Qu'est-ce que l'authentification à deux facteurs (2FA) ?
✦ Points clés
- La 2FA ajoute une couche après le mot de passe : le voler ne suffit plus.
- Trois types de facteurs : ce que vous savez, ce que vous avez, ce que vous êtes.
- Les applications et clés de sécurité sont bien plus sûres que les SMS interceptables.
- Les clés FIDO2/WebAuthn résistent à l'hameçonnage car liées à l'adresse réelle du site.
Un mot de passe seul ne suffit plus. S'il fuit ou si vous êtes piégé sur un site d'hameçonnage, votre compte est exposé. C'est là qu'intervient l'authentification à deux facteurs (2FA) : une deuxième étape de vérification après le mot de passe, si bien que connaître le mot de passe ne suffit pas pour entrer.
La sécurité repose sur trois facteurs : ce que vous savez (mot de passe), ce que vous avez (téléphone, clé), et ce que vous êtes (empreinte, visage). La 2FA combine deux types différents : même si votre mot de passe est volé, l'attaquant ne franchit pas le second facteur.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
Types de second facteur
| Méthode | Fonctionnement | Niveau de sécurité |
|---|---|---|
| SMS | Code envoyé au téléphone | Faible à moyen |
| Application (TOTP) | Code changeant toutes les 30 s | Élevé |
| Notification push | Vous approuvez sur le téléphone | Élevé |
| Clé de sécurité (FIDO2) | Appareil physique à toucher | Le plus élevé |
Pourquoi le SMS est plus faible
Les codes SMS valent mieux que rien, mais restent l'option la plus faible. Ils peuvent être interceptés via le SIM-swapping — où l'attaquant convainc l'opérateur de transférer votre numéro — ou via des failles des réseaux télécom. Passez à une application dès que possible.
Comment marche une application
Les applications utilisent le standard TOTP (mot de passe à usage unique basé sur le temps). À l'activation, le site partage une clé secrète stockée dans l'application ; les deux côtés génèrent alors le même code à partir de cette clé et de l'heure. Le code change toutes les 30 secondes et ne nécessite pas Internet.
Le nec plus ultra : les clés
Les clés FIDO2/WebAuthn sont les plus sûres car elles résistent à l'hameçonnage par conception. La clé signe un défi cryptographique lié à l'adresse réelle du site ; un faux site ne peut donc pas capturer la signature car l'adresse ne correspond pas.
Conseil pratique
Activez d'abord la 2FA sur votre e-mail, clé de récupération de tout le reste, puis sur les banques et réseaux sociaux. Conservez vos codes de secours en lieu sûr et, idéalement, possédez deux clés (principale et secours) pour vos comptes essentiels.