--- title: "Clé u2f sécurité : comment fonctionne cette clé ?" url: https://www.matosordi.com/cle-u2f-securite.html author: "Matos Ordi" date_published: 2018-08-27T17:42:11+00:00 date_modified: 2026-09-26T11:34:11+00:00 categories: ["Matos"] image: https://www.matosordi.com/wp-content/uploads/2018/08/cle-usb.jpg description: "Une clé U2F vérifie l’adresse exacte du site avant de répondre, ce qui la rend inutile à contourner par un faux site, contrairement à un code reçu par SMS." site: "Matos Ordi" license: "Reproduction autorisée avec lien vers la source." --- # Clé u2f sécurité : comment fonctionne cette clé ? > Une clé U2F vérifie l’adresse exacte du site avant de répondre, ce qui la rend inutile à contourner par un faux site, contrairement à un code reçu par SMS. Une clé U2F ressemble à une simple clé USB, mais elle ne stocke aucun fichier. Elle sert uniquement à prouver, physiquement, que c’est bien vous qui tentez de vous connecter à un compte, en complément du mot de passe habituel. ## Comment fonctionne l’authentification par clé physique U2F, pour Universal 2nd Factor, désigne un protocole développé initialement par Google puis repris et étendu par l’alliance FIDO, qui regroupe aujourd’hui plusieurs acteurs du secteur, dont les clés dites FIDO2 constituent l’évolution actuelle. Le principe reste identique quel que soit le nom : la clé contient une puce qui génère une signature cryptographique propre à chaque site sur lequel elle est enregistrée. Au moment de la connexion, après avoir saisi son mot de passe, il suffit de brancher la clé et de toucher son contacteur pour valider l’accès. ## Pourquoi elle résiste au hameçonnage là où le SMS échoue Un code reçu par SMS peut être intercepté ou soutiré à l’utilisateur par un faux site qui imite la page de connexion réelle, une technique de hameçonnage assez répandue. La clé U2F fonctionne différemment : elle vérifie elle-même l’adresse exacte du site avant de générer sa signature, et refuse de répondre si l’adresse ne correspond pas à celle enregistrée au départ. Un site frauduleux qui copie l’apparence d’un site légitime, même à la perfection, ne peut pas obtenir de réponse valide de la clé, puisque l’adresse technique diffère. **La clé vérifie l’adresse, pas seulement l’apparence** Une clé U2F contrôle l’adresse technique exacte du site avant de répondre, ce qui la rend inutile à contourner pour un site frauduleux qui ne fait qu’imiter visuellement le site d’origine. ## Enregistrer sa clé sur un compte La procédure se fait depuis les paramètres de sécurité du service concerné, dans la section consacrée à l’authentification à deux facteurs. Elle demande en général de brancher la clé sur un port USB disponible, ou de l’approcher d’un téléphone compatible NFC, puis de confirmer par un contact physique sur la clé au moment indiqué. - Ouvrez les paramètres de sécurité du compte et repérez l’option d’authentification à deux facteurs par clé de sécurité. - Branchez la clé, ou approchez-la du téléphone si elle est compatible NFC, quand le site le demande. - Validez en touchant le contacteur de la clé au moment précis indiqué à l’écran. **Une seule clé pour plusieurs comptes** Une même clé U2F s’enregistre sur autant de comptes compatibles que nécessaire, ce qui évite d’en posséder une par service utilisé. ## Prévoir une clé de secours avant d’en avoir besoin Une clé perdue ou oubliée peut bloquer l’accès à un compte si aucune autre méthode de récupération n’a été prévue à l’avance. La plupart des services qui prennent en charge les clés U2F permettent d’en enregistrer plusieurs simultanément sur un même compte, précisément pour ce cas de figure. Enregistrer une deuxième clé, rangée dans un endroit différent de la première, et la tester une fois pour s’assurer qu’elle fonctionne réellement, évite de se retrouver bloqué le jour où la première clé manque à l’appel. **Le piège de la clé unique** Enregistrer une seule clé sans clé de secours ni méthode alternative de récupération expose à une perte d’accès complète en cas de clé perdue, cassée ou oubliée au mauvais moment. ## Un prix d’entrée modeste au regard du service rendu Les clés U2F se trouvent dans le commerce à des prix qui commencent autour d’une dizaine d’euros pour les modèles les plus simples, et grimpent selon la solidité du boîtier, la compatibilité NFC ou Bluetooth, et la certification FIDO obtenue. Ce montant reste modeste comparé au risque qu’une clé de sécurité physique permet d’écarter sur des comptes sensibles, messagerie principale ou accès professionnel en tête. --- ## À propos de l'auteur **Matos Ordi** — La rédaction de Matos Ordi. Chaque article est vérifié avant publication, et corrigé quand une information change.