Clés de sécurité : sans code PIN et contrôlées par les sites

Résumé de l'article

  • Plus Les clés (FIDO2) ne nécessitent pas de code PIN en usine, fonctionnant initialement comme un simple matériel à facteur unique.
  • La décision de demander ou non un code PIN dépend généralement du site web en question et non uniquement de la clé elle-même.
  • Après 8 tentatives de code PIN incorrectes, la clé est réinitialisée et toutes les informations d'identification enregistrées sont perdues.

Le piège du simple robinet

Lorsque vous tenez une clé de sécurité entre vos mains, vous pensez avoir bloqué toutes les attaques possibles. Selon Document officiel de la CISALa L'authentification résistante est considérée comme l'âge d'or de l'identification.

Ce que la plupart des utilisateurs ignorent, c'est que les appareils des principaux fabricants fonctionnent dès leur sortie de l'emballage, d'une simple pression. Selon leurs manuels techniques, YubicoPar défaut, aucun code PIN n'est défini. Toute personne qui trouve ou vole votre clé peut y accéder immédiatement.

Cette fonction correspond au niveau de présence de l'utilisateur du protocole FIDO2. La touche ne permet pas de contrôler qui la touche, mais confirme simplement la présence d'une personne devant l'appareil.

Qui décide du code PIN ?

Même si vous définissez manuellement un code PIN, son exigence à la connexion n'est pas universelle. tokenxnumx Dans sa documentation, la décision appartient exclusivement au site web ou au service qui vous fournit les services.

Lors de la connexion, le service définit un paramètre appelé userVerification. Si sa valeur est définie sur « découragé », le système ne demandera jamais de code PIN, même si vous l'avez activé.

Certains fabricants, comme Yubico avec la série Enhanced PIN et Token2 avec le firmware R3.3, exigent un code PIN obligatoire dès le départ. Dans d'autres cas, la sécurité reste à votre charge.

Comment définir ses propres règles

Il est possible de contourner la sélection du site web en activant l'option alwaysUV (vérification utilisateur toujours requise). Ce paramètre force la saisie d'un code PIN, quelle que soit la demande du service.

Selon eux Guides d'utilisation YubicoVous pouvez intervenir via la ligne de commande à l'aide des outils de gestion correspondants. D'autres fabricants, comme Nitrokey, intègrent progressivement cette fonctionnalité dans leurs versions logicielles les plus récentes.

Il existe cependant un risque majeur, rarement évoqué. Si vous saisissez votre code PIN incorrectement huit fois de suite, la norme FIDO provoque une réinitialisation automatique, effaçant toutes les informations d'identification enregistrées et vous privant d'accès à vos services.

Notre avis chez TechNoid

Acheter une clé de sécurité sans code PIN actif, c'est comme acheter un coffre-fort et laisser la porte ouverte. Les fabricants commettent l'erreur de livrer des clés prêtes à l'emploi sans exiger d'authentification plus poussée, sacrifiant ainsi la sécurité au profit de l'expérience utilisateur.

Si vous investissez dans la sécurité physique, ne vous fiez pas aux paramètres d'usine. Accédez directement à votre logiciel de gestion des périphériques, définissez un code PIN robuste, activez la fonction AlwaysUV lorsqu'elle est disponible et, surtout, procurez-vous une deuxième clé. Une tentative de récupération infructueuse sans sauvegarde entraîne un isolement numérique.

Questions fréquentes concernant les clés de sécurité et les codes PIN de sécurité

Une clé de sécurité FIDO2 nécessite-t-elle nécessairement un code PIN ?

Pas par défaut, car de nombreuses touches fonctionnent d'une simple pression dès la sortie de la boîte, sauf si vous activez cette option.

Qui décide si un code PIN sera requis lors de la connexion ?

Le site web ou le service d'identification détermine lui-même si une vérification de l'utilisateur est requise lors de votre connexion.

Qu'est-ce que la fonction alwaysUV ?

C'est ce paramètre qui force la clé à toujours demander un code PIN, ignorant les instructions de chaque site web.

Combien de tentatives de code PIN incorrectes sont autorisées ?

La limite est de huit tentatives incorrectes consécutives avant que la touche ne se bloque et n'effectue une réinitialisation totale.

Que se passe-t-il si la clé de sécurité est réinitialisée ?

Toutes les informations d'identification enregistrées sont définitivement supprimées et vous devez reconfigurer vos connexions aux services.

Quelle est la différence entre la présence de l'utilisateur et la vérification de l'utilisateur ?

Le premier système confirme simplement qu'une personne a touché la clé, tandis que le second exige une preuve d'identité par code PIN ou biométrie.

Les clés biométriques sont-elles plus sûres que les clés classiques ?

Elles offrent un certain confort, mais sur certains modèles, l'échec de la lecture d'une empreinte digitale peut bloquer directement l'appareil.

Dimitris Marizas
Dimitris Marizashttps://technoid.gr
J'écris sur la technologie du point de vue de l'utilisateur quotidien, et non depuis des salles de conférence. Je traite des réseaux, de l'internet par satellite, des smartphones et des services numériques, en insistant sur leurs implications concrètes pour l'utilisateur grec. Chaque article est le fruit de nombreuses heures d'analyse, de tests et, le cas échéant, d'une critique acerbe de ce que le marketing tente de dissimuler.

Articles Relatifs

LAISSER UN COMMENTAIRE

Saisissez votre commentaire !
Veuillez saisir votre nom ici

- Publicité -

Restez à jour

321Les supportersComme
112AbonnésSuivre
231AbonnésSuivre
- Publicité -

Les plus populaires en 48 heures

- Publicité -

Nouveautés