Outils

Clé USB chiffrée, puces douteuses et pièges à connaître

Un mot de passe protège vos fichiers, mais une clé bon marché peut cacher une puce recalée ou une microSD anonyme, et un modèle piégé infecter un PC.

Arthur Delorme Par Arthur Delorme
5 min de lecture
Clé USB chiffrée, puces douteuses et pièges à connaître
Image en lien avec l’article Clé USB chiffrée, puces douteuses et pièges à connaître .

Une clé USB chiffrée empêche quiconque la trouve d’ouvrir vos fichiers sans mot de passe, mais elle ne garantit ni que ces fichiers survivront, ni que la clé elle-même est saine. Trois problèmes distincts se superposent : la protection des données en cas de perte, la fiabilité physique du support et le risque qu’une clé serve de cheval de Troie. Chacun appelle des gestes différents.

En bref

  • Trois problèmes distincts se superposent : la protection des données en cas de perte, la fiabilité physique du support et le risque qu’une clé serve de cheval de Troie.
  • L’association déconseille aussi de faire d’une clé son principal support de stockage, pour une raison prosaïque : un objet aussi petit s’égare facilement.
  • Plusieurs organisations ont tranché plus radicalement : selon Phonandroid, beaucoup d’entreprises ont purement banni les clés USB, au profit du travail en réseau ou de l’échange de fichiers par courriel.

Chiffrer une clé, quelle qu’elle soit

Le principe est simple : une fois la clé chiffrée, un mot de passe devient obligatoire pour accéder à son contenu, ou à certains fichiers. D’après Test-Achats, deux voies existent. Le chiffrement logiciel passe par un programme installé sur l’ordinateur, tandis que le chiffrement matériel repose sur une puce dédiée logée dans la clé.

Bonne nouvelle pour qui possède déjà un tiroir plein de clés : l’association de consommateurs affirme que toutes peuvent être chiffrées. La marque, la capacité, le connecteur (USB-A ou USB-C), la version de la norme USB ou le système de fichiers n’y changent rien. Côté logiciels, elle cite Bitlocker et VeraCrypt, et rappelle que certains fabricants livrent leur propre outil de chiffrement avec la clé.

Logiciel ou matériel, deux niveaux de protection

Pour Test-Achats, la solution matérielle l’emporte sur le plan de la sécurité. La raison tient à son fonctionnement : la puce protège l’intégralité de la clé et génère pour chaque exemplaire une clé de chiffrement unique, que personne ne peut connaître. Sans le mot de passe, ces modèles sont, selon l’association, pratiquement impossibles à pirater. Ils se déclinent avec ou sans clavier physique intégré.

Cette sécurité a un coût, que le test mené par l’association permet de mesurer.

15 à 30 €le prix d’une clé ordinaire de 128 Go
95 à 400 €la fourchette des clés sécurisées de même capacité
10clés USB-A à chiffrement matériel passées au banc d’essai

Autrement dit, une clé sécurisée coûte de trois à plus de treize fois le prix d’une clé classique. Toutes celles testées résistent aux attaques par force brute, qui consistent à essayer des mots de passe en série.

Critère Chiffrement logiciel Chiffrement matériel
Où se fait le travail Programme sur l’ordinateur Puce intégrée à la clé
Clé compatible N’importe quelle clé Modèle spécifique à acheter
Étendue de la protection Fichiers ou volume choisis Totalité de la clé
Clé de chiffrement Gérée par le logiciel Unique à chaque clé, inconnaissable

Dans les deux cas, la solidité dépend de vous : Test-Achats insiste sur la responsabilité de l’utilisateur, à qui il revient de choisir un mot de passe robuste. L’association déconseille aussi de faire d’une clé son principal support de stockage, pour une raison prosaïque : un objet aussi petit s’égare facilement.

Des puces recalées sous l’étiquette

Le chiffrement ne dit rien de la qualité de la mémoire qu’il protège. Or l’entreprise allemande de récupération de données CBL Datenrettung a fait des découvertes troublantes en démontant des clés bon marché, rapporte Tom’s Guide. Elle y a trouvé des puces NAND de fabricants réputés, comme Samsung, Sandisk ou Hynix, mais aux performances faibles et dont le logo avait été gratté ou masqué.

L’explication avancée par le site : il s’agirait de composants ayant échoué au contrôle qualité, récupérés chez les fabricants puis revendus anonymisés. Certaines clés ne contenaient même aucune puce NAND, seulement une carte microSD sans nom intégrée au circuit. Selon CBL, ces modèles bas de gamme seraient le symptôme d’un recul général de la fiabilité des puces NAND.

La conclusion pratique de CBL est nette : ne jamais confier un stockage à long terme à une clé USB, et lui préférer le cloud ou des disques durs haut de gamme. La clé garde sa place pour transférer des données d’un appareil à l’autre.

Quatre gestes pour ménager une clé

Tom’s Guide accompagne ce constat de conseils de conservation :

  • ranger les clés dans un endroit frais ;
  • ne pas confier de fichiers importants à une clé reçue en cadeau ;
  • brancher chaque clé une ou deux fois par an, pour déclencher la correction d’erreurs ;
  • éviter de la remplir jusqu’au dernier octet.

Quand la clé devient une arme

Reste le danger le plus direct. Interrogé par Le Figaro et relayé par Phonandroid, Gerome Billois, spécialiste de la cybersécurité chez Wavestone, un cabinet de conseil aux entreprises, résume la situation sans détour.

« sur la clé USB, on a toute la panoplie du risque »

Gerome Billois, expert en cybersécurité chez Wavestone

Une clé peut servir à introduire un logiciel malveillant ou espion sur une machine. L’expert évoque aussi les clés USB Killer, conçues pour détruire un ordinateur ou un smartphone en provoquant une surtension.

Ses réflexes de prudence tiennent en quelques questions et habitudes. D’abord, se demander d’où vient la clé et qui l’a fournie. Ensuite, une fois branchée, ouvrir en premier un fichier que l’on connaît. Enfin, maintenir l’ordinateur à jour avec les correctifs de sécurité et l’équiper d’un bon antivirus.

Plusieurs organisations ont tranché plus radicalement : selon Phonandroid, beaucoup d’entreprises ont purement banni les clés USB, au profit du travail en réseau ou de l’échange de fichiers par courriel.

Photo à la une. Source : Wikimedia Commons. Photographe : ゴスロリ. Licence : CC0.

Arthur Delorme

Digital, mobile, startups, e-commerce et webmarketing

Arthur Delorme

Arthur Delorme est développeur de formation et a longtemps maintenu des outils internes pour une collectivité territoriale. Pour Assises du Numérique, il teste des outils et suit l'innovation numérique, en précisant ce qu'un logiciel coûte vraiment et ce qu'il demande comme temps de prise en main. Il répare lui-même ses vieux ordinateurs portables.