Ouvrir le menu principal

MacGeneration

Recherche

Oups : une faille de sécurité dans la clé d'authentification Titan de Google

Mickaël Bazoge

mercredi 15 mai 2019 à 21:30 • 6

Matériel

Voilà qui est ballot. Google a averti que la version Bluetooth de sa clé de sécurité Titan était touchée par un problème de… sécurité. Une faille qui concerne le protocole d’appairage permet en effet à un malandrin, placé pas trop loin de sa victime, de communiquer avec la clé ou avec l’appareil déverrouillé par la clé.

Les circonstances devront toutefois être bien spécifiques pour que le forban puisse accomplir son forfait. Non seulement il lui faudra être tout près de l’utilisateur (à environ 9 mètres), avoir en sa possession l’identifiant et le mot du passe du compte, mais aussi faire preuve d’un grand sens du timing.

La manipulation doit en effet être effectuée juste avant que l’utilisateur n’appuie sur le bouton de la clé : dans ce laps de temps, le brigand est en mesure de connecter sa machine à la clé. L’autre scénario consiste pour l’assaillant à faire passer sa machine pour la clé de sécurité de sa victime.

La faille touche toutes les versions Bluetooth LE de la clé Titan (T1 et T2). Google, qui conserve toute sa confiance dans ce système d’authentification deux facteurs, se propose de remplacer gratuitement la clé par une version plus robuste. Le moteur de recherche précise que la version USB n’est pas affectée (par ailleurs, la clé Bluetooth à problème n’a été distribuée qu’aux États-Unis).

La clé Bluetooth ne fonctionne plus avec les appareils sous iOS 12.3, comme ça le problème est réglé. En attendant de recevoir le nouveau modèle sécurisé, le moteur de recherche demande de ne pas se désactiver du compte Google, sinon il sera très compliqué de s’identifier avant la nouvelle clé : la fiche technique conseille de créer un nouveau mot de passe temporaire, mais uniquement si l’utilisateur fait partie de l’Advanced Protection Program. Sinon, il faut utiliser un autre appareil que son iPhone, comme un smartphone Android ou un ordinateur classique.

Pour les terminaux sous iOS 12.2 et précédent, Google conseille d’utiliser la clé dans un lieu sécurisé où des individus inconnus ne peuvent se trouver à moins de 9 mètres. Après la connexion au compte, il faut immédiatement annuler le jumelage avec la clé.

Ajouter ce site dans Google News

Avant le keynote, John Ternus partage un teaser pas si énigmatique

17:33

• 3


Adobe muscle Premiere, After Effects et Acrobat à grand renfort d’IA

16:50

• 0


Apple lie le trousseau à l'enclave sécurisée avec macOS Tahoe

15:40

• 2


iOS 27, iPadOS 27, macOS 27 : découvrez notre nouveau livre !

14:20

• 11


Coque iPhone 18 Pro : 0,33 mm, deux fois plus fine qu’une carte bancaire 📍

13:29

• 0


Apple a fait courir ses invités autour de l'Apple Park avant l'annonce des nouvelles Apple Watch, avec une casquette à la clé

13:28

• 12


L’Apple Store ferme ses portes avant la présentation des nouveaux iPhone

13:13

• 20


Le MacBook Air 15 pouces M5 en promotion à 1 550 € au lieu de 1 700 €, avant (peut-être) un M6 plus cher

11:35

• 8


OpenAI accélère encore la génération d’images avec ChatGPT Images 2.5

11:27

• 6


Le Finder est toujours à l'extrême gauche… sauf dans une seule version de macOS

10:50

• 17


UPDF 2.5 : l'éditeur PDF dopé à l'IA qui fait de l'ombre à Adobe sur Mac 📍

10:48

• 0


Faux banquier, faux colis, faux fonds dormants : quand les arnaqueurs savent exactement quoi vous dire

10:44

• 24


Les nouvelles Apple Watch pourraient résumer votre journée et ce qui se dit autour de vous 🆕

09:35

• 27


« Ils jouent avec nos vies » : pourquoi un chercheur en IA claque la porte d'Anthropic

09:14

• 138


Adaptateur 140 W : Apple met à jour son firmware (et iBood casse son prix)

07:15

• 8


iPhone Duo, Apple Watch Ultra 4, AirPods 5 : le point complet sur les dernières rumeurs

06:56

• 22