Site icon

Google Chrome pourrait bientôt changer vos mots de passe à votre place — l’IA Gemini promet de tout automatiser (mais est‑elle prête ?)

Google teste une fonction qui pourrait révolutionner la gestion des mots de passe dans Chrome : laisser Gemini, l’assistant IA du groupe, prendre en charge le changement automatique des mots de passe faibles ou réutilisés. Observée dans la version Canary de Chrome pour bureau, cette option transforme une tâche souvent fastidieuse en une opération en un clic — mais soulève aussi des questions techniques et de sécurité importantes. Voici ce que l’on sait, ce qui fonctionne (ou pas) aujourd’hui, et les points à surveiller avant d’envisager de confier toutes vos identifiants à une IA.

Que fait exactement la fonction ?

Dans Chrome Canary (la branche expérimentale du navigateur), un flag nommé Password change with Glic active une nouvelle interface dans le gestionnaire de mots de passe. Là où apparaît habituellement un bouton « Changer le mot de passe » renvoyant vers la page externe du site concerné, Chrome affiche désormais une option « Change it for me » (« Changez‑le pour moi ») associée à l’icône de Gemini.

L’idée est simple : si Chrome détecte une faiblesse (mot de passe réutilisé ou trop simple), l’utilisateur peut demander à Gemini d’automatiser l’ensemble du processus — génération d’un mot de passe fort, ouverture du formulaire de changement, remplissage des champs, validation et sauvegarde dans le gestionnaire de mots de passe.

Ce n’est pas totalement nouveau, mais l’étendue change

Chrome intègre déjà depuis longtemps des mécanismes pour alerter en cas de compromission de mots de passe après une fuite de données, et propose parfois d’automatiser certains changements pour des sites compatibles. La nouveauté est de pousser l’automatisation au-delà des cas d’incident, en ciblant aussi les mots de passe faibles ou réutilisés, et en proposant une action proactive, sans qu’une violation ait été identifiée.

Premiers retours : ça bug, mais le principe tient la route

Les tests précoces montrent des comportements mitigés. Plusieurs testeurs ont rapporté que le processus se bloque sur un écran « en cours de traitement » avant d’afficher une erreur, empêchant la modification effective du mot de passe. Ces échecs sont sans doute liés à la diversité des sites web : chaque site a son propre formulaire, parfois des protections anti‑bot, et des mécanismes d’authentification à deux facteurs (2FA) très variés qui compliquent l’automatisation.

Techniquement, automatiser la procédure sur une infinité de sites exige des scripts très robustes capables de détecter et s’adapter à des champs non standard, des redirections, des protections CSRF ou des modèles d’authentification personnalisés. C’est un défi non trivial et source d’erreurs, au moins dans les premières itérations.

Les risques et les objections légitimes

Confier un tel niveau de contrôle à une IA fait surgir plusieurs préoccupations :

  • Fiabilité : si l’automatisation se trompe (formulaire mal rempli, mot de passe non accepté), l’utilisateur peut se retrouver bloqué hors de son compte sans procédure de récupération simple.
  • Interopérabilité avec la 2FA : la plupart des workflows modernes incluent une vérification en deux étapes. Les scripts automatisés peuvent avoir du mal à gérer les codes SMS, applications d’authentification ou clés physiques.
  • Sécurité des générateurs AI : des études ont montré que certains systèmes de génération de mots de passe automatiques basés sur IA produisent parfois des séquences moins sécurisées que prévu ou prévisibles si mal conçus.
  • Confiance et confidentialité : déléguer la création et la sauvegarde des mots de passe à un service qui combine local et cloud (comme les infrastructures d’IA de Google) nécessite une confiance forte dans le traitement et le stockage des identifiants.
  • Comment Google envisage de gérer la confidentialité ?

    Les détails exacts d’implémentation n’ont pas été entièrement publiés, mais l’intégration de Gemini dans l’écosystème Google laisse penser que le traitement pourrait être hybride : une partie locale (pour remplir et sauvegarder) et une partie cloud (pour la génération et la logique), suivant le modèle que Google développe pour d’autres fonctionnalités IA. Dans ce cadre, les données transitent par des services distants sécurisés, ce qui impose des garanties techniques et réglementaires fortes pour être acceptables par les utilisateurs.

    Cas d’usage pour lesquels l’outil est pertinent

  • Utilisateurs peu expérimentés : ceux qui réutilisent systématiquement le même mot de passe sur plusieurs sites pourraient bénéficier d’un service qui remplace automatiquement les mots faibles.
  • Réduire la friction pour la sécurité : automatiser la tâche peut augmenter le taux d’adoption des bonnes pratiques (mots de passe forts et uniques) si l’expérience utilisateur est fiable.
  • Environnements contrôlés : entreprises ou organisations disposant de politiques d’authentification standardisées pourraient voir l’outil s’intégrer plus facilement.
  • Ce qu’il reste à améliorer

    Avant un déploiement grand public, plusieurs barrières techniques et UX doivent être levées :

  • Robustesse des scripts d’automatisation face aux formulaires non standards.
  • Meilleure gestion des scénarios 2FA et des méthodes de récupération en cas d’échec.
  • Tests de sécurité indépendants pour valider que la génération automatique crée réellement des mots de passe résistants et non prédictibles.
  • Clarté des paramètres de confidentialité et possibilité d’exécuter le flux entièrement en local pour les utilisateurs les plus soucieux.
  • Conseils pratiques pour l’instant

  • Si vous êtes curieux, testez la fonction uniquement dans Canary et sur des comptes secondaires pour évaluer la fiabilité.
  • Ne confiez pas immédiatement vos comptes critiques à une version expérimentale : attendez un déploiement stable et des retours d’expérience positifs.
  • Continuez d’utiliser une authentification forte (2FA) et activez les options de récupération avant d’essayer toute automatisation.
  • En synthèse, l’initiative de Google de déléguer le changement de mot de passe à Gemini répond à un vrai besoin : simplifier la sécurité pour un maximum d’utilisateurs. Mais la route reste longue pour rendre la solution fiable et universelle. Entre défis techniques, exigences d’interopérabilité et questions de confiance, il faudra plusieurs itérations avant que ce genre d’automatisation ne devienne la norme sur le web.

    Quitter la version mobile