Alors oui, et non. Yubikey c'est très joli, mais c'est tellement facile à "piquer" que ça n'est prévu que pour être utilisé en "complément" dans une authentification multifacteur.
La Yubikey - sauf si leur procédé a radicalement changé depuis la dernière fois que j'ai regardé - est assez astucieuse : elle se fait effectivement passer pour un clavier afin d'éviter toutes les problématiques liées à la plateforme. Tout le monde sait gérer un clavier USB. Elle génère des numéros uniques, vérifiables par un tiers (on pouvait même installer son propre serveur de vérification, à l'époque) et à usage unique.
Pour ce faire, elle stocke dedans de elle :
une clé (crypto) de base qui, liée au serveur de vérification, saura affirmer que tel code vient de telle clé (physique)
un numéro de séquence, incrémenté à chaque génération.
A chaque authentification réussie, le serveur met son numéro de séquence en phase avec celui de la clé. Et ainsi, il peut refuser toutes les clés générées avec un numéro antérieur. Ce qui évite la réutilisation.
Le GROS hic de Yubikey (ils en sont conscient, c'est pour ça qu'elle est généralement recommandée en complément), c'est que rien n'oblige mes numéros de séquence à être contiguës - sinon la moindre génération de code "pour rien" foutrait le souk. Donc rien n'empêche un attaquant de me subtiliser ma clé quelques secondes, de générer une flopée de codes sur son poste (genre dans un fichier texte), et tant que je n'aurais pas généré ET validé un nouveau code les siens seront parfaitement valides.
Alors oui, pour sécuriser un accès peu critique sans avoir à taper son mot de passe, c'est assez cool. Pour renforcer une authentification à plusieurs facteurs, c'est très bien aussi. Mais j'aurais pas envie que ça suffise à accéder à ma banque...
[^] # Re: Que pensez vous de l'e-carte bleue ?
Posté par Larry Cow . En réponse au journal Toujours confiance ?. Évalué à 2.
Alors oui, et non. Yubikey c'est très joli, mais c'est tellement facile à "piquer" que ça n'est prévu que pour être utilisé en "complément" dans une authentification multifacteur.
La Yubikey - sauf si leur procédé a radicalement changé depuis la dernière fois que j'ai regardé - est assez astucieuse : elle se fait effectivement passer pour un clavier afin d'éviter toutes les problématiques liées à la plateforme. Tout le monde sait gérer un clavier USB. Elle génère des numéros uniques, vérifiables par un tiers (on pouvait même installer son propre serveur de vérification, à l'époque) et à usage unique.
Pour ce faire, elle stocke dedans de elle :
A chaque authentification réussie, le serveur met son numéro de séquence en phase avec celui de la clé. Et ainsi, il peut refuser toutes les clés générées avec un numéro antérieur. Ce qui évite la réutilisation.
Le GROS hic de Yubikey (ils en sont conscient, c'est pour ça qu'elle est généralement recommandée en complément), c'est que rien n'oblige mes numéros de séquence à être contiguës - sinon la moindre génération de code "pour rien" foutrait le souk. Donc rien n'empêche un attaquant de me subtiliser ma clé quelques secondes, de générer une flopée de codes sur son poste (genre dans un fichier texte), et tant que je n'aurais pas généré ET validé un nouveau code les siens seront parfaitement valides.
Alors oui, pour sécuriser un accès peu critique sans avoir à taper son mot de passe, c'est assez cool. Pour renforcer une authentification à plusieurs facteurs, c'est très bien aussi. Mais j'aurais pas envie que ça suffise à accéder à ma banque...