La différence tient à un seul mot : facteur ou étape. L'authentification à deux facteurs (2FA) exige deux preuves issues de deux catégories différentes, par exemple un mot de passe plus un code sur votre téléphone. La vérification en deux étapes exige deux étapes séquentielles, mais les deux peuvent relever de la même catégorie. Toute configuration 2FA est donc en deux étapes, mais toute configuration en deux étapes n'est pas nécessairement à deux facteurs.
Dans l'usage courant, les deux termes sont employés de façon interchangeable, et la plupart du temps cela n'a pas d'importance. La distinction compte quand vous réfléchissez à ce qu'un attaquant doit réellement contourner. Deux étapes de la même catégorie peuvent toutes les deux céder face à un même type d'attaque. Deux facteurs différents, en général, non.
Les trois facteurs d'authentification
Les preuves d'authentification se classent en trois catégories. Qu'une connexion soit "two-factor" dépend entièrement du fait qu'elle mobilise deux catégories différentes.
| Catégorie de facteur | Description | Exemples |
|---|---|---|
| Connaissance | Quelque chose que vous savez | Mot de passe, code PIN, question de sécurité |
| Possession | Quelque chose que vous avez | Téléphone avec SMS ou application, clé de sécurité matérielle |
| Inhérence | Quelque chose que vous êtes | Empreinte digitale, reconnaissance faciale, empreinte vocale |
Un mot de passe plus une empreinte digitale constitue une authentification à deux facteurs : connaissance plus inhérence. Un mot de passe plus une question de sécurité est une vérification en deux étapes mais à facteur unique, car les deux relèvent de la connaissance et une fuite qui expose l'un expose souvent l'autre.
Comment les deux se comparent-ils ?
| Authentification à deux facteurs | Vérification en deux étapes | |
|---|---|---|
| Exigence principale | Deux catégories de facteur différentes | Deux étapes séquentielles |
| Les preuves sont-elles toujours de types différents ? | Oui, par définition | Pas nécessairement |
| Exemple conforme | Mot de passe + code d'authentification | Mot de passe + lien par e-mail, ou mot de passe + second mot de passe |
| Résistance à une seule classe d'attaque | Plus élevée, car une seule attaque suffit rarement contre deux catégories | Variable ; deux étapes de même catégorie peuvent partager une faiblesse |
| Relation | Une forme stricte de la vérification en deux étapes | Le terme le plus large et le plus souple |
En résumé : la 2FA est une promesse plus stricte. La vérification en deux étapes est le terme générique, et un flux en deux étapes peut ou non atteindre le niveau 2FA. Les supports marketing qualifient souvent de 2FA tout ce qui ajoute une seconde invite, ce qui explique pourquoi les termes se confondent. Si vous voulez la définition fondamentale en tant que telle, consultez ce qu'est l'authentification à deux facteurs.
Exemples concrets
Il est utile de passer en revue les seconds pas courants et de se demander quel facteur chacun ajoute réellement.
- Mot de passe à usage unique par SMS. Vous saisissez votre mot de passe (connaissance), puis tapez un code envoyé par SMS sur votre téléphone (possession). Deux facteurs différents, donc il s'agit d'une véritable 2FA. Le code lui-même est un mot de passe à usage unique.
- Application d'authentification (TOTP). Mot de passe plus un code à six chiffres rotatif généré sur votre appareil. Connaissance plus possession, et le code ne transite jamais par le réseau, donc il n'y a rien à intercepter en chemin.
- Clé de sécurité matérielle. Mot de passe plus un appui sur une clé FIDO2 qui signe un défi. Connaissance plus possession, et la méthode résiste au hameçonnage car la signature est liée à l'origine du vrai site.
- Lien magique par e-mail en tant que "second step." Si la connexion a déjà utilisé un mot de passe, envoyer un lien de confirmation à votre e-mail constitue une seconde étape. Qu'il s'agisse d'un second facteur est discutable : votre e-mail est généralement protégé par un autre mot de passe, donc vous empilez peut-être deux facteurs de connaissance. C'est le cas le plus clair où deux étapes ne correspondent pas nettement à deux facteurs.
Ce dernier exemple est le point clé. Un lien par e-mail donne l'impression d'une sécurité supplémentaire, et il relève effectivement la barre, mais si le mot de passe de votre compte et celui de votre e-mail ont fuité lors de la même violation, "second step" n'apporte que peu de chose. Un facteur de possession ou d'inhérence ne poserait pas ce problème.
Quand la distinction compte-t-elle ?
Pour un compte de streaming personnel, l'étiquette est théorique ; toute seconde étape vaut mieux que rien. Pour une console d'administration, une application bancaire ou tout service détenant les données d'autres personnes, exigez un vrai second facteur (possession ou inhérence) plutôt qu'une seconde étape de connaissance. L'intérêt du second facteur est de briser l'hypothèse qu'une seule compromission déverrouille tout, et seule une catégorie différente le garantit de manière fiable.
FAQ
La 2FA et la vérification en deux étapes sont-elles la même chose ?
Elles se recoupent largement et sont souvent utilisées comme synonymes. Strictement, la 2FA exige deux catégories de facteur différentes, tandis que la vérification en deux étapes exige seulement deux étapes séquentielles qui peuvent relever de la même catégorie. Toute 2FA est en deux étapes, mais toute vérification en deux étapes n'est pas de la 2FA.
Un mot de passe plus une question de sécurité, est-ce du deux facteurs ?
Non. Les deux sont des facteurs de connaissance, donc c'est une vérification en deux étapes mais à facteur unique. Une fuite de données ou un peu de recherche peut exposer les deux, c'est pourquoi les étapes de même catégorie sont plus faibles qu'un vrai second facteur.
Lequel est le plus sûr ?
Le deux facteurs, quand les deux facteurs sont de catégories réellement différentes. La vérification en deux étapes peut être tout aussi robuste si sa seconde étape est un facteur de possession ou d'inhérence, mais elle peut aussi être faible si les deux étapes sont de la connaissance.
Le terme utilisé par un service a-t-il de l'importance ?
Regardez ce qu'est réellement la seconde étape, pas l'étiquette. Un service peut qualifier n'importe quoi de "2FA." Vérifiez si la seconde étape est un code sur votre appareil, une clé ou un élément biométrique, par opposition à une autre chose que vous savez simplement.
Si vous choisissez comment protéger un flux de compte, la démarche pratique consiste à ajouter un facteur de possession comme un code à usage unique. Vous pouvez découvrir le fonctionnement de ces codes dans ce que signifie OTP, ou voir comment Bird les envoie et les vérifie par SMS, voix et e-mail dans le produit Verifications.