Clés de sécurité
Les clés de sécurité sont des données d’authentification protégées par cryptographie. AGOV autorise uniquement celles disposant d’un lien matériel non extractible. L’enregistrement d’une clé de sécurité pour l’ouverture d’un compte AGOV n’est pas requis. Elles sont stockées soit sur un dispositif externe (par ex. une clé USB FIDO2), soit sous forme de « passkeys » liées au matériel, enregistrées sur la puce de sécurité de l’appareil terminal. Ces clés de sécurité peuvent être utilisées via la norme WebAuthn pour une authentification sécurisée dans des applications web.Informations générales
Que signifie FIDO et où sont utilisés les clés de sécurité FIDO ? ▼FIDO est l’acronyme de Fast IDentity Online. Il s’agit de plusieurs normes et protocoles ouverts et libres de droits de l’Alliance FIDO pour une authentification plus sûre et plus conviviale sur Internet. Il existe plusieurs implémentations de FIDO, dont FIDO U2F (Universal Second Factor) et FIDO2, qui sont couramment utilisées dans les navigateurs web et les plateformes modernes. Les protocoles permettent une authentification à deux facteurs sans mot de passe et résistante au phishing, basée sur la cryptographie à clé publique.
Si vous souhaitez ou devez accéder à AGOV dans le cadre de votre activité professionnelle, mais que vous n’avez pas de smartphone, vous pouvez recourir à une clé de sécurité au lieu de passer par l’application AGOV Access. Cette règle s’applique également si votre smartphone ne prend pas en charge l’application AGOV Access (système d’exploitation inadéquat, appareil obsolète, dépourvu de dispositif de sécurité ou ayant fait l’objet de modifications non autorisées telles que le débridage).
Les clés de sécurité utilisées dans AGOV sont considérées comme une méthode d’authentification extrêmement sûre puisqu’elle requiert deux facteurs, à savoir une clé physique et un code PIN ou un processus de vérification biométrique. Nous recommandons à tous les utilisateurs de l’application AGOV Access d’ajouter une clé de sécurité à leur compte AGOV. Rendez-vous à cet effet sur le site . tVous pourrez ainsi accéder à AGOV même si vous perdez votre code de récupération ou votre smartphone, si celui-ci est défectueux ou si le changement d’appareil n’a pas été effectué correctement (il ne suffit pas de transférer les données de l’application. Veuillez consulter la marche à suivre sous Conseils pour les utilisateurs). Même si vous êtes en possession d’un code de récupération, les deux facteurs d’authentification supplémentaires sont utiles. En effet, en vous connectant seulement à l’aide de votre code de récupération, vous devrez répéter la procédure de vérification de l’identité dans AGOV.
AGOV impose des exigences strictes en matière de sécurité d’authentification - en particulier pour l’accès aux services en ligne des autorités nécessitant un niveau élevé de protection. Pour les connexions au niveau de confiance « élevé » (Level of Assurance 3, LOA3), des prescriptions obligatoires s’appliquent conformément à la directive TIC Si001 - Protection informatique de base dans l'administration fédérale
- Que signifie FIDO2 Niveau 2 (L2) et pourquoi est-ce une condition préalable ?
Le niveau 2 de FIDO2 (L2) est un niveau de sécurité certifié qui impose des exigences supplémentaires en matière de protection des données d’authentification sensibles. Contrairement au niveau 1, les clés de sécurité conformes au niveau 2 doivent intégrer un élément de sécurité dédié (Secure Element). Celui-ci protège les données cryptographiques contre les attaques physiques et logicielles - même lorsque l’appareil terminal est compromis. Ce n’est que grâce à cette protection prouvée comme robuste qu’un authentificateur répond aux conditions d’utilisation dans le contexte de l’administration fédérale pour un niveau de confiance « élevé » (LOA3). - Pourquoi une clé FIDO2 de niveau 1 ne suffit-elle pas ?
Le niveau 1 de FIDO2 autorise également les authentificateurs purement logiciels ou les dispositifs ne disposant pas d’une protection matérielle spécifique. Ces derniers offrent une certaine protection de base, mais sans garantie de protection contre les attaques menées dans le même environnement système (par exemple sur un système d’exploitation compromis). Conformément aux directives TIC, AGOV exige explicitement une protection matérielle certifiée, telle que celle fournie par FIDO2 niveau 2 ou supérieur. - Qu’en est-il des clés de sécurité open source sans certification ?
Des clés de sécurité comme la Nitrokey 3A mini peuvent répondre techniquement à des standards de sécurité élevés. Toutefois, sans certification formelle, il manque la preuve obligatoire. Pour AGOV, la certification FIDO constitue une condition indispensable, car elle documente de manière transparente et uniforme la conformité aux exigences de sécurité. Non certifié ne signifie pas automatiquement non sécurisé - mais non certifié signifie : non évalué selon les critères obligatoires pour AGOV.
| Critère | FIDO2 Niveau 1 | FIDO2 Niveau 2 (exigé par AGOV) |
|---|---|---|
| Protection des données d’authentification | optionnelle / basée sur logiciel | Basée sur matériel (Secure Element) |
| Certification selon FIDO2 | oui, niveau de base | oui, avec profil de protection renforcé |
| Autorisation dans AGOV | non | oui |
Les Passkeys sont une méthode moderne et sécurisée de connexion sans mot de passe, reposant sur la conservation d’une clé cryptographique sur l’appareil.
Pour des raisons de sécurité et de conformité réglementaire, AGOV autorise uniquement les clés cryptographiques stockées localement dans une puce de sécurité* - par exemple sur une clé de sécurité FIDO2 ou directement sur l’appareil.
Les Passkeys synchronisées entre plusieurs appareils via des services cloud comme iCloud ou Google sont considérées comme moins fiables, car elles peuvent potentiellement être exportées. Afin de garantir à tout moment l’origine et l’intégrité des clés, AGOV accepte uniquement les clés liées à un matériel spécifique, qui ne peuvent être ni transférées, ni exportées, ni synchronisées. L’application AGOV access ainsi que l’application swiyu pour l’e-ID suisse répondent déjà entièrement à ces exigences.
Les utilisateurs finaux acquièrent eux-mêmes les clés de sécurité (FIDO2) dans le commerce électronique. Selon le fabricant et leurs caractéristiques (type de connexion, code PIN, biométrique), elles coûtent entre 20 et 120 francs.
Pourquoi ma clé de sécurité (FIDO2) ne fonctionne-t-elle pas toujours sur Mac ? ▼
Apple ne prend en charge les standards FIDO2/WebAuthn que dans la mesure où cela s’intègre à son propre écosystème.
En pratique, cela entraîne des incompatibilités ou des restrictions, en particulier avec du matériel ou des navigateurs tiers. Officiellement, Apple respecte les standards - mais pas avec la même ouverture ni profondeur que Microsoft ou Linux.
Recommandations pour l’usage quotidien, y compris AGOV :
Pour vous connecter à agov.ch avec une clé de sécurité FIDO2 sur un ordinateur macOS, nous vous recommandons d'utiliser Google Chrome (ou Microsoft Edge) sur votre Mac. Ces navigateurs sont les plus fiables pour supporter la technologie FIDO2/WebAuthn - en particulier en combinaison avec les clés de sécurité USB ou Touch ID. Firefox n'est pas recommandé car l'utilisation de FIDO2 sur macOS peut entraîner des restrictions ou des dysfonctionnements. Safari offre également un support limité.
Il est donc préférable d'utiliser Chrome pour l'enregistrement et la connexion avec FIDO2 sur agov.ch.
Clés de sécurité pouvant être utilisées avec AGOV
Liste des clés de sécurité compatibles pouvant être utilisées dans AGOV. ▼Toutes les clés de sécurité FIDO2 qui répondent aux critères de filtre suivants sont compatibles avec AGOV:
- Protocol = fido2
- Certification = FIDO_CERTIFIED_L2
- Key Protection = hardware
➪ FIDO MDS Explorer (opotonniee.github.io
Avertissement:
Les clés de sécurité FIDO2 répertoriées devraient être compatibles avec AGOV mais n'ont pas été testées. Le bon fonctionnement des clés de sécurité compatibles FIDO2 non testées ne peut pas être garanti.
Vous trouverez ci-dessous une liste des clés de sécurité FIDO2 qui ont été testées avec succès avec AGOV jusqu'à présent.

- Token2 T2F2-NFC-Slim
Token2 T2F2-NFC-Slim
NOM DU PRODUIT : Token2 T2F2-PIN+ NFC-Slim
PROTECTION : Touche tactile intégrée avec PIN
POSSIBILITÉS DE CONNEXION : NFC, USB-A / USB Typ-C
PRIX : CHF env. 21.00
SUPPORTE : FIDO2/WebAuthn, U2F und TOTP/HOTP
Internet de votre choix : « Token2 T2F2-NFC-Slim »

- Token2 T2F2-Bio2
Token2 T2F2-Bio2
NOM DU PRODUIT : Token2 T2F2-Bio2
PROTECTION : Lecteur d'empreintes digitales avec PIN
POSSIBILITÉS DE CONNEXION : USB-A / USB-C
PRIX : CHF env. 36.00
SUPPORTE : FIDO2/WebAuthn, U2F et TOTP (avec l'application compagnon)
Internet de votre choix : « Token2 T2F2-Bio2 »

- Identiv uTrust FIDO2 NFC
Identiv uTrust FIDO2 NFC
NOM DU PRODUIT : Identiv uTrust FIDO2 NFC
PROTECTION : Touche tactile intégrée avec PIN
POSSIBILITÉS DE CONNEXION : NFC / USB-A / USB-C
PRIX : CHF env. 36.00
SUPPORTE : FIDO2/WebAuthn, U2F und TOTP/HOTP
Internet de votre choix : « Identiv uTrust FIDO2 NFC »

- Swissbit iShield Key (FIDO2 / Pro)
Swissbit iShield Key (FIDO2 / Pro)
NOM DU PRODUIT :: Swissbit iShield Key (FIDO2 / Pro)
PROTECTION : Touche tactile intégrée avec PIN
POSSIBILITÉS DE CONNEXION : NFC / USB-A / USB-C
PRIX : CHF env. 52.00 - 85.00
SUPPORTE : FIDO2/WebAuthn, U2F, TOTP/HOTP et PIV (version Pro)
Internet de votre choix : « Swissbit iShield Key »

- YubiKey Security Key Series
YubiKey Security Key Series
NOM DU PRODUIT : YubiKey Security Key Series
PROTECTION : Touche tactile intégrée avec PIN
POSSIBILITÉS DE CONNEXION : NFC / USB-A / USB-C
PRIX : CHF env. 35.00 - 65.00
SUPPORTE : FIDO2/WebAuthn et U2F
Internet de votre choix : « YubiKey Security Key Series »

- YubiKey Bio Serie
YubiKey Bio Serie
NOM DU PRODUIT : YubiKey Bio Serie
PROTECTION : Lecteur d'empreintes digitales avec PIN
POSSIBILITÉS DE CONNEXION : USB-A / USB-C
PRIX : CHF 100.00 - 120.00
SUPPORTE : FIDO2/WebAuthn et U2F
Internet de votre choix : « YubiKey Bio Serie »

- Cryptnox FIDO2 Card
FIDO2 Smartcard
NOM DU PRODUIT : Cryptnox FIDO2 Card
PROTECTION : PIN
POSSIBILITÉS DE CONNEXION : Lecteur de carte à puce et NFC
PRIX : CHF env. 40.00
SUPPORTE : FIDO2/WebAuthn, U2F et RFID Mifare Desfire EV2 4K
Internet de votre choix : «Cryptnox FIDO2 Card». Cryptnox propose une application FIDO2 Card Mangaer pour iPhone.
Information importante :
Si vous n'avez plus de facteur de connexion pour votre login AGOV, par exemple si vous la perdez ou en raison d’un défaut, vous perdez tous les accès via AGOV et devrez passer par une restauration complexe dans AGOV. Évitez ce problème en enregistrant un ou plusieurs appareils mobiles supplémentaires sur l’application AGOV access ou une autre clé de sécurité (FIDO2) sur votre compte AGOV.