PIN de YubiKey: qué es y cómo configurarlo con Yubico Authenticator
Guides et Tutoriels

Code PIN de YubiKey : qu'est-ce que c'est et comment le configurer avec Yubico Authenticator

⚠️ YubiKey Manager GUI n'est plus officiellement supporté

Yubico a retiré l'interface graphique de YubiKey Manager en 2025. L'alternative officielle recommandée est Yubico Authenticator. Ce guide a été mis à jour avec les instructions correctes pour l'application actuelle.

Le PIN de YubiKey est le code qui protège l'accès aux identifiants stockés dans ta clé de sécurité. Ce n'est pas le mot de passe de tes comptes — c'est le mot de passe de la clé elle-même. Sans lui, certains services ne te laisseront pas t'authentifier même si tu as la YubiKey en main.

Qu'est-ce que le PIN de YubiKey ?

Lorsque tu enregistres ta YubiKey auprès d'un service comme Gmail ou Bitwarden, la clé stocke une identifiant dans sa mémoire. Le PIN de FIDO2 protège l'accès à ces identifiants — il agit comme une deuxième couche de sécurité sur la clé elle-même.

Le système te le demande dans deux situations : lorsque tu enregistres la clé pour la première fois auprès d'un service qui l'exige, et lorsque le service exige une vérification supplémentaire avant de t'authentifier.

La plupart des YubiKey n'ont pas de PIN d'usine

Cela surprend beaucoup de gens : la plupart des clés de sécurité, y compris la plupart des YubiKey, sont vendues sans aucun PIN configuré. Un simple toucher suffit pour s'authentifier — pas de PIN, pas d'empreinte, rien d'autre. Seule la ligne Enhanced PIN de Yubico exige un PIN d'usine ; le reste du catalogue, y compris la YubiKey 5 NFC standard, est commercialisé sans celui-ci.

Cela a une conséquence directe : celui qui a la clé en main est, aux yeux du service, le propriétaire légitime. FIDO2 fait la distinction entre deux niveaux de vérification — la « présence de l'utilisateur » (il suffit de toucher la clé) et la « vérification de l'utilisateur » (tu dois prouver qui tu es, avec un PIN ou une empreinte). Les deux niveaux portent le même sceau de certification, mais seul le second fait de ta clé un véritable facteur d'authentification, et non simplement « quelque chose que tu as ».

Que se passe-t-il si tu ne la configures pas ?

Cela dépend du service. Beaucoup fonctionnent sans PIN — tu insères simplement la clé, tu touches le contact doré et c'est bon. Mais certains services — en particulier les environnements d'entreprise et certains gestionnaires de mots de passe — l'exigent obligatoirement. Si tu essaies d'enregistrer la clé sans PIN configuré, le processus échoue.

ℹ️ Mieux vaut la configurer dès le départ

N'attends pas qu'un service te l'exige. Configurer le PIN avant d'enregistrer la clé nulle part est la pratique recommandée — et cela prend moins d'une minute.


Comment configurer le PIN étape par étape

Le PIN se configure via Yubico Authenticator, l'application officielle de Yubico pour gérer la clé depuis ton ordinateur.

1
Télécharge et installe Yubico Authenticator

Disponible sur yubico.com/products/yubico-authenticator. Compatible avec Windows, macOS et Linux.

2
Connecte la YubiKey et ouvre l'application

Yubico Authenticator détecte la clé automatiquement et affiche le modèle dans le panneau de gauche.

3
Va à Passkeys dans le menu latéral

Dans le panneau de droite, tu verras la section MANAGE avec l'option Set PIN — FIDO PIN protection.

4
Établis ton PIN et sauvegarde-le

Choisis un PIN que tu peux mémoriser. Il peut inclure des lettres et des chiffres. Note-le dans un endroit sûr — dans ton gestionnaire de mots de passe ou sur papier gardé dans un lieu physique.

⚠️ Limite de tentatives — critique

Si tu entres le PIN incorrectement 8 fois de suite, le module FIDO2 se verrouille de façon permanente. Il n'y a pas de récupération possible sans effectuer une réinitialisation d'usine, qui supprime tous les identifiants enregistrés. Sauvegarde le PIN dès le départ.

Pourquoi parfois te demandent-ils pas le PIN même si tu l'as configuré ?

Configurer le PIN ne garantit pas qu'un service te le demande. La décision ne t'appartient pas — c'est celle du site web lui-même. Lors de la connexion, le service envoie un paramètre appelé userVerification avec l'une de trois valeurs possibles : avec « discouraged », le PIN n'est pas demandé même si tu l'as configuré ; avec « preferred » (le cas le plus courant), il n'est demandé que si tu l'as configuré ; seul « required » le rend vraiment obligatoire.

En pratique, cela signifie que si tu n'as pas configuré de PIN, la valeur « preferred » ne te le demandera pas. Et même si tu as un PIN, un service avec « discouraged » ne te le demandera pas non plus. Il existe un moyen de contourner cela — nous l'expliquons juste en dessous.

alwaysUV : comment forcer le PIN à être toujours demandé

Si tu veux que ta YubiKey exige toujours le PIN, indépendamment de ce que décide chaque service, il existe une option appelée alwaysUV (vérification de l'utilisateur toujours active). Lorsqu'elle est activée, la clé demande le PIN dans tous les cas — même si le service envoie « discouraged ».

🔑 Activer alwaysUV depuis le terminal

Sur une YubiKey 5 standard, tu dois l'activer manuellement avec l'outil de ligne de commande ykman :

ykman fido info — vérifie l'état actuel
ykman fido config toggle-always-uv — active ou désactive l'option

Sur la série Bio et la ligne Enhanced PIN de Yubico, alwaysUV est activé d'usine. Note que sur les anciennes versions de Windows (10 22H2 et les premières versions de 11), cette combinaison pouvait faire que l'écran alternait entre demander le toucher et demander le PIN — un problème maintenant résolu depuis Windows 11 23H3.



Quel PIN choisir ?

Le PIN de FIDO2 peut avoir entre 4 et 63 caractères. Il peut inclure des lettres, des chiffres et des caractères spéciaux — ce n'est pas seulement numérique comme le PIN d'une carte bancaire.

Choisis quelque chose que tu peux mémoriser mais qui n'est pas évident. N'utilise pas le même PIN que ton mot de passe email ni une séquence simple comme 1234. Un PIN de 8-12 caractères avec des lettres et des chiffres est suffisamment sûr pour un usage quotidien.

Que se passe-t-il si tu oublies le PIN ?

Si tu dépasses la limite de tentatives ou tu ne te souviens simplement pas du PIN, la seule solution est d'effectuer une réinitialisation d'usine via Yubico Authenticator — Home → Factory reset. Cela ramène la clé à ses valeurs d'usine et supprime tous les identifiants FIDO2 enregistrés.

Après la réinitialisation, tu devras réenregistrer la clé auprès de tous les services où tu l'avais configurée. C'est pourquoi il est si important de sauvegarder le PIN dès le départ.

⚠️ Sans PIN sauvegardé, la réinitialisation est inévitable

Une réinitialisation d'usine n'est pas la fin du monde — la clé continue de fonctionner après — mais tu devras répéter le processus d'enregistrement auprès de chaque service. Sauvegarde le PIN dans ton gestionnaire de mots de passe dès maintenant.


PIN de FIDO2 vs autres PINes de la YubiKey

La YubiKey a plusieurs modules indépendants, chacun avec son propre PIN. Pour l'utilisateur basique, seul celui de FIDO2 importe — les autres sont pour des usages avancés ou corporatifs.

Module À quoi ça sert En as-tu besoin ?
FIDO2 Passkeys, authentification sur Gmail, GitHub, Bitwarden, etc. ✅ Oui — utilisateur basique
PIV Certificats numériques, smart card, accès corporatif ⚠️ Uniquement usage professionnel
OTP Mot de passe à usage unique lors du toucher du contact doré ❌ Rare en usage quotidien

Questions fréquemment posées

Le PIN de YubiKey est-il la même chose que mon mot de passe ?

Non. Ce sont des choses complètement différentes. Ton mot de passe protège l'accès à ton compte auprès d'un service. Le PIN de YubiKey protège l'accès aux identifiants stockés à l'intérieur de la clé. Tu peux modifier l'un sans affecter l'autre.

Combien de tentatives ai-je avant que ça se verrouille ?

8 tentatives consécutives échouées verrouillent le module FIDO2 de façon permanente. Il n'y a pas moyen de le déverrouiller sans effectuer une réinitialisation d'usine, qui supprime tous les identifiants enregistrés. Une tentative réussie réinitialise le compteur à zéro.

Puis-je changer le PIN après l'avoir configuré ?

Oui. Dans Yubico Authenticator → Passkeys → Set PIN, tu peux changer le PIN à tout moment. Tu devras entrer le PIN actuel pour pouvoir le changer.

Tous les modèles de YubiKey ont-ils le PIN de FIDO2 ?

Oui, tous les modèles compatibles avec FIDO2 — YubiKey 5 NFC, YubiKey 5C NFC, Security Key NFC et Security Key C NFC — supportent le PIN de FIDO2. Les modèles plus anciens avec seulement U2F ne le supportent pas.

Pourquoi un service ne me demande pas le PIN si je l'ai déjà configuré ?

Parce que la décision de l'exiger dépend du service lui-même, pas de ta clé. Si le service envoie la valeur « discouraged », tu ne seras pas demandé même si tu as un PIN — sauf si tu actives alwaysUV sur ta YubiKey pour le forcer toujours.

Retour au blog