Verify

Authentification à deux facteurs et vérification en deux étapes : quelle différence ?

La différence tient à un seul mot : facteur ou étape. L'authentification à deux facteurs (2FA) exige deux preuves issues de deux catégories différentes, par exemple un mot de passe plus un code sur votre téléphone. La vérification en deux étapes exige deux étapes séquentielles, mais les deux peuvent relever de la même catégorie. Toute configuration 2FA est donc en deux étapes, mais toute configuration en deux étapes n'est pas nécessairement à deux facteurs.

Dans l'usage courant, les deux termes sont employés de façon interchangeable, et la plupart du temps cela n'a pas d'importance. La distinction compte quand vous réfléchissez à ce qu'un attaquant doit réellement contourner. Deux étapes de la même catégorie peuvent toutes les deux céder face à un même type d'attaque. Deux facteurs différents, en général, non.

Les trois facteurs d'authentification

Les preuves d'authentification se classent en trois catégories. Qu'une connexion soit "two-factor" dépend entièrement du fait qu'elle mobilise deux catégories différentes.

Catégorie de facteurDescriptionExemples
ConnaissanceQuelque chose que vous savezMot de passe, code PIN, question de sécurité
PossessionQuelque chose que vous avezTéléphone avec SMS ou application, clé de sécurité matérielle
InhérenceQuelque chose que vous êtesEmpreinte digitale, reconnaissance faciale, empreinte vocale

Un mot de passe plus une empreinte digitale constitue une authentification à deux facteurs : connaissance plus inhérence. Un mot de passe plus une question de sécurité est une vérification en deux étapes mais à facteur unique, car les deux relèvent de la connaissance et une fuite qui expose l'un expose souvent l'autre.

Comment les deux se comparent-ils ?

Authentification à deux facteursVérification en deux étapes
Exigence principaleDeux catégories de facteur différentesDeux étapes séquentielles
Les preuves sont-elles toujours de types différents ?Oui, par définitionPas nécessairement
Exemple conformeMot de passe + code d'authentificationMot de passe + lien par e-mail, ou mot de passe + second mot de passe
Résistance à une seule classe d'attaquePlus élevée, car une seule attaque suffit rarement contre deux catégoriesVariable ; deux étapes de même catégorie peuvent partager une faiblesse
RelationUne forme stricte de la vérification en deux étapesLe terme le plus large et le plus souple

En résumé : la 2FA est une promesse plus stricte. La vérification en deux étapes est le terme générique, et un flux en deux étapes peut ou non atteindre le niveau 2FA. Les supports marketing qualifient souvent de 2FA tout ce qui ajoute une seconde invite, ce qui explique pourquoi les termes se confondent. Si vous voulez la définition fondamentale en tant que telle, consultez ce qu'est l'authentification à deux facteurs.

Exemples concrets

Il est utile de passer en revue les seconds pas courants et de se demander quel facteur chacun ajoute réellement.

  • Mot de passe à usage unique par SMS. Vous saisissez votre mot de passe (connaissance), puis tapez un code envoyé par SMS sur votre téléphone (possession). Deux facteurs différents, donc il s'agit d'une véritable 2FA. Le code lui-même est un mot de passe à usage unique.
  • Application d'authentification (TOTP). Mot de passe plus un code à six chiffres rotatif généré sur votre appareil. Connaissance plus possession, et le code ne transite jamais par le réseau, donc il n'y a rien à intercepter en chemin.
  • Clé de sécurité matérielle. Mot de passe plus un appui sur une clé FIDO2 qui signe un défi. Connaissance plus possession, et la méthode résiste au hameçonnage car la signature est liée à l'origine du vrai site.
  • Lien magique par e-mail en tant que "second step." Si la connexion a déjà utilisé un mot de passe, envoyer un lien de confirmation à votre e-mail constitue une seconde étape. Qu'il s'agisse d'un second facteur est discutable : votre e-mail est généralement protégé par un autre mot de passe, donc vous empilez peut-être deux facteurs de connaissance. C'est le cas le plus clair où deux étapes ne correspondent pas nettement à deux facteurs.

Ce dernier exemple est le point clé. Un lien par e-mail donne l'impression d'une sécurité supplémentaire, et il relève effectivement la barre, mais si le mot de passe de votre compte et celui de votre e-mail ont fuité lors de la même violation, "second step" n'apporte que peu de chose. Un facteur de possession ou d'inhérence ne poserait pas ce problème.

Quand la distinction compte-t-elle ?

Pour un compte de streaming personnel, l'étiquette est théorique ; toute seconde étape vaut mieux que rien. Pour une console d'administration, une application bancaire ou tout service détenant les données d'autres personnes, exigez un vrai second facteur (possession ou inhérence) plutôt qu'une seconde étape de connaissance. L'intérêt du second facteur est de briser l'hypothèse qu'une seule compromission déverrouille tout, et seule une catégorie différente le garantit de manière fiable.

FAQ

La 2FA et la vérification en deux étapes sont-elles la même chose ?

Elles se recoupent largement et sont souvent utilisées comme synonymes. Strictement, la 2FA exige deux catégories de facteur différentes, tandis que la vérification en deux étapes exige seulement deux étapes séquentielles qui peuvent relever de la même catégorie. Toute 2FA est en deux étapes, mais toute vérification en deux étapes n'est pas de la 2FA.

Un mot de passe plus une question de sécurité, est-ce du deux facteurs ?

Non. Les deux sont des facteurs de connaissance, donc c'est une vérification en deux étapes mais à facteur unique. Une fuite de données ou un peu de recherche peut exposer les deux, c'est pourquoi les étapes de même catégorie sont plus faibles qu'un vrai second facteur.

Lequel est le plus sûr ?

Le deux facteurs, quand les deux facteurs sont de catégories réellement différentes. La vérification en deux étapes peut être tout aussi robuste si sa seconde étape est un facteur de possession ou d'inhérence, mais elle peut aussi être faible si les deux étapes sont de la connaissance.

Le terme utilisé par un service a-t-il de l'importance ?

Regardez ce qu'est réellement la seconde étape, pas l'étiquette. Un service peut qualifier n'importe quoi de "2FA." Vérifiez si la seconde étape est un code sur votre appareil, une clé ou un élément biométrique, par opposition à une autre chose que vous savez simplement.

Si vous choisissez comment protéger un flux de compte, la démarche pratique consiste à ajouter un facteur de possession comme un code à usage unique. Vous pouvez découvrir le fonctionnement de ces codes dans ce que signifie OTP, ou voir comment Bird les envoie et les vérifie par SMS, voix et e-mail dans le produit Verifications.

Développez sur le même réseau.

Une clé API de test est disponible immédiatement. La production est activée dès que vous ajoutez un moyen de paiement et vérifiez un expéditeur.

Votre prochaine idée.
Prête à se connecter.