BRIEFING SÉCURITÉ · 09.09.2026 DEENFRES

Pratique & Mise en œuvre

YubiKey 5 à l’épreuve : l’authentification multifacteur sans

Par Alec Chizhik · 18 juillet 2026 · 6 min de lecture

L’authentification multi-factorielle (MFA) par push est pratique, mais vulnérable au phishing. La série YubiKey 5 impose une liaison à l’origine sur l’appareil. Pour les accès privilégiés et les comptes d’administrateur, c’est souvent le saut de contrôle le plus rentable dans la pile IAM.

Points clés

  • FIDO2 surpasse l’OTP par push. La clé vérifie l’origine du site Web. Les sites de phishing classiques ne reçoivent pas d’assertion valide.
  • Le multi-protocole compte dans l’inventaire. YubiKey 5 prend en charge FIDO2/U2F, PIV, OTP et OpenPGP – pertinent pour les piles d’entreprise mixtes.
  • Deux clés par personne. Sans clé de sauvegarde, la récupération devient un incident. La planification du déploiement précède la première commande.
  • FIPS uniquement si nécessaire. Les variantes FIPS sont destinées aux environnements réglementés. Le modèle standard 5 suffit pour la plupart des administrateurs de PME.

En relation : MFA adaptative : Pourquoi les règles standard échouent  ·  Qu’est-ce qu’une clé d’accès ? Définition et normes

Méthodologie : Spécifications, informations du fabricant et évaluations indépendantes. Un test en laboratoire interne n’a pas été effectué dans le cadre de cette revue. Qu’est-ce qu’un YubiKey ? Un YubiKey est un authentificateur matériel qui génère des preuves de connexion cryptographiques. Dans la série 5, il combine FIDO2/WebAuthn avec d’autres protocoles, permettant aux utilisateurs et aux administrateurs d’utiliser des connexions multi-facteurs ou sans mot de passe résistantes au phishing sur de nombreux services.

Focus test : ce que la MFA matérielle change réellement

Évalué selon les spécifications publiques, les données des fabricants et les avis indépendants (notamment Wirecutter sur la série NFC 5C). Aucun bruteforce interne en laboratoire. Le critère est la résistance au phishing de credentiaux et au prompt bombing, comparée aux notifications par application et aux SMS.

Les SMS et de nombreuses méthodes de notification par application restent vulnérables à l’ingénierie sociale. Les clés FIDO2 lient la réponse à la partie de confiance réelle. Cela déplace l’attaque de « l’utilisateur clique sur Approuver » vers « l’attaquant doit posséder physiquement la clé et connaître le code PIN ou la biométrie ».

Méthode Résistance au phishing Charge opérationnelle
SMS-OTP faible faible, risque élevé
Notification par application faible à moyenne faible à moyenne
YubiKey 5 (FIDO2) élevée moyenne (cycle de vie matériel)
Passkey uniquement logiciel élevée selon la plateforme faible, veiller au changement d’appareil

Déploiement dans les PME : la réalité

Yubico propose de larges intégrations (Microsoft 365, Google Workspace, AWS, GitHub, produits Vault et plus encore). La politique de l’IdP (fournisseur d’identité) est décisive : quels groupes doivent s’authentifier avec une clé matérielle, et lesquels peuvent utiliser des clés d’accès sur plateforme.

Le cycle de vie du matériel est le véritable test. En cas de perte, de vacances ou d’intégration à distance, il faut disposer de clés de remplacement documentées et d’une procédure de secours (Break-Glass). Les chiffres de Forrester issus des documents de Yubico montrent un fort impact sur le ROI dans les grandes organisations – pour les PME, il est plus pragmatique de commencer par les comptes d’administrateur et les accès privilégiés VPN/SSO, puis d’étendre à l’ensemble du personnel.

Les facteurs de forme (USB-A/C, NFC, biométrie) influencent l’acceptation. Le NFC facilite l’utilisation sur smartphone. Les séries FIPS sont plus coûteuses et sont surtout utiles là où des preuves sont requises. La gamme de clés de sécurité d’entrée de gamme couvre uniquement FIDO et suffit dès lors que PIV et OpenPGP ne sont pas nécessaires.

Règle de déploiement

Deux clés par compte privilégié – sinon, la récupération sera le prochain incident

Conserver la clé de sauvegarde séparément, inventorier la possession et le numéro de série.

Quand la clé matérielle est rentable

La série YubiKey 5 est le choix robuste dans le cadre d’un contrôle de sécurité pour une authentification multifacteur (MFA) résistante au phishing, dès lors que les accès administrateur, cloud et VPN doivent être véritablement protégés. Elle l’emporte sur la MFA par notification push en termes de liaison à l’origine et d’étendue des protocoles. Elle perd cependant son avantage si l’entreprise n’a pas prévu de cycle de vie pour le matériel ni de processus de sauvegarde.

Recommandation : commencez par les utilisateurs privilégiés et les accès de secours (Break-Glass), imposez une politique d’IdP (Identity Provider) basée sur FIDO2, désactivez les SMS parallèles et entraînez-vous au processus de gestion des pertes. Les clés d’accès logicielles peuvent couvrir un large éventail d’utilisations. Pour les utilisateurs hautement privilégiés, le matériel physique reste souvent la ligne de contrôle la plus claire.

Points forts

  • Authentification FIDO2 liée à l’origine
  • Étendue de la couverture des protocoles
  • Histoire claire de l’accès privilégié

Faiblesses

  • Logistique matérielle et pertes
  • Coûts liés à une équipement complet
  • Besoin de formation pour les utilisateurs de première ligne

Foire aux questions

Chaque question est verrouillée. Un clic déverrouille la réponse.

Le YubiKey remplace-t-il complètement les Passkeys ?

Non. De nombreuses organisations mélangent les Passkeys de plateforme pour les utilisateurs standard et les clés matérielles pour les rôles privilégiés. La politique selon la classe de risque est décisive.

Que se passe-t-il en cas de perte de la clé ?

Avec une clé de sauvegarde préenregistrée et une récupération documentée, l’accès reste contrôlable. Sans sauvegarde, l’incident se termine dans un chaos de service d’assistance ou par des exceptions non sécurisées.

La série Security-Key, moins chère, est-elle suffisante ?

Pour une utilisation purement FIDO2, souvent oui. La série 5 en vaut la peine si PIV (authentification par carte à puce), OTP (mot de passe à usage unique) ou OpenPGP sont déjà utilisés dans votre parc ou si une plus grande flexibilité de protocole est nécessaire.

Toute organisation a-t-elle besoin de modèles FIPS ?

Seulement si les preuves réglementaires l’exigent. Sinon, les variantes FIPS augmentent les coûts et la complexité sans améliorer de manière perceptible la vie quotidienne des PME.

Comment démarrer un pilote de 30 jours ?

20 comptes privilégiés, deux clés chacun, application de l’IdP, simulation de perte et mesure des tickets Helpdesk. Ensuite, décision d’adopter une approche progressive plutôt qu’un déploiement Big Bang.

Les choix de la rédaction

À lireCyberattaque : les plus grandes vagues sont encore à venirÀ lireContournement de BitLocker en cas d’accès physique

Plus du réseau MBF Media

cloudmagazinÉtude : L’augmentation du budget cloud ne comble pas la faille de sécuritéMyBusinessFutureIA à l’Est: comment les PME comblent l’écart

Pour aller plus loin

Un magazine d'Evernine Media GmbH