Accueil Google Une photo peut-elle vraiment déverrouiller votre visage ? Tout dépend de votre...

Une photo peut-elle vraiment déverrouiller votre visage ? Tout dépend de votre téléphone

Sur 110 smartphones passés au crible par un laboratoire de consommateurs néerlandais, 42 se sont déverrouillés avec une simple photo imprimée du propriétaire. Quatre appareils sur dix, tous sous Android. Au même moment, les neuf iPhone du test ont résisté sans exception. Cette fracture dit tout : la vraie question n’est pas de savoir si la reconnaissance faciale est sûre, mais laquelle équipe votre appareil. Entre un verrou solide et une illusion de sécurité, l’écart se joue sur un détail technique invisible.

La reconnaissance 2D, ce verrou qui n’en est pas un

La plupart des téléphones d’entrée et de milieu de gamme utilisent une reconnaissance faciale 2D : la caméra frontale capture une image plate et la compare à celle enregistrée. Aucune notion de profondeur, aucun relief. Résultat, une photo de bonne qualité suffit souvent à la berner. L’association de consommateurs britannique Which? a testé 48 modèles : 19 ont été dupés par une photo 2D , dont des appareils Samsung d’entrée de gamme, Motorola, Oppo, Vivo et Nokia.

Un homme tenant un smartphone avec un scanner de reconnaissance faciale à l'écran

Le piège le plus concret tient à la source de l’image. Une photo récupérée sur un réseau social, ou prise à la dérobée, peut déverrouiller ces téléphones sans le moindre matériel sophistiqué. Sur Android, ces systèmes sont d’ailleurs classés en Class 1 (commodité), le niveau le plus bas : ils ouvrent l’écran mais ne sont jamais autorisés à valider un paiement ou ouvrir une application bancaire. Règle simple : si votre téléphone affiche un avertissement du type « cette méthode est moins sécurisée » à la configuration, vous êtes presque certainement sur de la 2D. Réservez alors l’empreinte digitale ou un code PIN à six chiffres pour tout ce qui est sensible.

La 3D et la profondeur, ce qui rend Face ID quasi inviolable par une image

Face ID fonctionne sur un principe radicalement différent. La caméra TrueDepth projette des milliers de points infrarouges sur le visage et reconstruit une carte en 3D. Une photo n’a aucune épaisseur : elle est immédiatement rejetée. S’ajoute la détection d’attention, qui exige des yeux ouverts tournés vers l’écran, ce qui neutralise la fameuse crainte du déverrouillage pendant le sommeil. Après cinq tentatives ratées, l’iPhone bascule sur le code , et un simple redémarrage le réclame aussi.

Contourner ce dispositif reste possible en théorie, mais le coût change tout. Les chercheurs de la firme Bkav y sont parvenus avec un masque 3D sur mesure combiné à des images infrarouges des yeux, une démonstration coûteuse et longue à monter. Là où une photo imprimée ne coûte rien, un masque crédible suppose des centaines d’euros et des heures de travail. Pour un voleur opportuniste, l’attaque n’a aucun intérêt.

Android rattrape son retard, mais sur quelques modèles seulement

Le fossé Apple/Android s’est resserré, sans disparaître. Depuis le Pixel 8 , Google atteint la Class 3 (le niveau « fort », identique à Face ID) grâce à sa puce Tensor, au machine learning et à la puce de sécurité Titan M2, le tout avec une seule caméra. Concrètement, le déverrouillage par le visage y autorise les paiements et la connexion aux applications bancaires, avec une probabilité très faible d’être trompé par une photo ou un sosie. Les Pixel 9 et Pixel 10 conservent ce niveau.

Le problème, c’est que cette sécurité reste une exception. Les Samsung Galaxy récents n’offrent pas de reconnaissance faciale Class 3 : depuis l’abandon du scanner d’iris, leur déverrouillage par le visage redescend au rang de commodité, donc vulnérable à une image. En 2026, hors iPhone, la reconnaissance faciale réellement sécurisée sur Android se résume pour l’essentiel aux Pixel 8 et suivants. Le test à cinq secondes : tentez d’ouvrir votre application bancaire avec votre visage. Si l’appareil refuse et ne sert qu’à allumer l’écran, vous êtes sur un système faible.

Le comparatif en un coup d’œil

CritèreReconnaissance 2DFace ID (3D)Pixel 8+ (Class 3)
Trompée par une photoOui, fréquemmentNonNon
Détection de profondeurAucuneOui (infrarouge)Logicielle (IA)
Paiements et banqueInterditsAutorisésAutorisés
Sosie ou jumeauRisque élevéRisque faibleRisque faible
Coût d’un contournement réalisteQuasi nulÉlevé (masque 3D)Élevé

Qui risque vraiment quelque chose, et quoi faire

Les plus exposés sont les propriétaires de smartphones Android bon marché ou anciens à reconnaissance 2D. Une photo imprimée, parfois même affichée sur un autre écran, peut ouvrir l’appareil. La parade tient en une action : désactiver la reconnaissance faciale et activer un code PIN d’au moins six chiffres ou l’empreinte digitale.

Personne utilisant un smartphone avec des alertes de sécurité à l'écran

Pour les utilisateurs d’iPhone ou de Pixel 8 et plus, le risque par photo est proche de zéro. La menace se déplace ailleurs : quelqu’un qui place l’appareil devant votre visage sous la contrainte, ou un jumeau. Sur iPhone, presser simultanément le bouton latéral et un bouton de volume désactive temporairement Face ID et force le code, un réflexe utile en cas de contrôle ou de vol à l’arraché.

Un risque concerne tout le monde : si un téléphone est déverrouillé frauduleusement, les paiements sans contact restent possibles jusqu’à environ 50 euros par transaction. Verrouiller individuellement les applications bancaires et de paiement reste la meilleure barrière, même sur un appareil par ailleurs bien protégé.

Questions fréquentes

Peut-on déverrouiller un téléphone pendant que le propriétaire dort ? Sur un iPhone ou un Pixel Class 3, la détection d’attention exige des yeux ouverts et fixés sur l’écran : un visage endormi échoue. Sur un système 2D, l’absence de regard dirigé bloque aussi souvent le déverrouillage, mais un appareil tenu devant un visage aux yeux ouverts peut s’ouvrir. Activer l’option « exiger l’attention » réduit nettement ce risque.

Un jumeau peut-il déverrouiller mon iPhone ? Apple le reconnaît : un vrai jumeau peut tromper Face ID, et la plupart des fabricants Android émettent le même avertissement pour une personne au visage très proche. Si c’est votre cas, le code reste la seule protection fiable.

Le verdict

La reconnaissance faciale n’est ni sûre ni dangereuse en soi : la technologie qui la fait tourner décide de tout. Sur iPhone depuis le modèle X et sur Pixel depuis le 8, elle est assez robuste pour un usage quotidien, paiements compris. Sur un Android 2D bon marché, traitez-la comme un confort, pas comme un coffre-fort, et gardez un code PIN solide en première ligne. La photo qui déverrouille un visage existe bel et bien. Elle ne fonctionne tout simplement pas sur le bon matériel.