Le 30 août 2018, Google commençait la commercialisation de ses clés Titan. Ces clés promettent une sécurisation maximale en remplaçant le deuxième facteur de la double authentification, un processus que nous avons longuement détaillée dans un précédent article.
Seulement voilà : plusieurs experts ont interpellé Motherboard sur la fiabilité de ces clés dès le jour suivant le début des ventes. La raison principale : sa fabrication délocalisée en Chine.
Des clés de sécurité made in China estampillées Google
S’adressant à Motherboard, l’ancien responsable de la sécurité des systèmes d’information chez Facebook, Alex Stamos, pointe le manque de transparence quant à la fabrication des clés Titan. « Je pense que cela serait bien s’ils documentaient leur chaîne d’approvisionnement », déclare ce professeur de l’université de Stanford.
Le véritable constructeur des clés Titan est Feitian Technologies Co. Ltd, une firme chinoise également connue pour fabriquer des clés de sécurité et autres appareils relatifs à la sécurité en ligne comme des terminaux de paiement mobiles.
Google ne voit aucun problème à travailler avec cette entreprise chinoise. Un avis que ne partagent pas d’autres experts en cybersécurité tel que le chef de la sécurité pour une grande multinationale, toujours pour Motherboard : « La chaîne d’approvisionnement est souvent dictée par la politique gouvernementale. »
https://twitter.com/alexstamos/status/1035192798306160641
L’idée que le gouvernement chinois puisse faire pression sur la compagnie Feitian afin qu’elle introduise des mouchards, une porte dérobée (backdoor) ou autres logiciels d’espionnage n’a, effectivement, rien de rassurant. D’autant plus lorsque Google se vante de ses 85 000 employés usant de l’outil en question. « Nous n’avons eu aucun cas signalé ou confirmé d’usurpation de compte depuis l’implantation des clés de sécurité chez Google », a déclaré un porte-parole de Google auprès de Business Insider, le 23 juillet 2018.
La directrice de gestion des produits Jennifer Lin a précisé dans un billet du 24 juillet 2018 que les clés contiennent un firmware développé par Google afin d’assurer son intégrité. Cet élément ne pourrait pas être retiré ou endommagé par l’entreprise chargée d’assembler le reste de la clé. Google n’a pas délivré plus d’information sur le procédé de fabrication mais ce manque de transparence de la part de l’entreprise pourrait lui coûter quelques ventes.
+ rapide, + pratique, + exclusif
Zéro publicité, fonctions avancées de lecture, articles résumés par l'I.A, contenus exclusifs et plus encore.
Découvrez les nombreux avantages de Numerama+.
Vous avez lu 0 articles sur Numerama ce mois-ci
Tout le monde n'a pas les moyens de payer pour l'information.
C'est pourquoi nous maintenons notre journalisme ouvert à tous.
Mais si vous le pouvez,
voici trois bonnes raisons de soutenir notre travail :
- 1 Numerama+ contribue à offrir une expérience gratuite à tous les lecteurs de Numerama.
- 2 Vous profiterez d'une lecture sans publicité, de nombreuses fonctions avancées de lecture et des contenus exclusifs.
- 3 Aider Numerama dans sa mission : comprendre le présent pour anticiper l'avenir.
Si vous croyez en un web gratuit et à une information de qualité accessible au plus grand nombre, rejoignez Numerama+.
Abonnez-vous gratuitement à Artificielles, notre newsletter sur l’IA, conçue par des IA, vérifiée par Numerama !