L'authentification à deux facteurs (2FA) exige deux types de preuve distincts avant d'autoriser l'accès à un compte. Le premier est presque toujours un mot de passe (quelque chose que vous connaissez). Le second appartient à une catégorie différente, par exemple un code envoyé sur votre téléphone (quelque chose que vous possédez) ou une empreinte digitale (quelque chose que vous êtes). Parce que les deux preuves viennent de catégories différentes, voler l'une donne rarement l'autre à un attaquant.
Cette distinction de catégorie est tout l'enjeu. Un mot de passe peut fuiter dans une brèche, être récupéré par hameçonnage ou deviné. Si la seule chose entre un attaquant et votre compte est ce mot de passe, le compte n'est qu'à une fuite de la compromission. Ajouter un second facteur d'une catégorie différente oblige l'attaquant à contourner deux protections sans lien entre elles en même temps, ce qui est beaucoup plus difficile à grande échelle.
Les trois facteurs d'authentification
Les spécialistes en sécurité classent les preuves en trois catégories. Une connexion ne compte comme à deux facteurs que si les deux preuves proviennent de deux catégories différentes.
- Connaissance (quelque chose que vous connaissez) : mots de passe, codes PIN, réponse à une question de sécurité.
- Possession (quelque chose que vous possédez) : un téléphone recevant un SMS ou une notification push, une application d'authentification, une clé de sécurité matérielle.
- Inhérence (quelque chose que vous êtes) : une empreinte digitale, une reconnaissance faciale, une empreinte vocale.
Deux mots de passe restent de la connaissance, donc demander un mot de passe puis un code PIN n'est pas de la 2FA. Un mot de passe plus un code provenant de votre téléphone, en revanche, en est, car il associe connaissance et possession. Pour un traitement plus détaillé de la frontière entre les deux, consultez authentification à deux facteurs et vérification en deux étapes.
Que peut être le second facteur ?
En pratique, le second facteur est presque toujours un facteur de possession, et vous disposez de plusieurs options qui équilibrent commodité et résistance aux attaques.
- SMS ou OTP vocal. Un mot de passe à usage unique court est envoyé à votre numéro de téléphone par SMS ou dicté par un appel automatisé. Cela fonctionne sur n'importe quel téléphone sans application à installer, ce qui en fait le second facteur le plus répandu au monde.
- Applications d'authentification TOTP. Des applications comme Google Authenticator ou Authy génèrent un code à six chiffres qui change toutes les 30 secondes, calculé à partir d'un secret partagé et de l'heure actuelle. Le code ne transite jamais par le réseau, il n'y a donc rien à intercepter en chemin.
- Approbations par notification push. Le service envoie une invite à une application enregistrée et vous appuyez sur approuver ou refuser. Pratique, mais cela favorise les attaques de type "push fatigue" où un utilisateur appuie sur approuver simplement pour que les notifications cessent.
- Clés matérielles et passkeys. Une clé physique (FIDO2/WebAuthn) ou une passkey stockée sur votre appareil signe un défi avec une clé privée qui ne quitte jamais le matériel. Elles résistent à l'hameçonnage parce que la signature est liée à l'origine du vrai site, de sorte qu'un domaine imitant l'original ne peut rien récupérer de réutilisable.
Pourquoi c'est important
La plupart des prises de contrôle de comptes commencent par un mot de passe que l'attaquant possède déjà, provenant d'une fuite de données, d'un identifiant réutilisé ou d'une page d'hameçonnage. Aucun de ces vecteurs ne lui donne votre second facteur. Ainsi, même un simple code SMS, qui n'est pas l'option la plus robuste, bloque la grande majorité des attaques automatisées de masse qui reposent uniquement sur des mots de passe volés.
Il faut reconnaître que la 2FA n'est pas une chose unique avec un seul niveau de sécurité. Une clé matérielle et un code SMS sont tous deux de la "2FA,", mais ils protègent contre des menaces très différentes. Choisissez le second facteur en fonction de la valeur de ce que vous protégez.
Quels sont les compromis ?
La 2FA par SMS est la plus facile à déployer et la plus facile à attaquer. La fraude par échange de SIM (un attaquant convainc un opérateur de transférer votre numéro sur sa carte SIM) et l'interception SS7 peuvent toutes deux livrer vos codes à quelqu'un d'autre. La TOTP par application évite entièrement l'opérateur, car le code est généré sur votre appareil, il n'y a donc pas de message à détourner. Les clés matérielles et les passkeys vont plus loin en résistant à l'hameçonnage, au prix de la nécessité pour l'utilisateur de posséder et de transporter la clé.
Un choix par défaut raisonnable : proposez le SMS parce qu'il a la portée la plus large, mais laissez les utilisateurs soucieux de la sécurité passer à une application d'authentification ou à une passkey. Certains comptes (une console d'administration, un tableau de bord financier) justifient d'exiger directement les options les plus robustes.
Comment ajouter la 2FA ?
Si vous êtes utilisateur, rendez-vous dans les paramètres du compte ou de sécurité du service et activez-la. Le service affichera généralement un QR code à scanner dans une application d'authentification, ou vous demandera de confirmer un numéro de téléphone pour les codes SMS. Conservez les codes de récupération en lieu sûr afin qu'un téléphone perdu ne vous bloque pas l'accès.
Si vous développez la fonctionnalité, deux chemins s'offrent à vous. Vous pouvez implémenter TOTP vous-même (c'est un standard bien spécifié et les calculs sont simples) et stocker un secret partagé par utilisateur. Ou vous pouvez confier l'envoi et la vérification des OTP à un fournisseur pour ne pas avoir à gérer un pipeline SMS ni la logique de limitation du débit manuellement. Le produit Verifications de Bird envoie et vérifie des codes à usage unique par SMS, voix et e-mail, et le produit SMS sous-jacent gère la livraison des messages si vous souhaitez assembler le flux vous-même.
FAQ
L'authentification à deux facteurs est-elle la même chose que la vérification en deux étapes ?
Pas exactement. La 2FA exige deux preuves de catégories de facteurs différentes. La vérification en deux étapes signifie deux étapes successives, qui peuvent ou non utiliser deux facteurs différents. Les termes sont souvent utilisés de manière interchangeable, mais la distinction compte quand vous cherchez à comprendre ce qu'une attaque doit réellement contourner.
La 2FA par SMS est-elle suffisamment sûre ?
Pour la plupart des comptes grand public, oui, car elle bloque les attaques de masse qui reposent sur des mots de passe volés. Pour les comptes à forte valeur, préférez une application d'authentification ou une clé matérielle, car le SMS est vulnérable à l'échange de SIM et à l'interception réseau.
Que se passe-t-il si je perds mon second facteur ?
La plupart des services fournissent des codes de récupération quand vous activez la 2FA. Conservez-les hors ligne. Sans moyen de récupération, perdre l'appareil qui détient votre second facteur peut vous bloquer définitivement l'accès au compte.
La 2FA remplace-t-elle un mot de passe robuste ?
Non. Le second facteur est une couche supplémentaire, pas un substitut. Un mot de passe faible ou réutilisé élargit toujours la surface d'attaque, donc continuez à utiliser un gestionnaire de mots de passe et des mots de passe uniques en complément de la 2FA.
L'authentification à deux facteurs est l'un des moyens les moins coûteux d'augmenter le prix d'une prise de contrôle de compte, et le second facteur est généralement un code à usage unique. Pour comprendre comment ces codes fonctionnent, consultez ce que signifie OTP, ou découvrez comment Bird gère l'envoi et la vérification des codes dans le produit Verifications.