Utiliser une clé de sécurité physique pour ses comptes sensibles
Contrairement à un code généré par application, une clé de sécurité physique ne peut être ni interceptée à distance ni recopiée par un site frauduleux — elle doit être physiquement présente et insérée pour valider une connexion.
Le principe, simplement
Une clé de sécurité physique (YubiKey, Google Titan) ressemble à une petite clé USB. Une fois enregistrée sur un compte, la connexion nécessite d'insérer cette clé et d'y toucher un capteur — sans elle, physiquement présente, la connexion est impossible, même avec le bon mot de passe et un accès au téléphone.
Pourquoi c'est plus sûr qu'une application d'authentification
Une application génère un code que vous recopiez manuellement — un site de phishing suffisamment convaincant peut intercepter ce code au moment où vous le tapez. Une clé physique utilise un protocole cryptographique (FIDO2/WebAuthn) qui vérifie directement l'authenticité du site avant de répondre — même un faux site parfaitement imité ne peut pas obtenir de validation de la clé.
Choisir sa clé
- YubiKey 5 NFC (environ 50-60€) — compatible USB-A et NFC (pour smartphone sans port physique compatible), référence du marché.
- Google Titan (environ 30-40€) — alternative moins chère, très bien intégrée à l'écosystème Google.
Achetez systématiquement deux clés, pas une seule : une clé principale d'usage quotidien, une clé de secours conservée en lieu sûr distinct (un tiroir différent, chez un proche) — la perte de l'unique clé sans filet de secours peut bloquer l'accès à un compte de façon aussi problématique qu'utile pour la sécurité.
Enregistrer la clé sur un compte
- Dans les paramètres de sécurité du service (Google, Microsoft, GitHub, la plupart des gestionnaires de mots de passe le supportent), cherchez "Clé de sécurité" dans les options de double authentification.
- Insérez la clé quand demandé, touchez le capteur physique pour confirmer.
- Répétez l'opération pour enregistrer la seconde clé de secours sur le même compte.
Pour quels comptes cet investissement est justifié
Réservez les clés physiques à vos comptes les plus critiques : email principal (qui sert souvent de récupération pour tous les autres comptes), gestionnaire de mots de passe, comptes bancaires quand l'option existe. Pour des comptes moins sensibles, une application d'authentification classique (voir notre tutoriel dédié) reste largement suffisante.