Comment fonctionnent les passkeys

Tout le modèle de sécurité de Vela repose sur une idée : la clé qui contrôle votre portefeuille est une passkey, créée par votre appareil et gardée par votre système d’exploitation — aucune application, Vela compris, ne peut la lire — et utilisée uniquement avec votre visage ou votre empreinte.

Ce qu’est réellement une passkey

Une passkey est une paire de clés publique/privée créée par votre appareil. La clé privée est gardée par le service de passkeys de votre système — en général le trousseau iCloud chez Apple, le gestionnaire de mots de passe Google sur Android — chiffrée de bout en bout, de sorte qu’aucune application ne peut la lire ni la copier. Les applications n’obtiennent pas la clé ; elles obtiennent le droit de demander à votre appareil de signer quelque chose après votre authentification.

C’est la même technologie qui protège Apple Pay et votre déverrouillage biométrique.

Pourquoi il n’y a rien à hameçonner

L’hameçonnage fonctionne en vous faisant livrer un secret. Avec une phrase de récupération, ce secret est douze mots que vous pouvez taper sur une fausse page. Avec une passkey, il n’y a aucun secret que l’on puisse taper. Un site frauduleux ne peut pas vous demander de « saisir votre passkey », parce qu’une passkey ne se saisit pas — c’est une opération matérielle contrôlée par votre biométrie.

Cela supprime la manière la plus courante de perdre des fonds auto-conservés.

Ce que l’on ressent en signant

  1. Vous confirmez une transaction dans Vela.
  2. Votre appareil demande Face ID / Touch ID.
  3. Votre appareil signe la transaction avec votre passkey.
  4. Vela diffuse la transaction signée sur le réseau.

Le même geste que pour déverrouiller votre téléphone — parce que c’est le même mécanisme de passkey que votre appareil utilise déjà partout ailleurs.

Où vit le reste

La clé publique de votre passkey est publiée dans un petit index on-chain, afin que votre portefeuille puisse être récupéré sur un nouvel appareil. C’est le sujet de la page suivante : Récupération et connexion.