Clé USB chiffrée, puces douteuses et pièges à connaître
Un mot de passe protège vos fichiers, mais une clé bon marché peut cacher une puce recalée ou une microSD anonyme, et un modèle piégé infecter un PC.
Une clé USB chiffrée empêche quiconque la trouve d’ouvrir vos fichiers sans mot de passe, mais elle ne garantit ni que ces fichiers survivront, ni que la clé elle-même est saine. Trois problèmes distincts se superposent : la protection des données en cas de perte, la fiabilité physique du support et le risque qu’une clé serve de cheval de Troie. Chacun appelle des gestes différents.
En bref
- Trois problèmes distincts se superposent : la protection des données en cas de perte, la fiabilité physique du support et le risque qu’une clé serve de cheval de Troie.
- L’association déconseille aussi de faire d’une clé son principal support de stockage, pour une raison prosaïque : un objet aussi petit s’égare facilement.
- Plusieurs organisations ont tranché plus radicalement : selon Phonandroid, beaucoup d’entreprises ont purement banni les clés USB, au profit du travail en réseau ou de l’échange de fichiers par courriel.
Chiffrer une clé, quelle qu’elle soit
Le principe est simple : une fois la clé chiffrée, un mot de passe devient obligatoire pour accéder à son contenu, ou à certains fichiers. D’après Test-Achats, deux voies existent. Le chiffrement logiciel passe par un programme installé sur l’ordinateur, tandis que le chiffrement matériel repose sur une puce dédiée logée dans la clé.
Bonne nouvelle pour qui possède déjà un tiroir plein de clés : l’association de consommateurs affirme que toutes peuvent être chiffrées. La marque, la capacité, le connecteur (USB-A ou USB-C), la version de la norme USB ou le système de fichiers n’y changent rien. Côté logiciels, elle cite Bitlocker et VeraCrypt, et rappelle que certains fabricants livrent leur propre outil de chiffrement avec la clé.
Logiciel ou matériel, deux niveaux de protection
Pour Test-Achats, la solution matérielle l’emporte sur le plan de la sécurité. La raison tient à son fonctionnement : la puce protège l’intégralité de la clé et génère pour chaque exemplaire une clé de chiffrement unique, que personne ne peut connaître. Sans le mot de passe, ces modèles sont, selon l’association, pratiquement impossibles à pirater. Ils se déclinent avec ou sans clavier physique intégré.
Cette sécurité a un coût, que le test mené par l’association permet de mesurer.
Autrement dit, une clé sécurisée coûte de trois à plus de treize fois le prix d’une clé classique. Toutes celles testées résistent aux attaques par force brute, qui consistent à essayer des mots de passe en série.
| Critère | Chiffrement logiciel | Chiffrement matériel |
|---|---|---|
| Où se fait le travail | Programme sur l’ordinateur | Puce intégrée à la clé |
| Clé compatible | N’importe quelle clé | Modèle spécifique à acheter |
| Étendue de la protection | Fichiers ou volume choisis | Totalité de la clé |
| Clé de chiffrement | Gérée par le logiciel | Unique à chaque clé, inconnaissable |
Dans les deux cas, la solidité dépend de vous : Test-Achats insiste sur la responsabilité de l’utilisateur, à qui il revient de choisir un mot de passe robuste. L’association déconseille aussi de faire d’une clé son principal support de stockage, pour une raison prosaïque : un objet aussi petit s’égare facilement.
Des puces recalées sous l’étiquette
Le chiffrement ne dit rien de la qualité de la mémoire qu’il protège. Or l’entreprise allemande de récupération de données CBL Datenrettung a fait des découvertes troublantes en démontant des clés bon marché, rapporte Tom’s Guide. Elle y a trouvé des puces NAND de fabricants réputés, comme Samsung, Sandisk ou Hynix, mais aux performances faibles et dont le logo avait été gratté ou masqué.
L’explication avancée par le site : il s’agirait de composants ayant échoué au contrôle qualité, récupérés chez les fabricants puis revendus anonymisés. Certaines clés ne contenaient même aucune puce NAND, seulement une carte microSD sans nom intégrée au circuit. Selon CBL, ces modèles bas de gamme seraient le symptôme d’un recul général de la fiabilité des puces NAND.
La conclusion pratique de CBL est nette : ne jamais confier un stockage à long terme à une clé USB, et lui préférer le cloud ou des disques durs haut de gamme. La clé garde sa place pour transférer des données d’un appareil à l’autre.
Quatre gestes pour ménager une clé
Tom’s Guide accompagne ce constat de conseils de conservation :
- ranger les clés dans un endroit frais ;
- ne pas confier de fichiers importants à une clé reçue en cadeau ;
- brancher chaque clé une ou deux fois par an, pour déclencher la correction d’erreurs ;
- éviter de la remplir jusqu’au dernier octet.
Quand la clé devient une arme
Reste le danger le plus direct. Interrogé par Le Figaro et relayé par Phonandroid, Gerome Billois, spécialiste de la cybersécurité chez Wavestone, un cabinet de conseil aux entreprises, résume la situation sans détour.
« sur la clé USB, on a toute la panoplie du risque »
Gerome Billois, expert en cybersécurité chez Wavestone
Une clé peut servir à introduire un logiciel malveillant ou espion sur une machine. L’expert évoque aussi les clés USB Killer, conçues pour détruire un ordinateur ou un smartphone en provoquant une surtension.
Ses réflexes de prudence tiennent en quelques questions et habitudes. D’abord, se demander d’où vient la clé et qui l’a fournie. Ensuite, une fois branchée, ouvrir en premier un fichier que l’on connaît. Enfin, maintenir l’ordinateur à jour avec les correctifs de sécurité et l’équiper d’un bon antivirus.
Plusieurs organisations ont tranché plus radicalement : selon Phonandroid, beaucoup d’entreprises ont purement banni les clés USB, au profit du travail en réseau ou de l’échange de fichiers par courriel.
Photo à la une. Source : Wikimedia Commons. Photographe : ゴスロリ. Licence : CC0.