Sécurité des identités en 2026 : passkeys, MFA et détournement de session
Les mots de passe restent partout, mais les identifiants résistants au phishing et un contrôle strict des sessions forment la vraie ligne de front. Voici une feuille de route identité concrète.

L'identité est le périmètre. Les attaquants volent des sessions, contournent le MFA hérité et abusent de la confiance accordée au SSO. Construire une sécurité des identités en 2026, c'est combiner une authentification résistante au phishing avec des contrôles continus sur les terminaux et les sessions — pas seulement une invite de connexion.
Passkeys et WebAuthn
Les passkeys (fondées sur FIDO2 / WebAuthn) lient les identifiants à un terminal et à un domaine, ce qui réduit massivement le taux de réussite du phishing par rapport aux codes à usage unique envoyés par e-mail ou SMS. Priorisez les passkeys d'abord pour les administrateurs, la finance et les profils techniques ; élargissez ensuite à toute l'organisation à mesure que l'outillage mûrit.
Le MFA n'est pas un simple interrupteur
Toutes les méthodes de MFA ne se valent pas. Le SMS et la voix restent faibles face au SIM swap et à l'ingénierie sociale. Privilégiez le TOTP applicatif là où les passkeys ne sont pas encore viables, et faites basculer les utilisateurs à haut risque vers des facteurs matériels.
Sécurité des sessions
Les refresh tokens et les cookies de navigateur volés contournent le MFA appliqué à la connexion. Raccourcissez la durée de vie des sessions, imposez une ré-authentification pour les actions sensibles, surveillez les cas de voyage impossible et instrumentez la détection de vol de jetons si votre IdP le permet.
Confiance accordée au terminal
La preuve d'identité doit tenir compte de la posture du terminal : système d'exploitation à jour, chiffrement du disque et signaux de conformité issus du MDM ou de l'EDR. Un identifiant valide sur une machine non gérée est un chemin de compromission courant.
Conclusion
Traitez l'identité comme un cycle de vie : enrôlement avec des facteurs forts, sessions liées au niveau de risque, révocation rapide dès que les signaux changent. Les passkeys et une hygiène de session moderne sont ce qui empêche vos comptes de devenir le camp de base de l'attaquant.
Related articles
9 mai 2026Risques de sécurité MCP : empoisonnement d'outils, prompt injection et la nouvelle surface d'attaque des agents IALes intégrations Model Context Protocol donnent aux agents un accès à des outils, des fichiers et des services. Cette puissance crée de nouveaux risques : empoisonnement d'outils, prompt injection, permissions trop larges et abus de serveurs non fiables.
7 mai 2026Sécurité des identités non humaines : clés API, comptes de service et identifiants de charges de travail en 2026Les identités non humaines sont désormais plus nombreuses que les utilisateurs dans la plupart des environnements. Découvrez comment les clés API, comptes de service, jetons CI et identifiants de charges de travail deviennent des chemins d'attaque, et comment les gouverner.
31 mars 2026Sécurité DNS : empoisonnement, détournement et durcissement qui tient dans la duréeOn ignore facilement le DNS, jusqu'au jour où il achemine vos utilisateurs vers un malware. Comprenez comment l'empoisonnement de cache, le détournement de domaine et les bonnes pratiques de DNS sécurisé s'articulent.
Protect Your Infrastructure
Check any IP or domain against our threat intelligence database with indexed records.
Try the IP / Domain Checker