
Unsplash / Wikimedia — contextual photograph; it does not show the announced software or future service behavior.
Apple annonce que l’application Mots de passe changera vos mots de passe à votre place
Avec iOS 27, Apple annonce que Mots de passe pourra parcourir certains sites, s’y connecter et remplacer des identifiants faibles ou compromis. Une fonction puissante, mais dépendante du parcours de connexion propre à chaque site.
Ce qu'Apple promet exactement
La page iOS d'Apple tient en une phrase : l'application Mots de passe signale les mots de passe faibles ou compromis et « peut les mettre à jour à votre place, sans complication ». 9to5Mac, qui a relevé la formulation le 27 août, y voit une fonction agentique d'Apple Intelligence — une pression envoie le système sur le site concerné, l'authentifie avec l'identifiant déjà stocké, et en écrit un nouveau. La portée compte davantage que la formule. Apple ne décrit pas un raccourci vers une page de réglages. Apple décrit un logiciel qui s'authentifie en votre nom sur un service tiers et réécrit la clé de ce compte. Tout ce que la fonction a d'intéressant, en bien comme en mal, découle de cette phrase.
Douze ans à stocker les mots de passe, deux ans à les juger
Apple conserve des identifiants depuis l'arrivée du trousseau iCloud dans iOS 7, en 2013, mais le système est longtemps resté un coffre, rien de plus. Le jugement est venu ensuite : iOS 14 a ajouté les recommandations de sécurité, qui confrontent les mots de passe enregistrés aux fuites connues et signalent les réemplois. L'application Mots de passe ne s'est détachée des Réglages qu'avec iOS 18, il y a deux ans, offrant enfin un domicile propre aux identifiants, aux codes de validation, aux clés Wi-Fi et aux passkeys. Chaque étape a éloigné Apple du stockage et rapproché de l'avis. iOS 27 est l'étape où l'avis devient acte. Jusqu'ici, l'alerte s'accompagnait d'un devoir à faire : ouvrir le site, trouver la page du compte, s'exécuter. Le reproche adressé à ce fonctionnement n'a jamais été que les utilisateurs contestaient l'avertissement. C'est que corriger vingt identifiants signalés représente un après-midi que personne n'y consacre.
La tuyauterie qui rend la chose possible
Automatiser un changement de mot de passe ressemble à de l'analyse d'écran, et cela l'a longtemps été. Ce qui a changé tient à une norme web modeste : une adresse convenue, `/.well-known/change-password`, par laquelle un site désigne sa propre page de modification. Elle repose sur la RFC 8615, qui réserve ce répertoire aux métadonnées lisibles par machine, et l'équipe WebKit d'Apple l'a soutenue publiquement aux côtés de Google et de 1Password autour de 2021. C'est le rail. Un gestionnaire de mots de passe qui trouve cette adresse n'a plus à deviner où se cache le formulaire. Les sites qui l'ont implémentée offrent un point d'entrée propre et prévisible. Les autres ramènent au tâtonnement, et c'est là que l'automatisation casse depuis toujours.
Google a essayé, et l'épisode est instructif
Chrome a proposé en 2021 un « changement de mot de passe assisté », bâti sur la même automatisation Duplex que Google avait employée pour les réservations de restaurant. La fonction marchait sur une courte liste de sites partenaires et n'est jamais devenue générale. La leçon n'était pas que l'idée était mauvaise. C'est que la longue traîne du web — banques régionales, forums, portails de fournisseurs, tout ce qui a un parcours de compte sur mesure — ne se tient pas tranquille, et qu'une automatisation qui échoue à mi-parcours peut laisser un utilisateur dehors de son propre compte. Apple part de meilleure position, parce que le remplissage automatique de Safari et le trousseau iCloud connaissent déjà les formulaires de connexion d'un très grand nombre de sites. Apple se heurte au même mur : l'authentification à deux facteurs. Tout service qui protège un changement de mot de passe par un code SMS, un lien envoyé par courriel ou une clé matérielle arrête net l'automatisation — et ce sont précisément les services où un mot de passe solide importe le plus.
Ce qu'il faut vérifier avant iOS 27
Trois gestes valent la peine dès maintenant. Ouvrir Mots de passe, toucher Sécurité, et regarder la longueur réelle de la liste signalée : la fonction ne vaudra que l'arriéré qu'elle résorbe. S'assurer que le trousseau iCloud se synchronise et disposer d'une méthode de récupération de compte qui ne dépende pas d'un mot de passe, car ce qui peut réécrire un identifiant peut aussi le réécrire mal. Et là où un site propose une passkey, la prendre : une passkey n'a pas de mot de passe à faire tourner, ce qui en fait le seul identifiant que cette fonction n'aura jamais à toucher.
Le point qu'Apple n'a pas traité
Un logiciel qui s'authentifie en votre nom est un logiciel que l'on peut convaincre de s'authentifier ailleurs. L'injection d'instructions par une page hostile est le risque évident de tout agent qui lit une page web et agit dessus, et Apple n'a pas publié la façon dont le parcours Mots de passe est isolé du contenu des pages. L'activité en direct aide : un indicateur de progression visible n'est pas un contrôle de sécurité, mais il interdit au processus de se dérouler en silence. Apple ne s'est pas davantage engagée sur une date. Selon 9to5Mac, la fonction est attendue dans iOS 27.0 mais est apparue de façon irrégulière selon les bêtas, ce qui remet iOS 27.1 dans le jeu. iOS 27 lui-même est attendu pour tous d'ici quelques semaines. Pour une capacité qui touche à tous les comptes d'une personne, arriver avec une version mineure de retard ne serait pas le pire. Sur les raisons pour lesquelles les identifiants volés justifient un tel effort d'ingénierie, voir notre article sur ClickLock, le malware qui rendait les Mac inutilisables pour voler les mots de passe.
Sources
- iOS 27's Passwords app adds powerful feature that can save you time — 9to5Mac, 27 août 2026 - Apple — iOS - New Apple feature automatically changes your compromised passwords — BleepingComputer - New iOS 27 Passwords app can automatically change your passwords for you — TechRadar