Depuis longtemps, le géant de Mountain View tente de convaincre ses utilisateurs d'activer la vérification en deux étapes, afin d'améliorer la sécurité de leurs comptes. La procédure traditionnelle nécessite l'intervention d'un appareil mobile, mais il existe une autre option : la clé USB. Google a activé le support des clés USB en octobre 2014, et après plus de deux ans de tests internes, la société a conclu qu'elles sont supérieures à d'autres solutions similaires.
Protéger nos comptes est critique, mais la sécurité informatique, ou plutôt la « bonne » sécurité informatique, exige des paramètres que tous les utilisateurs ne sont pas prêts à suivre. On trouve ainsi des mots de passe faciles et répétés, des sessions ouvertes sur des ordinateurs inconnus, la manipulation de données sensibles sur des réseaux non chiffrés, et ainsi de suite. Une bonne stratégie pour améliorer cette situation est d'activer la vérification en deux étapes. Si vous disposez d'un téléphone mobile, vous pouvez recevoir les codes supplémentaires par SMS, et si vous avez un smartphone compatible, il est possible de générer les codes avec une application locale (à condition que le service le propose). Cependant, Google est convaincu qu'il existe quelque chose de supérieur, et c'est un concept classique : la clé USB.
L'étude de Google : plus de deux ans de tests
Google a mené une étude qui s'est étendue sur plus de deux ans et a concerné 50 000 employés de l'entreprise pour évaluer l'utilité et la robustesse des clés USB par rapport à d'autres méthodes de vérification en deux étapes, comme les smartphones mentionnés précédemment et les cartes à puce. Les clés reposent sur le standard ouvert U2F (Universal Second Factor), qui bénéficie d'un support de plus en plus large de la part de tiers (Google, Opera, Dropbox, GitHub et Mozilla via une extension figurent en tête de liste). Et leurs résultats ont placé les clés USB au-dessus du reste. Les appareils mobiles peuvent être compromis par des logiciels malveillants, manquer d'énergie ou de signal, et les SMS conventionnels ne sont pas chiffrés. D'autre part, les cartes à puce nécessitent des lecteurs spéciaux et des pilotes pour garantir leur fonctionnement dans certains environnements.
En revanche, les clés USB se connectent à n'importe quel port disponible, ne nécessitent pas d'alimentation externe, leurs signatures cryptographiques sont extrêmement robustes, leur prix est assez bas (à partir de neuf euros), elles se portent comme une clé supplémentaire, et surtout : elles sont un complément. Aucune méthode de protection n'est parfaite, nous devons donc placer toutes les barrières possibles sur le chemin, et selon Google, les clés USB font partie des meilleures.