Codes QR vs mots de passe en SSO
Les écrans de connexion basés sur le SSO par code QR réduisent les réinitialisations de mot de passe, l'exposition au phishing et les tickets de support, tout en permettant aux employés de s'authentifier avec l'appareil photo de leur téléphone plutôt qu'avec des identifiants à retenir.
Les codes QR s'invitent à côté du champ mot de passe

La plupart des portails de connexion unique (SSO) démarrent encore avec la même formule : entrer son identifiant, taper son mot de passe, puis parfois valider une notification push. Ce schéma commence à évoluer. De plus en plus de fournisseurs de SSO affichent désormais un code QR à côté du formulaire de connexion classique, permettant à un téléphone de confirmer l'identité de l'utilisateur au lieu d'une chaîne de caractères à mémoriser.
Ce changement n'a rien de superficiel. Les mots de passe restent le type d'identifiant le plus exploité lors des violations de données en entreprise, et les équipes IT consacrent une part disproportionnée de leur temps à les réinitialiser. Selon Ping Identity, 80 % des entreprises devraient adopter la connexion par code QR ou une autre méthode sans mot de passe d'ici 2025. C'est un virage rapide pour un secteur qui s'appuie sur les mots de passe depuis les années 1960.
Cet article explique comment fonctionne réellement le SSO par code QR, comment il se positionne face aux mots de passe en matière de sécurité et de facilité d'usage, et ce qu'il faut peser avant de remplacer l'un par l'autre — ou de faire cohabiter les deux.
Comment fonctionnent vraiment le SSO par mot de passe et le SSO par code QR
Codes QR vs mots de passe : le face-à-face
Voici comment les deux méthodes se comparent sur les critères qui comptent vraiment pour les équipes IT et les utilisateurs finaux.
Résistance au phishing
Un mot de passe peut être saisi sur n'importe quelle fausse page de connexion suffisamment convaincante. Le SSO par code QR oblige l'attaquant à compromettre aussi l'appareil qui scanne, ce qui relève considérablement la barre — un sujet approfondi dans notre guide sur la sécurité des codes QR.
Réutilisation des identifiants
La réutilisation des mots de passe d'un service à l'autre est la principale cause des attaques par credential-stuffing. La connexion par code QR n'a aucun secret réutilisable à divulguer : chaque jeton de session est généré à la volée.
Friction pour l'utilisateur
Taper un mot de passe est instantané mais facile à oublier ; scanner un code demande un téléphone et quelques secondes, mais évite complètement la boucle du « mot de passe oublié ».
Charge de support
Les réinitialisations de mot de passe figurent systématiquement parmi les tickets les plus fréquents au support technique. Les flux basés sur le code QR déplacent cette charge vers la gestion des appareils, ce qui représente un coût différent, mais souvent plus faible.
Accès hors ligne et cas limites
Les mots de passe fonctionnent sans second appareil. La connexion par code QR échoue si le téléphone est déchargé, perdu, ou sans accès à la caméra ; des codes de secours ou des mots de passe de repli restent donc nécessaires.
Nouveaux vecteurs d'attaque
Les codes QR peuvent être falsifiés ou substitués, une technique connue sous le nom de quishing ; les mots de passe, eux, restent vulnérables aux attaques par force brute et aux pages de phishing. Aucune des deux méthodes n'est totalement à l'abri à elle seule.
Chiffres clés sur les codes QR en SSO
Avant de comparer les deux méthodes en détail, voici ce qui se passe réellement dans les systèmes de connexion en entreprise aujourd'hui.
Les mots de passe dominent encore, mais à contrecœur
L'étude de Descope révèle que seulement 2 % des organisations considèrent les mots de passe comme une mesure de sécurité efficace, alors que 87 % les utilisent encore quelque part dans leur pile d'authentification en 2023.
La connexion par code QR s'appuie sur un second appareil de confiance
Plutôt que de saisir des identifiants dans un navigateur, l'utilisateur scanne un code avec un téléphone déjà authentifié, déplaçant ainsi l'ancrage de confiance d'un élément mémorisé vers un élément possédé.
Le risque de détournement de session est différent, pas éliminé
Le SSO par code QR supprime les risques de keylogging et de credential-stuffing, mais introduit une nouvelle surface d'attaque : le quishing, où un attaquant remplace un code de connexion légitime par un code malveillant.
L'adoption s'accélère dans les secteurs réglementés
Les portails bancaires et de santé ont été parmi les premiers à adopter la connexion par code QR, car elle s'associe naturellement aux applications d'authentification liées à un appareil déjà exigées pour des raisons de conformité.
Conseils pratiques pour choisir ou combiner les deux
La plupart des organisations n'abandonneront pas les mots de passe du jour au lendemain. Voici comment envisager un déploiement progressif.
- Mets d'abord en place le SSO par code QR comme méthode de connexion alternative, et non comme remplacement immédiat, pour que les utilisateurs puissent l'adopter sans perturber leurs habitudes existantes.
- Fixe des délais d'expiration courts pour les codes QR de connexion — 30 à 60 secondes est courant — afin de limiter la fenêtre d'exploitation pour le quishing.
- Associe la connexion par code QR à une attestation d'appareil, pour que le téléphone qui scanne doive lui-même prouver son enregistrement, et pas seulement sa capacité à lire un code.
- Conserve un mode de récupération basé sur un mot de passe, car la connexion par code QR seule peut bloquer un utilisateur en cas de perte de téléphone.
- Sensibilise les employés aux risques de quishing, de la même façon que les formations anti-phishing couvrent déjà les faux e-mails de connexion, et oriente-les vers notre guide pour vérifier si un code QR est sûr.
- Teste le dispositif à petite échelle avec un générateur de code QR gratuit avant de l'intégrer à un fournisseur d'identité en production.
Questions fréquentes
La connexion par code QR est-elle plus sûre qu'un mot de passe ?
Les codes QR peuvent-ils remplacer entièrement les mots de passe en SSO ?
Que se passe-t-il si quelqu'un photographie un code QR de connexion ?
Les connexions par code QR fonctionnent-elles sans connexion internet ?
Les codes QR utilisés en SSO sont-ils vulnérables au quishing ?
Prêt à créer votre code QR ?
Générez des codes QR personnalisés en quelques secondes – gratuit et simple.
Créer un code QR gratuit →