Skip to main contentSkip to footer
Guides des plugins

YubiKey 5C NFC pour la 2FA sous WordPress : la clé que nous utilisons pour le développement et les tests

Patrick Schlesinger
Yubico YubiKey 5C NFC in retail packaging on the ReportedIP development laptop - the hardware key used to test Hive WebAuthn 2FA

La YubiKey 5C NFC est la clé matérielle que notre équipe utilise quotidiennement pour se connecter — et depuis la version 2.1.36 de Hive, elle constitue un facteur d’authentification secondaire officiellement pris en charge pour tout site WordPress utilisant ce plugin. Ce guide explique le fonctionnement de la clé, pourquoi elle est plus efficace que les codes à usage unique pour les comptes administrateurs, et comment nous utilisons précisément cet appareil pour développer et tester la prise en charge de WebAuthn par Hive.

La photo ci-dessus n’est pas une image d’archive : il s’agit de la YubiKey 5C NFC provenant de notre propre service de développement, l’appareil de référence qui sert de base à chaque version de Hive.

Qu’est-ce que la YubiKey 5C NFC ?

La YubiKey 5C NFC est un authentificateur matériel fabriqué par Yubico. Elle stocke des clés cryptographiques dans un élément sécurisé, signe les requêtes de Login lorsque vous la touchez et n’expose jamais la clé privée à l’ordinateur : elle ne comporte ni batterie, ni écran, ni connexion réseau. Il se branche sur un port USB-C ou se présente devant un téléphone compatible NFC, ce qui correspond exactement à ce dont un administrateur WordPress a besoin : un câble sur son bureau, un simple contact lorsqu’il est en déplacement.

ConnecteursUSB-C et NFC (paiement sans contact sur Android et iOS)
Protocoles d’authentificationWebAuthn / FIDO2 (CTAP 1, 2 et 2.1), U2F, carte à puce PIV, OTP Yubico, OATH-HOTP/TOTP, OpenPGP, mots de passe statiques
Capacité de stockage des Passkeys25 identifiants détectables ; 100 à partir du micrologiciel 5.7
Algorithmes de signatureES256, RS256 ; Ed25519 (EdDSA) à partir de la version 5.2.3 du micrologiciel
ConstruireIndice de protection IP68 (résistant à l’eau et à la poussière), résistant aux chocs, sans batterie, sans pièces mobiles ; fabriqué en Suède

Les spécifications complètes sont disponibles sur la page officielle du produit Yubico ; pour en savoir plus sur l’Ed25519, consultez les notes de mise à jour de la version 5.2.3 du micrologiciel de Yubico.

Pourquoi une clé matérielle est plus efficace que les codes à usage unique pour les administrateurs WordPress

Tous les facteurs d’authentification secondaires basés sur un code — Authenticator App, e-mail, SMS — partagent une même faiblesse : le code peut être saisi sur la mauvaise page. Un site de Phishing qui se fait passer pour votre page de Login réelle peut relayer un code TOTP pendant la fenêtre de 30 secondes prévue, et c’est précisément ce que les attaquants automatisent. Une clé FIDO2 est, de par sa conception même, à l’abri de ce type d’attaque : la signature qu’elle génère est liée à la source qui l’a demandée ; ainsi, un identifiant enregistré pour votre véritable domaine ne produit tout simplement rien d’utile sur un domaine similaire. Il n’y a pas de code à voler, car il n’y a pas de code.

Deuxième facteurRésistant au PhishingFonctionne hors lignePanne typique
Authenticator App (TOTP)Non — les codes peuvent être transmisOuiTéléphone perdu ou réinitialisé sans sauvegarde
Code de l’e-mailNonNonBoîte mail compromise ou retard dans la réception des e-mails
Code SMSNonNonSubstitution de carte SIM, problèmes de livraison
Clé matérielle (FIDO2)Oui — signatures liées à l’origineOuiClé perdue sans clé de secours

La mise en garde essentielle se trouve dans la dernière cellule : si vous perdez votre clé et qu’il n’y a pas de solution de secours, vous ne pourrez plus accéder au système. La solution pratique est celle proposée par Yubico — enregistrer deux clés, dont l’une hors site — et Hive prend exactement en charge cette approche grâce à un gestionnaire de clés principal et de secours, ainsi qu’à des Recovery Codes et à toute autre méthode d’authentification à deux facteurs (2FA) en guise de solution de secours. Notre guide WordPress sur l’authentification à deux facteurs compare ces quatre méthodes de manière plus approfondie.

Comment nous utilisons la YubiKey 5C NFC au sein de l’équipe Hive

Nous n’avons pas choisi ce modèle pour l’article — c’est parce que nous utilisons ce modèle que cet article existe. La YubiKey 5C NFC sécurise nos propres comptes, et cette même clé physique constitue le levier de lancement de la prise en charge de WebAuthn par Hive : aucune version impliquant l’authentification à deux facteurs (2FA) n’est livrée tant que la clé n’a pas terminé son enregistrement et son Login sur un site de test, et ce sur cinq combinaisons de plateformes et de modes de connexion : Windows 11 avec Chrome et Edge via USB-C, Android avec Chrome et iPhone avec Safari via NFC, et macOS avec Safari via USB-C. La matrice vérifie également qu’une deuxième clé s’enregistre correctement, qu’une clé étrangère est rejetée, et que l’annulation d’une procédure et une nouvelle tentative permettent de reprendre le processus sans rechargement.

C’est grâce à ces tests pratiques que certains paramètres par défaut de Hive ont été définis ainsi. Le délai d’expiration de la cérémonie est fixé à 120 secondes au lieu des 60 secondes par défaut de WebAuthn, car sortir une clé de sa poche et trouver le point de lecture NFC idéal sur un téléphone prend généralement plus d’une minute. userVerification La valeur par défaut est discouraged, de sorte qu’une nouvelle clé n’interrompt jamais un Login à deux facteurs par l’affichage inopiné d’une boîte de dialogue FIDO2-PIN. Et sur le firmware 5.2.3 ou plus récent, l’identifiant négocie Ed25519 lorsque le serveur dispose de libsodium — nous l’avons vérifié avec cette clé précise, en constatant que l’identifiant stocké indique l’algorithme COSE −8.

Des tests de couverture automatisés sont exécutés en CI via Playwright et l’authentificateur virtuel Chromium à chaque build ; la clé physique couvre ce que l’émulation ne peut pas prendre en charge : le comportement NFC, les compteurs de signatures réels et le cas d’un contact accidentel où une YubiKey saisit son mot de passe à usage unique dans un formulaire parce que quelqu’un l’a effleurée en cours de session. Hive détecte cette chaîne Yubico-OTP saisie et répond par des conseils plutôt que par un message d’erreur cryptique.

Configurer une YubiKey sur votre site WordPress avec Hive

La version Free tier du plugin comprend une clé de sécurité ou un Passkey par compte, fonctionnant sur les trois interfaces de connexion : la page de connexion WordPress, la page de vérification de la boutique WooCommerce et la page de réinitialisation du mot de passe. La configuration prend environ deux minutes :

  1. Installez ReportedIP Hive (version 2.1.36 ou ultérieure) et activez l’authentification à deux facteurs.
  2. Ouvrez votre profil et sélectionnez « Clés de sécurité et Passkeys ».
  3. Sélectionnez « Clé de sécurité (USB / NFC) » : cette astuce permet à Chrome et Edge d’ouvrir directement la boîte de dialogue relative à la clé matérielle, au lieu de proposer d’abord un code QR.
  4. Donnez un nom à la clé (« YubiKey office »), insérez-la et touchez le disque doré — ou placez-la contre le haut de votre téléphone pour utiliser la technologie NFC.
  5. Enregistrez une deuxième clé à titre de sauvegarde, ou ajoutez des Recovery Codes comme solution de secours.

Deux détails de mise en œuvre qu’il est bon de connaître. Premièrement, Hive enregistre les identifiants avec residentKey: 'discouraged', ce qui signifie qu’une inscription à WordPress ne consomme pas l’un des 25 emplacements de identifiants détectables de la clé — l’identifiant réside dans la base de données du site, et la clé elle-même peut ainsi servir un nombre Unlimited de sites. Deuxièmement, le compteur de signatures de chaque assertion est vérifié : un compteur qui ne progresse pas est le signe d’une clé clonée, et Hive rejette la connexion et envoie un e-mail au titulaire du compte, quel que soit le forfait souscrit.

Le Business plan apporte des fonctionnalités avancées supplémentaires : plusieurs clés par compte, la détection automatique du modèle (le profil indique « YubiKey série 5 avec NFC », identifié à partir de l’AAGUID de l’attestation de la clé par rapport à un registre de 91 modèles d’authentificateurs) et des alertes par e-mail lorsqu’une clé est enregistrée ou supprimée. La page des tarifs présente le tableau des formules actuelles.

Quelles clés de sécurité sont compatibles avec WordPress et Hive ?

N’importe quel authentificateur FIDO2/WebAuthn fonctionne : nous utilisons la série YubiKey 5 pour nos tests, mais la même procédure d’enregistrement prend en charge les modèles Security Key de Yubico, les clés FIDO2 d’autres fabricants, ainsi que les Passkeys de plateformes telles que Windows Hello, iCloud Keychain ou Google Password Manager. Si vous utilisez déjà des Passkeys, le guide de Login par Passkey explique comment celles-ci s’articulent avec les clés matérielles ; en résumé, une clé matérielle est une Passkey que vous pouvez garder sur vous, ne prêter à personne et conserver dans un coffre-fort.

Foire aux questions

Que se passe-t-il si je perds ma YubiKey ?

Vous vous connectez à l’aide de votre solution de secours : une deuxième clé enregistrée, des Recovery Codes ou toute autre méthode d’authentification à deux facteurs (2FA) active. Supprimez ensuite la clé perdue de votre profil, ce qui invalide immédiatement ses identifiants. En l’absence de solution de secours, un administrateur du site peut réinitialiser l’authentification à deux facteurs (2FA) du compte via WP-CLI.

La YubiKey 5C NFC fonctionne-t-elle avec mon téléphone ?

Oui. Sur Android et iPhone, il suffit de placer la clé à plat contre l’antenne NFC (généralement située en haut de l’appareil) lorsque le navigateur vous y invite. Le délai d’expiration de 120 secondes prévu par Hive existe justement parce qu’il faut un instant pour localiser l’antenne NFC.

Dois-je souscrire à une formule payante pour utiliser une YubiKey avec Hive ?

Une clé de sécurité ou un Passkey par compte est offert gratuitement dans toutes les formules, y compris le Login sur les trois environnements de vérification et l’e-mail d’alerte en cas de clé clonée. La formule « Business » inclut plusieurs clés par compte, la détection des modèles et des alertes sur le cycle de vie des clés.

Une clé matérielle est-elle plus sûre qu’un Passkey dans mon gestionnaire de mots de passe ?

Les deux sont résistants au Phishing. La différence réside dans la conservation : un Passkey synchronisé est aussi sûr que le compte via lequel il est synchronisé, tandis que le private key d’un Passkey matériel ne peut physiquement pas quitter l’appareil. Pour un compte d’administrateur WordPress — une cible qui mérite d’être attaquée délibérément —, nous utilisons des Passkeys matériels et conservons un Passkey synchronisé comme solution de secours pratique.

Commencer

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Vous devez remplir ce champ
Vous devez remplir ce champ
Veuillez saisir une adresse e-mail valide.
Vous devez accepter les conditions pour continuer