Notebookcheck Logo

Compte Google : quel est le véritable niveau de sécurité de la nouvelle connexion par vidéo de selfie ?

Visage avec lignes de balayage pour la reconnaissance faciale
ⓘ cottonbro studio / Pexels
Un visage est capturé par un scan à des fins de reconnaissance faciale. (Image d'illustration)
À l’avenir, Google vous permettra d’accéder à votre compte via une vidéo de selfie si vous en avez été bloqué. L’entreprise affirme pouvoir détecter les deepfakes. Nous avons examiné ce que cette protection apporte réellement d’un point de vue technique, où se situent ses limites et pour qui cette nouvelle méthode de récupération est utile.

Google lance une nouvelle méthode pour récupérer l'accès à votre compte : une courte vidéo de selfie. Cette fonctionnalité est conçue pour les situations où vous ne pouvez plus accéder à votre compte et où vous n'avez pas votre téléphone ou votre ordinateur habituel à portée de main. Lors de la configuration, vous vous filmez et suivez quelques mouvements guidés de la tête afin que le système puisse enregistrer votre visage sous plusieurs angles. Si vous vous retrouvez bloqué par la suite, vous enregistrez une nouvelle vidéo, qui est comparée à celle déjà enregistrée. Le déploiement s’effectue par étapes depuis le 23 juillet ; vous pouvez vérifier si votre compte est concerné sur g.co/signin-selfie.

Cela ne remplace pas votre mot de passe

Il est important de noter que la vidéo de selfie ne remplace ni votre mot de passe ni votre clé d’accès. Il s’agit d’une méthode de récupération supplémentaire qui vient s’ajouter aux contacts de récupération et aux autres options. Google recommande d’ailleurs de configurer plusieurs de ces méthodes. Les comptes Workspace, les comptes enfants et les comptes participant au Programme de protection avancée sont exclus. Ironiquement, ce sont précisément ces utilisateurs qui ont le plus besoin de protection. La vidéo enregistrée est chiffrée, n’est utilisée par défaut que pour la connexion et peut être supprimée à tout moment. Google ne peut l’utiliser pour améliorer ses capacités de détection que si vous donnez votre consentement.

Google détecte-t-il réellement les deepfakes ?

Google met en avant plusieurs niveaux de protection contre les fausses photos et vidéos. Au cœur de ce système se trouve la détection de présence. On vous demande d’effectuer de petits mouvements pour confirmer qu’une personne réelle se trouve devant la caméra, et non une photo. Cela fonctionne pour les attaques simples ; une photo imprimée ou une vieille vidéo ne passera pas ce test.

Le problème se situe ailleurs. Un deepfake moderne cligne des yeux, hoche la tête et tourne la tête sur commande. Et le type d’attaque le plus dangereux contourne complètement la caméra. Dans ce qu’on appelle une « injection », la fausse vidéo en direct est directement injectée dans l’application comme si elle provenait de la caméra. C’est précisément ce type d’attaque que les contrôles de mouvement ne peuvent pas empêcher. Une étude largement citée, présentée dès 2022 lors de la conférence USENIX Security, a démontré que les systèmes commerciaux de détection de présence humaine peuvent être contournés automatiquement. De plus, les programmes de certification habituels, tels que ISO 30107-3, iBeta ou FIDO, testent des attaques devant la caméra, et non des attaques par injection. Les entreprises de sécurité ont signalé une forte augmentation de ce type d’attaques par injection au cours des deux dernières années.

Écran Google invitant l'utilisateur à tourner la tête vers la droite
ⓘ Google
L'écran de configuration de la connexion par selfie. (Image : Google)

Ce qu’il faut retenir de tout cela

La norme de sécurité américaine du NIST l’indique clairement : la biométrie ne doit jamais être utilisée seule, mais toujours associée à un deuxième facteur et à une alternative non biométrique. Et vous ne pouvez pas changer de visage comme vous changez de mot de passe. Concrètement, cela signifie que, parmi plusieurs options de récupération, la vidéo de selfie est utile et reste préférable à la récupération par SMS, qui est vulnérable au « SIM swapping ». Pour le processus de connexion proprement dit, les clés d'accès et les clés matérielles restent le choix le plus sûr. Les personnes constituant des cibles particulièrement importantes devraient éviter d’utiliser la vidéo de reconnaissance faciale ; Google exclut d’ailleurs ce groupe de son programme de protection avancée.

Google LogoAdd as a preferred source on Google
Mail Logo
> Revues et rapports de ordinateurs portatifs et smartphones, ordiphones > Nouvelles > Archives des nouvelles > Archives des nouvelles 2026 07 > Compte Google : quel est le véritable niveau de sécurité de la nouvelle connexion par vidéo de selfie ?
Steffen Zahn, 2026-07-24 (Update: 2026-07-24)