Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 518

Jeton matériel

Vérifié parCybersecurity entrepreneur & security researcher

Qu'est-ce que Jeton matériel ?

Jeton matérielDispositif physique qui stocke des secrets cryptographiques et effectue des opérations d'authentification, utilisé comme facteur de possession dans l'authentification multifacteur.


Un jeton matériel est un dispositif physique résistant à l'altération qui génère ou stocke des identifiants servant à prouver l'identité. Les exemples incluent les clés FIDO2 (YubiKey, Google Titan, SoloKey), les fobs OATH TOTP/HOTP, les cartes à puce PIV/CAC et les cartes de paiement EMV. Ils sont plus robustes que les mots de passe ou le TOTP applicatif car la clé privée ne quitte jamais l'élément sécurisé, et les clés FIDO2/WebAuthn lient cryptographiquement chaque assertion à l'origine du site : un identifiant hameçonné sur un domaine sosie est donc tout simplement inutilisable, ce qui fait de FIDO2 la référence de la « MFA résistante au phishing ».

Le matériel ne rend pas le jeton infaillible. La compromission de RSA en 2011 a exposé les enregistrements de graines SecurID, facilitant des intrusions chez des sous-traitants de la défense. La faille ROCA (CVE-2017-15361) dans la génération de clés RSA d'Infineon a affaibli les clés de la YubiKey 4 et de nombreuses cartes à puce. Plus récemment, EUCLEAK (CVE-2024-45678, NinjaLab 2024) a récupéré des clés ECDSA de YubiKey 5 avec un firmware antérieur à 5.7.0 via un canal auxiliaire électromagnétique dans la bibliothèque Infineon, bien que l'attaque nécessite un accès physique et le démontage de l'appareil. Le risque concret est dominé par la perte, le vol et l'altération dans la chaîne d'approvisionnement, si bien que l'enrôlement, l'attestation, l'inventaire et la révocation rapide comptent autant que la cryptographie.

flowchart TD
  U[Utilisateur à la connexion] --> S[Le serveur envoie un défi]
  S --> T[Jeton matériel]
  T --> P{Présence utilisateur + PIN/biométrie}
  P -->|vérifié| K[Signe le défi avec la clé privée liée à l'origine]
  K --> V[Le serveur vérifie avec la clé publique]
  V --> A[Accès accordé]
  P -->|échec| D[Refusé]

Exemples

  1. 01

    Distribuer des jetons matériels FIDO2 à tous les administrateurs pour satisfaire aux exigences de MFA résistante au phishing.

  2. 02

    Utiliser une carte à puce PIV plus un PIN pour l'accès gouvernemental fédéral selon HSPD-12 et NIST 800-157.

Questions fréquentes

Qu'est-ce que Jeton matériel ?

Dispositif physique qui stocke des secrets cryptographiques et effectue des opérations d'authentification, utilisé comme facteur de possession dans l'authentification multifacteur. Cette notion relève de la catégorie Cryptographie en cybersécurité.

Que signifie Jeton matériel ?

Dispositif physique qui stocke des secrets cryptographiques et effectue des opérations d'authentification, utilisé comme facteur de possession dans l'authentification multifacteur.

Comment se défendre contre Jeton matériel ?

Les défenses contre Jeton matériel combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.

Termes liés

Voir aussi