Test de préparation Passkey — Vérifiez WebAuthn
Vérifiez le support des passkeys, WebAuthn, authentificateurs de plateforme et médiation conditionnelle. Aucun credential créé.
Le test lit uniquement les API du navigateur. Aucun credential n’est créé, stocké ou transmis.
Les passkeys remplacent de nombreux flux par mot de passe par des credentials protégés par votre appareil. Ce guide explique précisément ce que ce vérificateur teste, comment tester le téléphone ou l’ordinateur que vous avez en main, ce que signifient les résultats WebAuthn et pourquoi cet outil ne demande jamais vos informations de compte.
What does this tool test?
Cet outil teste l’appareil et le navigateur que vous utilisez actuellement. Ouvrez la page sur le téléphone, la tablette ou l’ordinateur que vous souhaitez évaluer, puis appuyez sur le bouton de test sûr. Il vérifie si la page courante est en contexte sécurisé, si le navigateur expose l’API PublicKeyCredential, si un authentificateur de plateforme est disponible et si la médiation conditionnelle est prise en charge. Il ne teste pas un autre téléphone à distance et n’inspecte pas vos comptes.
What is a passkey?
Une passkey est un credential WebAuthn qui permet à un service de vous authentifier avec une méthode de déverrouillage de l’appareil, telle que Face ID, Touch ID, les biométries Android, Windows Hello ou un PIN d’appareil. La clé privée reste protégée par le fournisseur du credential ; le site reçoit une clé publique et une réponse signée lors de la connexion. Ce dispositif peut résister à de nombreuses attaques d’hameçonnage et de réutilisation de mots de passe, mais la qualité de l’expérience de connexion dépend toujours de l’implémentation du service et des choix de récupération de compte.
What does Supported mean?
Supported signifie que le navigateur a exposé l’API de capacité pertinente ou a rapporté un résultat positif. C’est une forte indication que l’appareil peut participer aux flux de passkey. Ce n’est pas une promesse que chaque site fonctionnera : le site doit utiliser HTTPS, implémenter WebAuthn correctement, créer un challenge, vérifier la réponse côté serveur et gérer l’enregistrement du compte. Les paramètres du navigateur, les politiques d’entreprise et le verrouillage d’écran de l’appareil peuvent aussi affecter l’expérience finale.
What does Unavailable mean?
Unavailable peut signifier que le navigateur n’a pas l’API, que la page n’est pas sécurisée, que l’appareil n’a pas d’authentificateur de plateforme éligible, qu’une vérification d’autorisation a échoué ou que le navigateur n’expose pas la capacité optionnelle. Essayez la même page dans un navigateur récent via HTTPS, assurez‑vous qu’un verrouillage d’écran ou une méthode biométrique est configuré, puis testez de nouveau. Un résultat négatif ici ne signifie pas que le compte est cassé ; il décrit seulement ce navigateur et cet appareil à cet instant.
Why is there no email or password field?
Le vérificateur est volontairement sans compte. Il mesure la capacité du navigateur et de l’appareil sans créer de credential, sans se connecter à un compte ni transmettre d’informations personnelles. Un véritable enregistrement de passkey exige qu’un serveur relying party émette un challenge et stocke le credential public. Demander un e‑mail ici n’améliorerait pas la précision du test de capacité et introduirait une collecte de données personnelles inutile.
How to test different devices
Pour tester un iPhone, ouvrez l’outil dans Safari sur cet iPhone. Pour Android, ouvrez‑le dans Chrome ou un autre navigateur pris en charge sur le téléphone Android. Pour Windows Hello, ouvrez l’outil sur l’ordinateur Windows et vérifiez que Windows Hello est configuré. Pour un Mac, utilisez un navigateur récent et le Touch ID du Mac ou les paramètres de sécurité de l’appareil. Appuyez toujours sur le bouton depuis l’appareil que vous souhaitez mesurer.
Privacy and limitations
Le vérificateur lit uniquement les APIs de capacité du navigateur. Il ne crée, n’enregistre ni ne transmet jamais de passkey. Les résultats peuvent changer après des mises à jour du navigateur, des modifications de politique de l’appareil, des changements de verrouillage d’écran ou lorsque la page est servie sans HTTPS. Pour une mise en production, les développeurs doivent tester l’enregistrement, l’authentification, la récupération, la synchronisation et les flux multi‑appareils avec un véritable serveur WebAuthn.
What developers must implement on the server
Une vérification de capacité du navigateur n’est que la première étape d’un déploiement réel de passkeys. Une relying party doit générer un challenge frais, l’envoyer au navigateur, vérifier l’assertion retournée côté serveur et lier le credential au bon compte. L’enregistrement et l’authentification nécessitent des identifiants d’origine et de relying party clairs, une politique de vérification de l’utilisateur, une protection contre la relecture et une gestion sûre des erreurs. Le serveur doit stocker l’ID du credential, la clé publique, le compteur et les métadonnées utilisateur pertinentes — pas la clé privée.
Outils Pratix associés
Does this test my current device?
Oui. Ouvrez l’outil sur l’appareil et le navigateur que vous souhaitez vérifier, puis appuyez sur le bouton. Le test décrit l’environnement courant.
Does it create a passkey?
Non. Il effectue uniquement des contrôles de capacité et ne crée ni n’enregistre de credential.
Is Supported a guarantee that login will work?
Non. Le site doit implémenter WebAuthn côté serveur correctement et les paramètres du compte, du navigateur et de l’appareil doivent permettre le flux.
Why is HTTPS important?
WebAuthn est conçu pour des contextes sécurisés. Une page HTTP non sécurisée ordinaire peut ne pas exposer les APIs nécessaires pour un flux passkey en production.
Can I use the result to test my bank account?
L’outil n’accède pas à votre banque ni à aucun compte. Il fournit seulement un signal général de capacité pour le navigateur et l’appareil actuels.