0Pricing
Cyber Security Academy · Leçon

Clés push et matérielles

FIDO2 et clés de sécurité

Clés push et matérielles est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Au-delà des codes saisis

Les codes OTP saisis fonctionnent, mais ils sont peu pratiques et vulnérables à l’hameçonnage. Deux facteurs de possession plus robustes améliorent l’expérience et la sécurité : les approbations push et les clés de sécurité matérielles.

Notifications push

La MFA par notification push envoie une demande sur votre téléphone. Vous touchez Approuver ou Refuser au lieu de saisir un code.

C’est pratique, et le serveur confirme la réponse de manière cryptographique.

Fatigue liée à la MFA

Les demandes push sont vulnérables à la fatigue liée à la MFA (bombardement de notifications push) : les attaquants envoient des demandes d’approbation en masse en espérant que l’utilisateur touche Approuver par agacement.

Défense : la correspondance de nombres, qui oblige l’utilisateur à saisir un nombre affiché sur l’écran de connexion.

Clés de sécurité matérielles

Une clé de sécurité matérielle est un petit appareil physique (USB, NFC ou Bluetooth) qui effectue une authentification cryptographique.

La clé privée ne quitte jamais l’appareil, ce qui la rend extrêmement résistante au vol.

FIDO2 et WebAuthn

FIDO2 est la norme ouverte qui sous-tend les clés de sécurité modernes. Son volet web est l’API de navigateur WebAuthn.

Ensemble, ils permettent à un site d’authentifier les utilisateurs grâce à la cryptographie à clé publique plutôt qu’à des secrets partagés.

Fonctionnement de FIDO2

Lors de l’enregistrement, la clé génère une paire de clés unique pour chaque site et transmet la clé publique au site.

Lors de la connexion, le serveur envoie un défi ; la clé le signe avec la clé privée. La signature prouve que la clé est bien détenue sans révéler le moindre secret.

La liaison à l’origine bloque l’hameçonnage

FIDO2 lie chaque identifiant à l’origine exacte du site (domaine).

Un site d’hameçonnage utilisant un domaine imitateur n’obtient aucune signature valide, car la clé refuse de s’authentifier auprès de la mauvaise origine. C’est ce qui la rend résistante à l’hameçonnage.

Clés d’accès

Les clés d’accès sont des identifiants FIDO2 qui peuvent se synchroniser entre vos appareils grâce à la plateforme (téléphone, ordinateur portable).

Elles visent à remplacer entièrement les mots de passe tout en conservant la résistance de FIDO2 à l’hameçonnage.

Vérification de l’utilisateur

Les clés de sécurité peuvent ajouter une vérification locale, appelée vérification de l’utilisateur : un PIN ou une donnée biométrique sur l’appareil lui-même.

Cela associe quelque chose que vous possédez à quelque chose que vous connaissez ou que vous êtes en une seule pression.

Choisir une méthode

En gros, de la plus faible à la plus forte :

  • Codes SMS (à éviter lorsque c’est possible)
  • Applications TOTP
  • Notifications push avec correspondance de nombres
  • FIDO2 / clés d’accès (résistantes à l’hameçonnage)

Conseils de déploiement

Lors du déploiement de clés matérielles :

  • Enregistrez au moins deux clés par utilisateur (une comme clé de secours).
  • Prévoyez une procédure de récupération qui reste résistante à l’hameçonnage.
  • Privilégiez FIDO2 pour les comptes à forte valeur.

Vérification rapide

Pourquoi les clés de sécurité FIDO2 sont-elles considérées comme résistantes à l’hameçonnage ?

Récapitulatif

Vous avez découvert des facteurs de possession plus robustes.

  • Les notifications push sont pratiques, mais nécessitent une correspondance de nombres pour résister aux attaques par fatigue.
  • FIDO2 / les clés d’accès utilisent des paires de clés propres à chaque site et une liaison à l’origine pour résister à l’hameçonnage.
  • Enregistrez des clés de secours.

Ensuite, nous verrons comment la MFA peut malgré tout être contournée et comment la renforcer.

Questions Fréquemment Posées

La leçon « Clés push et matérielles » est-elle gratuite ?

Oui — le texte complet de « Clés push et matérielles » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Clés push et matérielles » ?

FIDO2 et clés de sécurité Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « Clés push et matérielles » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Facteurs d’authentification
  2. TOTP et HOTP
  3. Clés push et matérielles
  4. Risques de contournement de MFA
← Retour à Cyber Security Academy