Les jetons matériels se vendent comme la fin de l’histoire : la clé ne quitte pas l’appareil. Parfois c’est vrai. Parfois cela signifie que la seule copie d’un secret est un morceau de plastique que l’on peut jeter dans un port.
J’utilise des cartes OpenPGP (YubiKey et pairs) pour les sous-clés quotidiennes. Je ne génère pas de primaire de certification sur la carte en espérant. La carte est un jeton d’usage. Le secret est la sauvegarde testée avant keytocard.
Notions de base · Un jeton prouve l’appareil ; une sauvegarde permet de continuer sans lui
Une carte à puce peut stocker une clé privée pour que la signature se fasse sur la carte. L’ordinateur voit un stub (ssb>) et demande une tape. Si la carte meurt sans autre copie, l’identité meurt avec. Une clé USB chiffrée n’est pas glamour. C’est comment vous existez encore l’année suivante.
Trois métiers différents sur un même plastique
Une YubiKey moderne est plusieurs appareils : FIDO2/U2F, PIV, applet OpenPGP. N’assumez pas qu’un jeton FIDO-only est une sauvegarde OpenPGP. gpg --card-status dit ce que l’applet tient vraiment.
gpg --card-status
gpg --list-secret-keys --fingerprint
Après un déplacement réussi vous voulez ssb> sur la machine quotidienne, pas ssb.
Jamais keytocard de la seule copie
L’applet OpenPGP de beaucoup de cartes ne rend pas la clé privée. C’est le but. C’est aussi le piège. Séquence : primaire hors-ligne déjà restaurée en /dev/shm ; sous-clés encore fichiers (ssb) ; keytocard ; quotidien en sec# / ssb> ; une seconde carte ou sauvegarde fichier signe encore un fichier de test.
Ce que la carte ne peut pas faire pour vous
Remplacer les certificats de révocation. Remplacer une empreinte publiée. Signer une nouvelle sous-clé si le secret de certification est sur la carte perdue. La résistance au hameçonnage FIDO est réelle : enrôlez deux jetons, ou un jeton plus un chemin documenté qui n’est pas le SMS.
Intermédiaire · Un montage raisonnable non puriste
Clé d’authentification Ed25519 dans l’applet, ou SSH via gpg-agent. Un second jeton identique partout. Sauvegarde fichier des sous-clés avant keytocard. FIDO2 pour les deux ou trois comptes web qui verrouillent vraiment la vie.
Le test de la longue barbe
Pouvez-vous, sur une machine qui n’a jamais vu cette carte, déchiffrer le fichier de test d’hier avec seulement : la clé USB chiffrée, une phrase en tête, et GnuPG d’une Debian live ? Si la réponse dépend du plastique, le jeton est le secret.




