Technologie

Qu'est-ce que l'authentification à deux facteurs (2FA) ?

📷 Jakub Zerdzicki · Pexels

✦ Points clés

  • La 2FA ajoute une couche après le mot de passe : le voler ne suffit plus.
  • Trois types de facteurs : ce que vous savez, ce que vous avez, ce que vous êtes.
  • Les applications et clés de sécurité sont bien plus sûres que les SMS interceptables.
  • Les clés FIDO2/WebAuthn résistent à l'hameçonnage car liées à l'adresse réelle du site.

Un mot de passe seul ne suffit plus. S'il fuit ou si vous êtes piégé sur un site d'hameçonnage, votre compte est exposé. C'est là qu'intervient l'authentification à deux facteurs (2FA) : une deuxième étape de vérification après le mot de passe, si bien que connaître le mot de passe ne suffit pas pour entrer.

La sécurité repose sur trois facteurs : ce que vous savez (mot de passe), ce que vous avez (téléphone, clé), et ce que vous êtes (empreinte, visage). La 2FA combine deux types différents : même si votre mot de passe est volé, l'attaquant ne franchit pas le second facteur.

Générateur de factures & devis

Factures pro calculées et imprimées/PDF en une minute.

En savoir plus · $9

Types de second facteur

Méthode Fonctionnement Niveau de sécurité
SMS Code envoyé au téléphone Faible à moyen
Application (TOTP) Code changeant toutes les 30 s Élevé
Notification push Vous approuvez sur le téléphone Élevé
Clé de sécurité (FIDO2) Appareil physique à toucher Le plus élevé

Pourquoi le SMS est plus faible

Les codes SMS valent mieux que rien, mais restent l'option la plus faible. Ils peuvent être interceptés via le SIM-swapping — où l'attaquant convainc l'opérateur de transférer votre numéro — ou via des failles des réseaux télécom. Passez à une application dès que possible.

Comment marche une application

Les applications utilisent le standard TOTP (mot de passe à usage unique basé sur le temps). À l'activation, le site partage une clé secrète stockée dans l'application ; les deux côtés génèrent alors le même code à partir de cette clé et de l'heure. Le code change toutes les 30 secondes et ne nécessite pas Internet.

Le nec plus ultra : les clés

Les clés FIDO2/WebAuthn sont les plus sûres car elles résistent à l'hameçonnage par conception. La clé signe un défi cryptographique lié à l'adresse réelle du site ; un faux site ne peut donc pas capturer la signature car l'adresse ne correspond pas.

Conseil pratique

Activez d'abord la 2FA sur votre e-mail, clé de récupération de tout le reste, puis sur les banques et réseaux sociaux. Conservez vos codes de secours en lieu sûr et, idéalement, possédez deux clés (principale et secours) pour vos comptes essentiels.

Sources

م
Équipe éditoriale Marifa

Une équipe éditoriale indépendante qui s'appuie sur des sources fiables et relit chaque article avant publication. Contenu à but éducatif général.

Politique éditoriale →