Clés d'accès
Ajoutez une clé d'accès à votre compte Kit, comprenez ce qui se passe lorsqu'un compte l'exige et récupérez l'accès si vous perdez l'appareil utilisé pour la configurer.
Pourquoi c’est important
Une clé d’accès remplace le mot de passe par le déverrouillage que vous utilisez déjà : votre visage, votre empreinte ou le code PIN de l’appareil. Rien à installer ni à mémoriser. Contrairement à un mot de passe ou à un code à six chiffres, elle ne peut pas être saisie sur un faux site convaincant : le navigateur la lie au domaine de Kit, si bien qu’une page de phishing pourtant identique ne la reçoit jamais.
Certains comptes vont plus loin et exigent que chaque membre en possède une. Cette page explique comment ajouter une clé d’accès, ce que cette obligation implique et comment réagir en cas de problème.
Ajouter une clé d’accès
Ouvrez Account Settings → Passkeys (Paramètres du compte → Clés d’accès), puis cliquez sur Add passkey (Ajouter une clé d’accès). Donnez-lui un nom que vous reconnaîtrez plus tard (« MacBook Touch ID », « iPhone »), puis confirmez lorsque l’appareil vous y invite.
Tous les moyens proposés par votre appareil conviennent :
| Ce que vous avez | Utilisation |
|---|---|
| Mac, iPhone ou iPad | Touch ID ou Face ID |
| PC Windows | Windows Hello : visage, empreinte ou code PIN |
| Téléphone Android | Déverrouillage de l’écran |
| Clé de sécurité matérielle | Une YubiKey ou un appareil similaire, touché à l’invite |
Une clé d’accès suffit. Une seconde vaut la peine d’être ajoutée : si le premier appareil est perdu, volé ou effacé, la seconde vous permet de continuer sans demander d’aide à personne.
Les clés d’accès synchronisées comptent aussi
Les clés d’accès stockées dans le trousseau iCloud ou Google Password Manager se synchronisent entre vos appareils. Kit les accepte comme n’importe quelle autre clé d’accès. Une clé d’accès configurée sur l’ordinateur portable peut aussi être disponible sur un téléphone qui utilise le même gestionnaire de mots de passe.
Elles restent liées au domaine de Kit et protégées contre le phishing, mais ne sont pas liées à un seul appareil. Ce compromis est volontaire. Les clés exclusivement liées à un appareil sont légèrement plus robustes, mais beaucoup plus difficiles à utiliser au quotidien. Or les blocages découragent les équipes d’adopter les clés d’accès.
Tip
Si vous vous connectez déjà à d’autres sites avec Face ID ou Windows Hello, vous avez déjà utilisé une clé d’accès. Kit repose sur le même mécanisme : rien de nouveau à apprendre.
Lorsqu’un compte exige une clé d’accès
Cette obligation ne change pas votre manière de vous connecter à Kit. Elle détermine ce que la session peut ouvrir : le compte reste inaccessible tant que vous n’avez pas validé une clé d’accès dans la session en cours. Vos autres comptes ne sont pas concernés.
Connectez-vous donc comme d’habitude. Si vous ouvrez ensuite un compte qui exige une clé d’accès sans l’avoir prouvée dans ce navigateur, Kit affiche la page « [Compte] exige une clé d’accès ». Deux options seulement sont proposées :
- Set up a passkey (Configurer une clé d’accès) : si vous n’en possédez encore aucune. L’inscription se fait directement sur cette page.
- Use your passkey (Utiliser votre clé d’accès) : si vous en possédez déjà une. Confirmez-la pour valider ce navigateur.
Dans les deux cas, Kit vous ramène à la page demandée. Un lien Switch account (Changer de compte) permet aussi d’ouvrir un compte qui n’impose pas cette obligation.
L’obligation prend effet dès qu’un propriétaire l’active : aucun délai de grâce ni compte à rebours. Personne n’est retiré du compte et aucune licence, aucun rôle ni aucune invitation ne change. Si vous êtes concerné, vous recevrez généralement d’abord l’e-mail « Ajoutez une clé d’accès pour continuer à utiliser [Compte] ».
Note
Le contrôle s’applique par compte et par navigateur. Valider une clé d’accès sur l’ordinateur portable ne valide pas le téléphone. Un espace de travail qui n’impose rien ne demande rien.
Ajouter et supprimer des clés d’accès par la suite
Vous pouvez ajouter la première clé d’accès depuis n’importe quelle session déjà connectée. Ensuite, tout ajout ou toute suppression exige la confirmation d’une clé d’accès existante.
| Votre situation | Ce qui déverrouille la gestion des clés d’accès |
|---|---|
| Aucune clé d’accès | Toute session connectée (c’est l’amorçage) |
| Une ou plusieurs clés d’accès | La confirmation d’une clé d’accès, à chaque fois |
Ce deuxième niveau fait tout l’intérêt de la fonctionnalité. Sans lui, une personne ayant volé votre mot de passe pourrait inscrire sa propre clé d’accès et franchir le contrôle. L’obligation ne constituerait qu’une étape supplémentaire au lieu d’une barrière. Dès que vous détenez une clé d’accès, ni le mot de passe ni la connexion avec Google ou GitHub n’ouvrent plus cette page.
Si vous perdez toutes vos clés d’accès
Perdre votre seul appareil est gênant, pas catastrophique. Vous pouvez toujours vous connecter, accéder au profil et aux paramètres, et utiliser les comptes qui n’exigent pas de clé d’accès. Les comptes soumis à cette obligation restent bloqués.
Demandez à un propriétaire ou à un administrateur de ce compte un pass de réinscription. Il vérifiera probablement votre identité par téléphone ou en personne : cette vérification est précisément la raison d’être du pass. Il le délivre depuis son interface sans jamais voir le lien ; Kit vous l’envoie directement par e-mail, dans votre langue, avec pour objet « Votre pass pour configurer une nouvelle clé d’accès pour [Compte] ».
Ouvrez-le après vous être connecté à Kit avec votre propre identité. Ensuite :
| Étape | Ce qui se passe |
|---|---|
| Ouvrir le lien | Une page de confirmation apparaît. Rien n’est encore consommé : un analyseur d’e-mails, un aperçu de lien ou un dispositif de sécurité qui charge l’URL ne peut pas invalider le pass. |
| Cliquer sur « Use this pass » | Cette action est définitive. Le pass est consommé et ouvre une fenêtre de 15 minutes. |
| Configurer la nouvelle clé d’accès | Pendant cette fenêtre, Kit propose l’inscription au lieu d’exiger la clé que vous ne pouvez plus fournir. L’inscription ferme la fenêtre et vous redonne accès. |
Un pass ne fonctionne qu’une fois, expire 24 heures après son émission et ne vaut que pour son destinataire. Dès qu’un propriétaire en émet un nouveau, le précédent est annulé.
Danger
Un pass de réinscription contourne le contrôle le plus robuste du compte. N’en demandez un qu’en cas de besoin et attendez-vous à devoir prouver votre identité par un autre canal.
Pourquoi vous ne pouvez parfois pas supprimer la dernière clé
Si au moins un espace de travail auquel vous appartenez impose une clé d’accès, Kit refuse de supprimer la dernière :
Il s’agit de votre dernière clé d’accès et l’un de vos espaces de travail exige que chaque membre en possède une. Ajoutez d’abord une autre clé d’accès ou demandez au propriétaire de cet espace de travail de lever l’obligation.
Cette mesure n’est pas bureaucratique : supprimer la clé vous exclurait du compte d’une manière que seul son propriétaire pourrait corriger. Ajoutez d’abord une clé de remplacement, puis retirez l’ancienne.
Méthodes de connexion qui ne satisfont pas l’obligation
Une obligation de clé d’accès demande précisément une clé d’accès. Les méthodes suivantes ouvrent Kit, mais pas un compte qui impose cette règle :
| Méthode | Pourquoi elle ne suffit pas |
|---|---|
| Mot de passe et code d’authentification | Tous deux peuvent être dérobés par phishing ou rejoués ; aucun n’est une clé d’accès. |
| Connexion avec Google ou GitHub | Pratique, mais le propriétaire du compte ne contrôle ni ce fournisseur ni les mesures de sécurité qui y sont appliquées. |
| Google One Tap | Même raison : il s’agit toujours d’un OAuth grand public. |
| Navigateur de confiance | Faire confiance à un navigateur évite le code à deux facteurs. Cela ne prouve rien au sujet des clés d’accès. |
| Session mémorisée | Reprendre une session depuis un cookie « remember me » n’apporte aucune preuve récente. |
Dans tous les cas, la solution est la même : confirmez votre clé d’accès sur la page de blocage. Consultez Sécurité de la connexion pour comprendre les navigateurs de confiance et les alertes de connexion.
« Mon jeton d’API ou mon assistant IA renvoie 403 »
Rien n’a été révoqué. Un jeton d’API ou une connexion à un assistant IA agit en votre nom, mais ne peut pas présenter une clé d’accès. Kit lui applique donc un contrôle plus simple : la personne qui l’a créé possède-t-elle une clé d’accès ?
Tant que vous n’en avez pas inscrit une, les requêtes de vos jetons et connexions MCP vers ce compte sont refusées : l’API répond 403 et l’assistant signale une erreur d’autorisation. Dès que vous ajoutez une clé d’accès depuis Account Settings → Passkeys, tout fonctionne de nouveau dès l’appel suivant. Le jeton reste valide, l’assistant reste connecté ; rien à réémettre ni à réautoriser.
Important
Ce contrôle est moins robuste que celui du navigateur. Le navigateur doit prouver une clé d’accès ; un jeton doit seulement appartenir à une personne qui en possède une. C’est une limite de l’identifiant, pas un oubli.
Checklist
- Ajoutez une clé d’accès depuis Account Settings → Passkeys en utilisant le déverrouillage déjà configuré sur l’appareil
- Ajoutez-en une deuxième sur un autre appareil, afin qu’un téléphone perdu ne devienne pas un incident d’assistance
- Retenez que toute modification ultérieure exige une clé d’accès, pas le mot de passe
- Si un compte vous bloque, confirmez la clé sur la page de contrôle. Les comptes sans cette obligation restent ouverts
- Vous avez perdu toutes vos clés ? Demandez un pass de réinscription au propriétaire du compte
-
Un jeton d’API ou un assistant IA renvoie
403? Inscrivez une clé d’accès : rien n’a été révoqué