Clé de sécurité FIDO2 (YubiKey, Nitrokey) : ce qu'elle protège, et ses limites

É
Équipe Privious
Rédaction
· publié le
9 min de lecture

Une clé de sécurité est un petit objet USB ou NFC qui sert de second facteur, ou de passkey, pour se connecter à un compte. Son principal intérêt n'est pas d'être « plus forte » qu'un code à six chiffres : c'est qu'elle refuse de répondre à un faux site. Voici ce qu'elle protège, ce qu'elle ne protège pas, et comment l'installer sans risquer de perdre l'accès à ses comptes.

En bref

  • Ce qu'elle protège : l'hameçonnage. Un faux site, même parfaitement imité, ne peut pas obtenir de réponse valide de la clé.
  • Ce qu'elle ne protège pas : un ordinateur infecté, ni un compte qui garde le SMS comme solution de secours.
  • À prévoir : deux clés enregistrées sur chaque compte, dont une rangée ailleurs.
  • Pour qui : toute personne dont la messagerie, le gestionnaire de mots de passe ou les comptes professionnels méritent une protection forte. Pour un profil exposé (journaliste, militant), elle ferme la voie de l'hameçonnage, qui reste l'une des attaques les plus courantes contre les comptes ; elle ne remplace pas la protection de l'appareil lui-même.

Comment une clé bloque l'hameçonnage

Les clés modernes utilisent la norme FIDO2, qui associe l'interface WebAuthn, standardisée par le W3C, et le protocole CTAP de la FIDO Alliance. Lors de l'inscription, la clé crée une paire de clés cryptographiques propre au site. La norme précise que cet identifiant ne peut ensuite être utilisé que par les adresses appartenant à ce site (W3C, Web Authentication niveau 3).

Concrètement, si vous tapez votre mot de passe sur paypa1-securite.com, la clé ne trouve aucun identifiant pour ce domaine et ne signe rien. Un code à six chiffres, lui, peut être recopié par la victime sur le faux site et relayé en direct par l'attaquant. L'ANSSI, de son côté, dans son guide sur l'authentification multifacteur du 8 octobre 2021, déconseille le SMS (protocoles vulnérables, échange de carte SIM) et recommande des facteurs plus robustes (ANSSI).

Les passkeys reposent sur le même principe. Une passkey peut être stockée dans la clé elle-même (elle ne quitte alors jamais l'objet), ou dans un gestionnaire de mots de passe qui la synchronise entre vos appareils.

Ce qu'elle ne protège pas

  • Un appareil compromis. Un logiciel malveillant installé sur votre ordinateur peut voler la session une fois que vous êtes connecté, sans avoir besoin de la clé.
  • Les solutions de secours faibles. Si le compte accepte encore un code par SMS ou une question secrète pour se connecter « autrement », l'attaquant passera par là. Retirez ces options quand le service le permet.
  • Les services qui ne la gèrent pas. Beaucoup de sites n'acceptent pas encore FIDO2. Pour eux, une application d'authentification reste nécessaire.
  • La perte des deux clés. Sans clé de réserve ni codes de secours, la récupération dépend entièrement du support de chaque service.

YubiKey ou Nitrokey

YubiKey 5 (Yubico, Suède)Nitrokey 3 (Nitrokey, Allemagne)
FIDO2 et passkeysOui ; jusqu'à 100 passkeys sur les clés au micrologiciel 5.7, 25 auparavant (Yubico, mai 2024)Oui (documentation Nitrokey 3)
Mise à jour du micrologicielImpossible : « une fois programmées, les YubiKey ne peuvent pas être mises à jour » (Yubico)Possible, avec un guide officiel

L'impossibilité de mettre à jour une YubiKey est un choix de sécurité : personne ne peut remplacer son micrologiciel. La contrepartie est qu'une faille ne se corrige pas sur les clés déjà vendues. En septembre 2024, Yubico a publié l'avis YSA-2024-03 sur la faille dite EUCLEAK, qui touche les clés antérieures à la version 5.7 (5.7.2 pour la YubiKey Bio). Son exploitation demande la possession physique de la clé, la connaissance des comptes visés et un matériel spécialisé ; Yubico la note 4,9 sur 10 (Yubico, 3 septembre 2024). Une clé plus ancienne reste utilisable ; si vous en achetez une, vérifiez la version.

Le micrologiciel de la Nitrokey 3 se met à jour, ce qui permet de corriger une faille, mais impose de suivre les mises à jour publiées par le fabricant.

La mettre en place sans se bloquer

  1. Achetez deux clés. Enregistrez les deux sur chaque compte, et gardez la seconde chez vous ou chez un proche de confiance.
  2. Définissez un code PIN sur la clé. Il est demandé pour les passkeys et protège la clé si elle est volée.
  3. Commencez par les comptes clés : messagerie principale (c'est elle qui permet de réinitialiser les autres), gestionnaire de mots de passe, comptes professionnels.
  4. Notez les codes de secours fournis par chaque service et rangez-les hors ligne.
  5. Retirez le SMS des méthodes de connexion quand le service le permet.

Pour un téléphone, choisissez un modèle NFC ou un connecteur compatible (USB-C ou Lightning). Notre guide sur la double authentification détaille les autres facteurs.

FAQ

Une clé de sécurité remplace-t-elle une application d'authentification ?

Pour les comptes qui l'acceptent, elle protège mieux, car elle résiste à l'hameçonnage. Mais tous les services ne gèrent pas les clés FIDO2 : une application TOTP reste utile pour les autres.

Que se passe-t-il si je perds ma seule clé ?

Il faut passer par la procédure de récupération de chaque compte : codes de secours, autre facteur ou support du service. D'où la règle des deux clés.

Combien de passkeys une YubiKey peut-elle stocker ?

Selon Yubico, jusqu'à 100 sur les YubiKey 5 au micrologiciel 5.7, contre 25 pour les versions précédentes. La capacité dépend de la version achetée, puisqu'elle ne se met pas à jour.

Sources

É

Auteur

Équipe Privious

Rédaction

"La vie privée n'est pas un crime, c'est une barrière contre l'arbitraire."