Jeton matériel : qu'est-ce que c'est et à quoi ça sert
Un jeton matériel est un dispositif physique qui confirme que c'est bien vous qui vous connectez, sans dépendre d'un mot de passe, d'un SMS ou d'une app sur votre mobile. Si vous ne l'avez pas en main, aucun accès n'est possible.
Le terme semble technique, mais l'objet est simple : une petite clé USB, de la taille d'une clé USB classique, que vous connectez ou approchez de votre appareil quand le service vous le demande.
- Ce qu'est exactement un jeton matériel et comment il fonctionne
- Les types qui existent et en quoi ils diffèrent
- Pourquoi c'est plus sécurisé qu'un SMS ou une app de codes
- Comment choisir le vôtre selon votre utilisation
Ce qu'est exactement un jeton matériel
C'est un dispositif séparé de votre ordinateur ou mobile qui génère ou confirme une identifiant de sécurité. La clé cryptographique se trouve à l'intérieur de la puce du jeton lui-même, pas dans un fichier de votre disque ni sur un serveur distant.
Quand vous vous connectez, le service demande au jeton de confirmer votre identité. Vous appuyez simplement sur le capteur ou insérez le jeton dans un port USB. Il n'y a aucun code à copier ni à mémoriser.
Types de jetons matériels
Le type le plus courant aujourd'hui. Elles se connectent par USB ou NFC et fonctionnent avec Google, Microsoft, GitHub et des centaines d'autres services. YubiKey est le fabricant le plus connu.
Dispositifs plus anciens, avec leur propre écran qui affiche un code numérique qui change toutes les 30-60 secondes. Très utilisés dans le secteur bancaire avant la généralisation des applications mobiles.
Cartes avec puce, courantes dans les environnements d'entreprise et les administrations publiques, qui s'insèrent dans un lecteur pour s'authentifier.
Un type spécialisé de jeton : au lieu d'authentifier un compte, ils stockent les clés privées de vos cryptomonnaies hors ligne. Ledger et Trezor sont les plus connus.
Jeton matériel vs SMS vs application d'authentification
| Méthode | Résiste au phishing | Dépend du réseau mobile | Peut être cloné à distance |
|---|---|---|---|
| Code par SMS | Non | Oui | Oui (SIM swapping) |
| Application de codes (TOTP) | Partiel | Non | Si le mobile est compromis |
| Jeton matériel (FIDO2) | Oui | Non | Non |
La différence clé est le phishing. Un SMS ou un code d'une application peut être copié et renvoyé vers un faux site. Un jeton FIDO2 vérifie le domaine réel auquel vous vous connectez — si le site est faux, le jeton ne répond simplement pas.
Quand il a du sens d'en utiliser un
- Vous avez des comptes email, bancaires ou d'exchanges qui seraient un problème grave s'ils vous étaient volés
- Vous travaillez avec un accès SSH à des serveurs ou des dépôts de code
- Vous stockez des cryptomonnaies sur un exchange ou vous voulez les passer à votre propre garde
- Votre entreprise exige une 2FA et vous voulez quelque chose de plus rapide que de sortir le mobile à chaque fois
Comment choisir votre premier jeton
Pour la plupart des utilisateurs, une clé FIDO2 basique couvre Gmail, les réseaux sociaux et la majorité des services en ligne. Si vous travaillez également avec SSH ou la signature de code, un modèle avec plus de protocoles est recommandé.
Security Key NFC
Clé FIDO2 basique, USB-A et NFC. Suffisant pour protéger Gmail, les réseaux sociaux et la plupart des comptes en ligne.
Voir sur Amazon
Porte-clés avec Lanyard
Pour porter votre jeton avec vous sans rayures ni chocs dans votre poche ou votre sac à dos. Fabriqué en Espagne (UE).
Questions fréquemment posées
Un jeton matériel remplace-t-il le mot de passe ?
Normalement il le complète en tant que deuxième facteur. Certains services permettent de l'utiliser comme méthode unique (sans mot de passe), mais la plupart le demandent avec le mot de passe.
Que se passe-t-il si je perds mon jeton matériel ?
Vous perdez cette méthode d'accès, pas le compte. C'est pourquoi il est recommandé d'enregistrer toujours un deuxième jeton de secours dans les services qui le permettent.
Un jeton matériel fonctionne-t-il sans batterie ni connexion Internet ?
Oui. Les clés FIDO2 n'ont pas de batterie — elles sont alimentées par le port USB lui-même ou par le champ NFC du mobile quand on les approche.
Est-ce la même chose qu'un jeton matériel et un portefeuille matériel de cryptomonnaies ?
Ce sont des cousins, pas la même chose. Les deux stockent des clés cryptographiques à l'intérieur d'une puce isolée, mais un portefeuille matériel protège les clés privées des cryptomonnaies, tandis qu'un jeton FIDO2 authentifie l'accès aux comptes en ligne.
Avez-vous besoin d'un jeton matériel ?
Si l'un de vos comptes — email, banque, exchange, dépôts de code — serait un problème sérieux s'il vous était volé, oui. C'est la défense la plus solide qui existe aujourd'hui contre le phishing.
Le jeton lui-même coûte peu cher. Ce qu'il faut vraiment résoudre, c'est de ne pas le perdre ni de le laisser traîner dans un tiroir sans l'utiliser.
En tant que partenaire Amazon, je perçois une rémunération sur les achats éligibles.