Code PIN, empreinte ou reconnaissance faciale : que choisir ?

La question du bon mode de déverrouillage revient à chaque nouveau smartphone. Code à quatre chiffres, code à six chiffres, mot de passe, empreinte, reconnaissance faciale : chaque option paraît équivalente sur le papier, mais elles ne se valent absolument pas. Certaines sont considérées comme biométrie forte par les régulateurs, d’autres non ; certaines conviennent aux applications bancaires, d’autres sont refusées. Certaines protègent contre l’observation, d’autres non.

Ce guide compare objectivement les méthodes disponibles sur iPhone, Android et Galaxy en 2026, en s’appuyant sur les données constructeurs et les certifications officielles. Il complète notre article comment protéger son smartphone contre le vol ?, qui replace la biométrie dans une stratégie plus large.

✅ À retenir

  • Le code reste le socle : la biométrie est un raccourci pratique par-dessus, mais le code intervient dans les cas critiques (redémarrage, échec biométrique, changement de mot de passe Apple/Google).
  • Un code à six chiffres est le minimum recommandé aujourd’hui ; un code alphanumérique de 8 caractères est très supérieur en robustesse.
  • Toutes les biométries ne se valent pas : seule la biométrie forte (Class 3) est acceptée par les banques, gestionnaires de mots de passe et paiement.
  • Face ID d’Apple est certifié Class 3 (1 chance sur 1 000 000 de faux positif selon Apple).
  • Sur Android, la reconnaissance faciale 2D par simple caméra frontale n’est pas biométrie forte : elle ne débloque pas les apps bancaires et peut parfois être trompée par une photo.
  • Les empreintes ultrasoniques (Galaxy S25/S26, certains Pixel Pro) et optiques Class 3 sont considérées comme biométrie forte.

Le code : socle indispensable

Contrairement à une idée reçue, la biométrie ne remplace jamais totalement le code. Sur iPhone et sur Android, le code est demandé automatiquement dans plusieurs situations :

  • Au premier démarrage ou après redémarrage.
  • Après 48 heures sans déverrouillage.
  • Après 5 tentatives biométriques échouées.
  • Pour désactiver ou modifier Face ID, Touch ID ou empreinte.
  • Pour modifier le mot de passe du compte Apple ou Google.
  • Pour installer une mise à jour majeure du système.
  • Sur commande explicite : pression longue sur bouton latéral + volume (iPhone), depuis les paramètres (Android).

Un code faible (1234, 0000, année de naissance, code d’immeuble) rend inutiles toutes les protections biométriques. La logique est simple : un voleur qui a observé le code déverrouille l’appareil en 2 secondes et désactive tout le reste. Le code est donc la protection à choisir en priorité, avant même la biométrie.

Combien de combinaisons ?

  • 4 chiffres : 10 000 combinaisons.
  • 6 chiffres : 1 000 000 de combinaisons.
  • 8 chiffres : 100 000 000 de combinaisons.
  • Code alphanumérique de 8 caractères avec majuscules, minuscules, chiffres, symboles : plus de 6 000 milliards de combinaisons.

Attention, ces chiffres sont théoriques. iOS et Android intègrent des délais après échecs consécutifs et une option d’effacement automatique après 10 échecs (à activer manuellement sur iPhone via Réglages / Face ID et code / Effacer les données). Un code de 6 chiffres tiré au hasard, protégé par ces mesures, est très difficile à forcer par force brute.

Choisir un bon code

  • Éviter les combinaisons évidentes : 123456, 111111, 000000, années de naissance, code postal, code d’immeuble, date de mariage.
  • Éviter les codes visibles depuis des traces sur l’écran : chercher un motif qui ne laisse pas de trainées répétitives.
  • Utiliser un code alphanumérique long (12 caractères) pour un profil à risque : c’est plus lent à saisir mais impossible à forcer.
  • Ne pas réutiliser le code du téléphone comme code d’application bancaire, ni comme mot de passe iCloud/Google.
  • Ne pas noter le code dans le téléphone ni le confier à un tiers non essentiel.

Touch ID (empreinte capacitive Apple)

Touch ID équipe l’iPhone SE (encore commercialisé), certains iPad, et les Mac récents. C’est un capteur d’empreinte capacitif intégré au bouton d’accueil (iPhone SE) ou au bouton de veille (iPad, Mac). Apple annonce un taux de faux positif d’environ 1 sur 50 000. Convient à Apple Pay et aux applications bancaires.

Points forts : rapide, robuste par temps froid ou avec un masque, fonctionne même dans le noir. Points faibles : peut échouer avec un doigt mouillé ou gras, ne fonctionne pas avec des gants, laisse une trace physique du doigt sur le capteur.

Face ID (Apple)

Face ID équipe l’iPhone X (2017) et tous les iPhone récents à l’exception de l’iPhone SE. Il repose sur une caméra TrueDepth qui projette 30 000 points infrarouges sur le visage et reconstruit un modèle 3D. Apple annonce un taux de faux positif d’environ 1 sur 1 000 000, vingt fois plus sûr que Touch ID.

Points forts : sans contact, très rapide, biométrie 3D difficile à tromper (les masques et photos 2D ne fonctionnent pas), reconnu par les banques comme biométrie forte, fonctionne avec lunettes de vue, masque chirurgical (depuis iOS 15.4), casque VR (depuis iOS 17). Points faibles : besoin de voir le visage (ne fonctionne pas dans certaines positions ou avec un visage totalement couvert), peut être contraint physiquement (regarder l’écran suffit à déverrouiller si le regard est détecté).

L’option Exiger l’attention (activée par défaut) requiert que l’utilisateur regarde l’écran (yeux ouverts vers l’appareil) pour déverrouiller. Cela réduit le risque de déverrouillage à l’insu de l’utilisateur endormi ou inattentif.

Empreintes sur Android

Les Android récents utilisent trois technologies :

  • Capteur capacitif (dos ou côté de l’appareil) : rapide, éprouvé, présent sur beaucoup de milieu de gamme (Pixel 8a, Pixel 9a, Galaxy A16 5G). Peu impacté par un doigt humide.
  • Capteur optique sous l’écran : équipe la plupart des Pixel 7-8-9, Xiaomi, OnePlus milieu et haut de gamme. Prend une photo de l’empreinte à travers l’écran OLED. Précision variable selon le modèle.
  • Capteur ultrasonique sous l’écran : équipe les Galaxy S22-S23-S24-S25-S26, quelques Pixel Pro, quelques ROG Phone. Utilise des ondes ultrasoniques pour cartographier l’empreinte en 3D. Plus précis, plus rapide, fonctionne mieux avec un doigt légèrement mouillé.

La sécurité varie selon la certification :

  • Class 3 (Strong Biometrics) : sécurité suffisante pour banques, paiement, gestionnaires de mots de passe. Nécessaire pour Google Pay/Wallet, la plupart des banques françaises.
  • Class 2 (Weak Biometrics) : peut déverrouiller le téléphone, ne peut pas déverrouiller les apps sensibles.
  • Class 1 : contrôle d’accès seulement, aucune app sensible.

Les capteurs ultrasoniques Samsung sont Class 3. Les capteurs optiques Pixel récents sont Class 3. Les capteurs optiques bas de gamme sont parfois Class 2. Vérifier la fiche technique officielle ou tester en essayant d’ajouter l’empreinte comme méthode d’authentification bancaire : si la banque accepte, c’est du Class 3.

Reconnaissance faciale sur Android

C’est ici que la variabilité est la plus grande, et le risque de confusion le plus élevé.

Reconnaissance 2D (caméra frontale seule)

Fournie par défaut sur la majorité des Android. Utilise la caméra frontale pour comparer une image à celle enregistrée. Facile à mettre en place, mais :

  • Sur les modèles d’entrée de gamme, peut parfois être trompée par une photo ou un jumeau.
  • Classée Class 2 par Google : ne déverrouille pas les apps bancaires ni les paiements.
  • Ne fonctionne pas ou mal dans le noir sans écran illuminé.

Ne remplace pas la biométrie forte. Peut servir de raccourci pratique pour le seul déverrouillage de l’écran, jamais pour les données sensibles.

Reconnaissance 3D (Pixel 8 Pro, Pixel 9 Pro, Pixel 10 Pro)

Google a introduit sur ses Pixel Pro récents une reconnaissance faciale multi-images à haute précision, certifiée Class 3. Elle utilise la caméra frontale à ultra-grand-angle et un traitement neuronal pour reconstruire une image de qualité suffisante pour les banques et les paiements. Sur ces modèles, la reconnaissance faciale peut valider Google Wallet et la plupart des apps bancaires.

Reconnaissance sur Samsung Galaxy

Samsung propose une reconnaissance faciale 2D sur les Galaxy S25/S26. Classée non biométrie forte, elle ne débloque pas Samsung Pay ni les apps bancaires. Samsung recommande explicitement d’utiliser l’empreinte ultrasonique pour ces usages sensibles. La reconnaissance faciale reste utile pour un déverrouillage rapide de l’écran.

Reconnaissance Honor / Xiaomi / OnePlus

Le Honor Magic 7 Pro dispose d’une reconnaissance faciale 3D certifiée Class 3. La plupart des Xiaomi et OnePlus grand public utilisent une reconnaissance 2D non certifiée biométrie forte. Vérifier la fiche technique constructeur.

Tableau comparatif

MéthodeFaux positifClass biométrieBanques / paiementVitesse
Code 4 chiffres1 / 10 000—Oui (mais faible)Lent
Code 6 chiffres1 / 1 000 000—OuiLent
Code alphanumérique 8+Très élevé—OuiTrès lent
Touch ID (Apple)1 / 50 000Équivalent Class 3OuiInstantané
Face ID (Apple)1 / 1 000 000Équivalent Class 3OuiInstantané
Empreinte capacitive Android1 / 50 000 typiquementClass 3OuiInstantané
Empreinte optique Android (Pixel, Xiaomi)VariableClass 3 sur haut de gammeOui sur haut de gammeRapide
Empreinte ultrasonique (Galaxy S)Très basClass 3OuiInstantané
Face 2D Android bas de gammeÉlevéClass 2NonRapide
Face 3D Pixel Pro / Honor Magic1 / 1 000 000 revendiquéClass 3OuiInstantané

Combinaisons recommandées

Sur iPhone

  • Code de 6 chiffres (défaut) ou code alphanumérique de 8+ caractères pour usage sensible.
  • Face ID (ou Touch ID pour SE) activé, option Exiger l’attention maintenue.
  • Effacer les données après 10 tentatives infructueuses (Réglages / Face ID et code) : à activer si le contenu est important, à éviter si des enfants tapent régulièrement sur l’écran.

Sur Android / Galaxy

  • Code de 6 chiffres ou mot de passe alphanumérique.
  • Empreinte Class 3 (ultrasonique sur Galaxy S, capacitive ou optique Class 3 sur Pixel/haut de gamme).
  • Reconnaissance faciale 2D désactivée pour les apps sensibles (utiliser l’empreinte à la place).
  • Sur Pixel Pro, la reconnaissance faciale 3D peut être activée pour bancaire et paiement en toute confiance.

Cas particuliers

Enfants et biométrie

Face ID accepte un enfant à partir d’environ 13 ans avec un taux de faux positif de 1 sur 1 000 000 selon Apple. En dessous, la précision peut baisser. Pour un téléphone familial ou une tablette partagée, préférer un code long et éventuellement configurer un profil utilisateur enfant sur Android.

Jumeaux et faux positifs

Apple mentionne dans sa documentation que Face ID peut être trompé plus facilement par des jumeaux vrais ou des frères et sœurs très ressemblants. La règle : préférer un code long comme méthode principale dans ce cas, la biométrie comme raccourci secondaire.

Passage de frontière ou situation à risque

Un agent des douanes ou une autorité peut vous demander de déverrouiller votre téléphone. Le droit varie selon le pays. Une biométrie active peut être exigée par simple présentation du visage ou du doigt, un code demande une saisie volontaire. Pour un profil à risque :

  • Désactiver temporairement Face ID / empreinte avant le contrôle : sur iPhone, presser 3 secondes bouton latéral + volume force le retour au code.
  • Sur Android : mode Lockdown depuis les paramètres rapides, ou redémarrer le téléphone (le premier déverrouillage post-redémarrage exige toujours le code).

Doigts mouillés, gants, masques

  • Empreintes capacitives : échecs avec doigt mouillé.
  • Empreintes ultrasoniques : mieux avec doigt humide.
  • Empreintes optiques : sensibles à la propreté du capteur.
  • Face ID : fonctionne avec lunettes, masque chirurgical (iOS 15.4+), lunettes de soleil (selon modèle).
  • Gants : aucune biométrie ne fonctionne. Fallback code.

Ce que la biométrie ne fait pas

  • Remplacer un mot de passe faible sur le compte iCloud/Google : la biométrie n’existe qu’à l’échelle de l’appareil.
  • Empêcher un attaquant d’accéder à un compte depuis un autre appareil si le mot de passe est faible.
  • Chiffrer le stockage : le chiffrement est activé indépendamment (par défaut sur iOS et Android récents).
  • Empêcher un adulte physiquement présent de faire déverrouiller par vous : la contrainte physique reste possible.
  • Fonctionner après un premier démarrage : le code est toujours demandé.

⚠️ Erreurs à éviter

  • Utiliser un code de 4 chiffres facile à observer (année, code d’immeuble) même s’il est complété par Face ID.
  • Croire qu’une reconnaissance faciale 2D sur un Android bas de gamme équivaut à Face ID : ce n’est pas le cas, et les banques refusent.
  • Réutiliser le code du téléphone comme mot de passe iCloud/Google : une observation du code = compromission complète.
  • Désactiver le code au profit de la seule biométrie : impossible, mais certains contournent en configurant un code très court « pour aller vite ».
  • Enregistrer plusieurs empreintes de personnes différentes (conjoint, enfant) : chacun accède alors à toutes les apps, sans distinction.
  • Oublier l’option Exiger l’attention (Face ID) : sans elle, l’iPhone peut se déverrouiller à votre insu (endormi, distraction).

FAQ

Face ID est-il plus sûr qu’un mot de passe long ?

Non intrinsèquement : un mot de passe alphanumérique de 12 caractères tiré au hasard est mathématiquement plus dur à forcer. Mais Face ID est plus commode et évite les faiblesses humaines (codes triviaux, notes visibles). En pratique, Face ID + code de 6 chiffres est plus sûr que Face ID désactivé + code trivial.

La reconnaissance faciale peut-elle être trompée par une photo ?

Sur Face ID (3D, TrueDepth) et sur les reconnaissances 3D Pixel Pro / Honor Magic : non. Sur les reconnaissances 2D standard Android : oui, sur certains modèles bas de gamme, une photo haute résolution ou un masque peut suffire. Ne pas activer cette biométrie pour des apps sensibles.

Combien d’empreintes puis-je enregistrer ?

Sur iPhone (Touch ID) : 5. Sur Android : 3 à 5 selon les fabricants. Un choix courant est d’enregistrer les deux pouces + un index. N’enregistrer que ses propres empreintes : chaque empreinte donne accès à toutes les apps.

Pourquoi mon Android ne me propose pas Google Pay avec la reconnaissance faciale ?

Parce que votre reconnaissance faciale est Class 2, pas Class 3. Google Pay exige une biométrie forte. Solution : utiliser l’empreinte digitale à la place. Sur Pixel Pro récents, la reconnaissance faciale 3D est Class 3 et acceptée.

Vaut-il mieux Face ID ou empreinte ?

Aucune n’est objectivement supérieure. Face ID est plus sûr contre les faux positifs, plus rapide et sans contact, mais demande de voir le visage. L’empreinte est instantanée en toutes positions, discrète, fonctionne dans le noir, mais laisse une trace physique et échoue avec doigt mouillé. Sur iPhone, Face ID est la norme sauf sur SE. Sur Android, l’empreinte reste souvent plus fiable que la reconnaissance faciale 2D.

Puis-je désactiver définitivement le code ?

Non. iOS et Android récents exigent un code d’accès pour activer la biométrie. Cette contrainte est volontaire : sans code, aucune biométrie ne fonctionne. La biométrie est un raccourci par-dessus le code, pas une alternative.

Que se passe-t-il si j’oublie mon code ?

Sur iPhone : après 10 essais, l’iPhone se verrouille définitivement et exige une restauration depuis un ordinateur ou depuis iCloud (perte des données non sauvegardées). Sur Android : équivalent, réinitialisation usine et récupération depuis Google One.

Aller plus loin sur Chargeur.org

🎯 Verdict

Aucune méthode ne se suffit à elle-même. La bonne combinaison est un code de 6 chiffres minimum (ou alphanumérique long pour usage sensible) associé à une biométrie forte : Face ID sur iPhone, empreinte ultrasonique sur Galaxy, empreinte Class 3 ou reconnaissance faciale 3D sur les Pixel Pro. La reconnaissance faciale 2D des Android d’entrée de gamme reste un raccourci de commodité, jamais une protection sérieuse.

Toutes les banques françaises acceptent Face ID, Touch ID, l’empreinte Class 3. Elles refusent la reconnaissance faciale 2D non certifiée. Cette limite est un bon indicateur pour un usage quotidien : si votre banque n’accepte pas la biométrie proposée, considérez qu’elle est faible.

Défiler vers le haut