Codes QR vs mots de passe en SSO

Spencer Pines
Edited by Spencer Pines
Updated August 3, 2026·5 min read

Les écrans de connexion basés sur le SSO par code QR réduisent les réinitialisations de mot de passe, l'exposition au phishing et les tickets de support, tout en permettant aux employés de s'authentifier avec l'appareil photo de leur téléphone plutôt qu'avec des identifiants à retenir.

Les codes QR s'invitent à côté du champ mot de passe

Codes QR vs mots de passe en SSO

La plupart des portails de connexion unique (SSO) démarrent encore avec la même formule : entrer son identifiant, taper son mot de passe, puis parfois valider une notification push. Ce schéma commence à évoluer. De plus en plus de fournisseurs de SSO affichent désormais un code QR à côté du formulaire de connexion classique, permettant à un téléphone de confirmer l'identité de l'utilisateur au lieu d'une chaîne de caractères à mémoriser.

Ce changement n'a rien de superficiel. Les mots de passe restent le type d'identifiant le plus exploité lors des violations de données en entreprise, et les équipes IT consacrent une part disproportionnée de leur temps à les réinitialiser. Selon Ping Identity, 80 % des entreprises devraient adopter la connexion par code QR ou une autre méthode sans mot de passe d'ici 2025. C'est un virage rapide pour un secteur qui s'appuie sur les mots de passe depuis les années 1960.

Cet article explique comment fonctionne réellement le SSO par code QR, comment il se positionne face aux mots de passe en matière de sécurité et de facilité d'usage, et ce qu'il faut peser avant de remplacer l'un par l'autre — ou de faire cohabiter les deux.

Loading QR code widget

Comment fonctionnent vraiment le SSO par mot de passe et le SSO par code QR

Le SSO classique par mot de passe centralise un identifiant unique pour de nombreuses applications. L'utilisateur se connecte une fois à un fournisseur d'identité, et ce jeton de session est transmis aux services connectés. La sécurité de toute la chaîne dépend de la robustesse et de la confidentialité de ce mot de passe unique, ainsi que de l'étape d'authentification multifacteur éventuellement ajoutée en complément.
Le SSO par code QR inverse le mode de saisie. La page de connexion du fournisseur d'identité affiche un code qui encode une demande de session à usage unique. L'utilisateur ouvre une application d'authentification sur un téléphone déjà enregistré et fiable, scanne le code, puis approuve la demande. Le navigateur de bureau ne voit jamais de mot de passe : il attend simplement que l'appareil mobile confirme la session, un peu comme WhatsApp Web associe une session de navigateur en scannant un code, comme expliqué dans notre guide sur le code QR WhatsApp.
Le nom technique de ce modèle est souvent « authentification inter-appareils », et son efficacité repose sur le fait que le code QR soit dynamique et à courte durée de vie. Des codes statiques qui n'expirent jamais représenteraient ici une vraie faille, ce qui explique pourquoi comprendre la différence entre codes QR statiques et dynamiques est essentiel pour quiconque déploie ce système en production.
La sécurité dépend aussi de la fiabilité de l'application de scan. Si un utilisateur scanne avec une application inconnue ou compromise, tout le modèle s'effondre — c'est pourquoi les entreprises qui associent la connexion par code QR aux appareils mobiles devraient consulter nos notes sur les scanners de code QR les plus sécurisés avant de déployer ce système à grande échelle.

Codes QR vs mots de passe : le face-à-face

Voici comment les deux méthodes se comparent sur les critères qui comptent vraiment pour les équipes IT et les utilisateurs finaux.

Résistance au phishing

Un mot de passe peut être saisi sur n'importe quelle fausse page de connexion suffisamment convaincante. Le SSO par code QR oblige l'attaquant à compromettre aussi l'appareil qui scanne, ce qui relève considérablement la barre — un sujet approfondi dans notre guide sur la sécurité des codes QR.

Réutilisation des identifiants

La réutilisation des mots de passe d'un service à l'autre est la principale cause des attaques par credential-stuffing. La connexion par code QR n'a aucun secret réutilisable à divulguer : chaque jeton de session est généré à la volée.

Friction pour l'utilisateur

Taper un mot de passe est instantané mais facile à oublier ; scanner un code demande un téléphone et quelques secondes, mais évite complètement la boucle du « mot de passe oublié ».

Charge de support

Les réinitialisations de mot de passe figurent systématiquement parmi les tickets les plus fréquents au support technique. Les flux basés sur le code QR déplacent cette charge vers la gestion des appareils, ce qui représente un coût différent, mais souvent plus faible.

Accès hors ligne et cas limites

Les mots de passe fonctionnent sans second appareil. La connexion par code QR échoue si le téléphone est déchargé, perdu, ou sans accès à la caméra ; des codes de secours ou des mots de passe de repli restent donc nécessaires.

Nouveaux vecteurs d'attaque

Les codes QR peuvent être falsifiés ou substitués, une technique connue sous le nom de quishing ; les mots de passe, eux, restent vulnérables aux attaques par force brute et aux pages de phishing. Aucune des deux méthodes n'est totalement à l'abri à elle seule.

Chiffres clés sur les codes QR en SSO

Avant de comparer les deux méthodes en détail, voici ce qui se passe réellement dans les systèmes de connexion en entreprise aujourd'hui.

01

Les mots de passe dominent encore, mais à contrecœur

L'étude de Descope révèle que seulement 2 % des organisations considèrent les mots de passe comme une mesure de sécurité efficace, alors que 87 % les utilisent encore quelque part dans leur pile d'authentification en 2023.

02

La connexion par code QR s'appuie sur un second appareil de confiance

Plutôt que de saisir des identifiants dans un navigateur, l'utilisateur scanne un code avec un téléphone déjà authentifié, déplaçant ainsi l'ancrage de confiance d'un élément mémorisé vers un élément possédé.

03

Le risque de détournement de session est différent, pas éliminé

Le SSO par code QR supprime les risques de keylogging et de credential-stuffing, mais introduit une nouvelle surface d'attaque : le quishing, où un attaquant remplace un code de connexion légitime par un code malveillant.

04

L'adoption s'accélère dans les secteurs réglementés

Les portails bancaires et de santé ont été parmi les premiers à adopter la connexion par code QR, car elle s'associe naturellement aux applications d'authentification liées à un appareil déjà exigées pour des raisons de conformité.

Conseils pratiques pour choisir ou combiner les deux

La plupart des organisations n'abandonneront pas les mots de passe du jour au lendemain. Voici comment envisager un déploiement progressif.

  • Mets d'abord en place le SSO par code QR comme méthode de connexion alternative, et non comme remplacement immédiat, pour que les utilisateurs puissent l'adopter sans perturber leurs habitudes existantes.
  • Fixe des délais d'expiration courts pour les codes QR de connexion — 30 à 60 secondes est courant — afin de limiter la fenêtre d'exploitation pour le quishing.
  • Associe la connexion par code QR à une attestation d'appareil, pour que le téléphone qui scanne doive lui-même prouver son enregistrement, et pas seulement sa capacité à lire un code.
  • Conserve un mode de récupération basé sur un mot de passe, car la connexion par code QR seule peut bloquer un utilisateur en cas de perte de téléphone.
  • Sensibilise les employés aux risques de quishing, de la même façon que les formations anti-phishing couvrent déjà les faux e-mails de connexion, et oriente-les vers notre guide pour vérifier si un code QR est sûr.
  • Teste le dispositif à petite échelle avec un générateur de code QR gratuit avant de l'intégrer à un fournisseur d'identité en production.

Questions fréquentes

La connexion par code QR est-elle plus sûre qu'un mot de passe ?
Elle élimine le risque de vol d'identifiants via keylogging, pages de phishing ou mots de passe réutilisés, mais introduit de nouveaux risques comme la falsification de codes QR. La sécurité dépend fortement des détails de mise en œuvre, comme l'expiration des codes et la confiance accordée aux appareils.
Les codes QR peuvent-ils remplacer entièrement les mots de passe en SSO ?
La plupart des fournisseurs d'identité conservent une option de mot de passe ou de code de secours pour la récupération de compte. Un remplacement total est possible, mais il exige une gestion rigoureuse des appareils et un plan en cas de téléphone perdu ou endommagé.
Que se passe-t-il si quelqu'un photographie un code QR de connexion ?
Si le code est dynamique et expire rapidement, une photo devient inutilisable en quelques secondes. C'est pourquoi les codes statiques, qui n'expirent jamais, ne devraient jamais être utilisés pour l'authentification.
Les connexions par code QR fonctionnent-elles sans connexion internet ?
Non. L'appareil qui affiche le code et le téléphone qui le scanne ont tous deux besoin d'un accès réseau pour finaliser la validation de session avec le fournisseur d'identité.
Les codes QR utilisés en SSO sont-ils vulnérables au quishing ?
Oui, si un code légitime est remplacé ou recouvert par un code malveillant. Les organisations devraient former leurs utilisateurs à vérifier le contexte de connexion et à ne scanner que des codes provenant de sources attendues.

Prêt à créer votre code QR ?

Générez des codes QR personnalisés en quelques secondes – gratuit et simple.

Créer un code QR gratuit
Inscrivez-vous gratuitement pour télécharger, personnaliser et suivre votre code QR