce livre est pour vous !

📘 Voir sur Amazon

Cybersécurité de 0 à Expert

Vous entendez parler de cyberattaques tous les jours mais vous ne savez pas vraiment comment elles fonctionnent ? Vous voulez comprendre le monde de la cybersécurité sans jargon compliqué ni prérequis techniques ? Ce livre est votre point de départ idéal. Cybersécurité de 0 à Expert est un guide pas à pas qui vous emmène du niveau débutant jusqu’aux bases avancées, en expliquant chaque concept de façon claire et accessible.

📘 Voir sur Amazon
Page frontale du livre Hacking et Cybersécurité Mégapoche pour les Nuls

Hacking et Cybersécurité Mégapoche pour les Nuls

Protéger-vous des hackers en déjouant toutes leurs techniques d'espionnage et d'intrusions et mettez en place une stratégie de cybersécurité dans votre entreprise grâce à ce livre 2 en 1.

📘 Voir sur Amazon

🛒 Les liens ci-dessus sont affiliés : en commandant via ces liens, vous soutenez la veille DCOD sans frais supplémentaires 🙏

💡

Note : Certaines images ou extraits présents dans cet article peuvent provenir de sources externes citées à des fins d’illustration ou de veille.
Ce site est indépendant et à but non lucratif. 👉 En savoir plus sur le cadre d’utilisation.

DCOD | Cybersécurité • IA • Tech DCOD | Cybersécurité • IA • Tech
  • Marc Barbezat
  • À propos de DCOD / Contact
  • Politique de confidentialité
Veille stratégique Cybersécurité, IA & Tech. Produite par Marc Barbezat.

Saisissez vos mots-clés de recherche et appuyez sur Entrée.

DCOD reste gratuit grâce à vous
Vos cafés aident à faire vivre la veille et à couvrir les frais techniques. Merci !
Offrir un café ☕
☕

Soutenir la veille DCOD

DCOD est un site 100% indépendant, maintenu en accès libre grâce à ses lecteurs.
Si cette veille cyber vous est utile, un coup de pouce mensuel aide à la faire vivre et à couvrir les frais techniques.

☕ Soutenir chaque mois