SecuFocus
Sous le capotComptes & identités

Clés de sécurité : protéger ses comptes contre les fausses connexions

Une fausse page peut voler un mot de passe et un code temporaire. Pourquoi une clé FIDO résiste-t-elle à cette attaque ? Comment la configurer sans risquer de perdre l’accès à ses comptes ?

Illustration du sujet, sans valeur de compte rendu de test.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Une clé de sécurité compatible FIDO peut authentifier une connexion sans livrer un secret réutilisable au site. Son lien avec le site attendu apporte une résistance au phishing. La compatibilité des comptes et une récupération préparée restent indispensables.

Face à une fausse page de connexion

Imaginez une page de connexion copiée avec soin. Vous saisissez votre mot de passe, puis le code à six chiffres demandé. Un intermédiaire peut tenter de relayer ces éléments vers le vrai service pendant leur validité. Le second facteur reste utile, mais un code que l’on peut transmettre ne résout pas toute la question du phishing.

Avec WebAuthn et un authentificateur compatible, la connexion repose sur une preuve cryptographique liée au site attendu. Le navigateur vérifie ce contexte au lieu de vous laisser décider uniquement à partir d’un logo et d’une mise en page. C’est ce changement qui nous intéresse dans les clés de sécurité.

Ce qui passe entre la clé et le service

Lors de l’inscription, le service enregistre une clé publique. Lors de la connexion, il envoie un défi et vérifie la réponse signée par l’authentificateur. La clé privée utilisée pour cette preuve n’est pas communiquée au service comme le serait un mot de passe.

Ce mécanisme ne dispense pas de regarder ce que vous faites. Une connexion correctement authentifiée peut conduire à une action trompeuse : accorder un accès excessif, envoyer un document au mauvais destinataire ou approuver un paiement que vous n’aviez pas compris. La clé protège une étape du parcours.

Une passkey n’est pas forcément un objet USB

Une passkey peut être synchronisée par un fournisseur ou rester liée à un appareil. Une clé physique compatible peut héberger une passkey liée à cette clé. Le vocabulaire décrit donc à la fois une méthode de connexion et plusieurs manières de conserver les secrets.

Le choix a surtout des conséquences pratiques. Qui assure la disponibilité sur un nouvel appareil ? Que se passe-t-il si vous perdez l’accès au compte qui synchronise vos passkeys ? Pouvez-vous utiliser votre méthode sur l’ordinateur dont vous disposez en voyage ? Posez ces questions avant de transformer une préférence technique en règle pour tous vos comptes.

Faites défiler le tableau horizontalement pour lire toutes les colonnes.

SolutionIntérêt pratiqueSecours à préparer
Passkey synchroniséeDisponible sur plusieurs appareils compatiblesRécupération du compte et de l’écosystème de synchronisation
Clé physiqueObjet distinct que l’on peut emporterAutre méthode enregistrée, par exemple une seconde clé
Code temporaireLargement rencontré dans les servicesSauvegarde ou récupération de l’authentificateur selon son fonctionnement

Avant l’achat : regardez vos comptes et vos prises

Une fiche produit ne peut pas répondre à la place du service que vous utilisez. Faites une petite matrice : votre messagerie, votre gestionnaire de mots de passe, vos comptes principaux ; en face, le type d’authentification qu’ils acceptent et les appareils depuis lesquels vous vous connectez.

Vérifiez les connecteurs et les modes de communication de chaque appareil, par exemple USB-C ou NFC. Vérifiez aussi si le service accepte plusieurs clés et s’il les utilise comme second facteur ou pour une connexion sans mot de passe. Deux parcours affichés sous le même mot « sécurité » peuvent demander des manipulations différentes.

Il est raisonnable de commencer par un compte essentiel compatible, puis d’élargir. Acheter plusieurs objets avant d’avoir vérifié les parcours ajoute du matériel sans prouver que vous pourrez vous connecter lorsque vous en aurez besoin.

Enregistrer la clé et vérifier le secours

Pour un compte personnel compatible, voici l’ordre que nous privilégions. Les libellés exacts dépendent du service ; sa documentation reste la référence pour l’inscription et la récupération.

  1. Ouvrez les paramètres de sécurité depuis l’adresse officielle du service. Vérifiez que vous disposez encore d’une méthode de connexion utilisable.
  2. Enregistrez la première clé et donnez-lui un nom qui permet de l’identifier physiquement.
  3. Enregistrez une seconde méthode de secours autorisée par le service. Si vous choisissez une deuxième clé, ajoutez-la séparément : acheter un double ne l’enregistre pas automatiquement.
  4. Essayez une nouvelle connexion avec chaque méthode, sans fermer votre dernière session encore accessible.
  5. Conservez le secours dans un emplacement distinct. Deux clés attachées au même trousseau partent ensemble si vous le perdez.

Le chemin de secours peut devenir le chemin d’attaque

Ajouter une méthode forte ne rend pas forcément toutes les autres plus fortes. Examinez les options qui restent actives : récupération par e-mail, numéro de téléphone, codes de secours ou intervention du support. Leur rôle dépend du service, et certaines options sont imposées.

Avant de supprimer une solution de repli, vérifiez ce qu’il vous resterait après la perte de la clé. Conservez un moyen de secours accessible et connaissez la procédure prévue par le service. Certains programmes de protection renforcée imposent des règles de récupération particulières : lisez-les avant de vous inscrire.

Les attaques qu’une clé ne bloque pas

Une clé n’empêche pas un logiciel malveillant de lire ce qui s’affiche sur un appareil compromis. Elle ne garantit pas non plus la sécurité d’une session déjà ouverte ni celle des procédures internes du service. Ces limites ne retirent rien à son intérêt ; elles indiquent simplement où continuer le travail.

Commencez par votre messagerie principale si elle accepte une clé FIDO : c’est souvent elle qui permet de réinitialiser les autres comptes. Enregistrez un moyen de secours, vérifiez la connexion, puis rangez ce secours ailleurs que dans le sac qui contient la clé quotidienne.

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.