Des codes SMS aux clés de passe : le guide complet de l'authentification à deux facteurs
Des codes SMS aux clés matérielles, toutes les authentifications à deux facteurs ne se valent pas. Ce guide détaille chaque méthode MFA majeure, explique exactement comment fonctionnent les clés d'accès en interne et vous indique laquelle utiliser et quand.
On vous a probablement dit d'activer l'authentification à deux facteurs — également appelée 2FA ou MFA — sur tous vos comptes. Et c'est un bon conseil. Mais voici quelque chose que la plupart des guides omettent : toutes les authentifications à deux facteurs ne se valent pas. Certaines formes sont vraiment solides. D'autres peuvent être contournées par un pirate en moins de cinq minutes. Et un type — les clés de passe — fonctionne de manière si différente de tout le reste qu'il ne ressemble presque pas à une mesure de sécurité, même si c'est l'option la plus sécurisée disponible aujourd'hui.
Ce guide couvre tous les principaux types d'authentification multifacteur (MFA), les classe honnêtement, puis consacre un véritable moment aux clés de passe — parce qu'elles sont nouvelles, qu'elles sont déroutantes, et qu'une fois que vous comprenez comment elles fonctionnent, vous voudrez les utiliser partout où elles sont disponibles.
Premièrement : Qu'est-ce que l'authentification à deux facteurs ?
L'authentification est la manière dont un système confirme que vous êtes bien celui que vous prétendez être. Traditionnellement, il s'agit d'un nom d'utilisateur et d'un mot de passe — quelque chose que vous connaissez. L'authentification à deux facteurs ajoute une deuxième vérification provenant d'une catégorie différente :
- Quelque chose que vous connaissez (mot de passe, code PIN)
- Quelque chose que vous avez (votre téléphone, une clé matérielle)
- Quelque chose que vous êtes (votre empreinte digitale, votre visage)
L'idée est que même si un attaquant obtient votre mot de passe, il ne peut toujours pas se connecter sans le second facteur. C'est solide en principe — mais la sécurité en pratique dépend fortement du second facteur que vous utilisez.
Méthodes MFA, classées de la plus faible à la plus forte
1. Codes de messages SMS — Pratique mais Fragile
Lorsque vous vous connectez et qu'un code à six chiffres arrive par message texte, c'est un OTP SMS (mot de passe à usage unique). C'est la forme de 2FA la plus utilisée dans le monde, et malheureusement l'une des plus faibles.
Comment cela fonctionne : Le service génère un code à durée limitée et l'envoie à votre numéro de téléphone. Vous saisissez le code pour terminer la connexion.
Pourquoi c'est vulnérable :
- Substitution de carte SIM : Un attaquant appelle votre opérateur mobile, se fait passer pour vous et le convainc de transférer votre numéro de téléphone sur une carte SIM qu'il contrôle. Vos SMS — y compris les codes 2FA — sont maintenant envoyés à l'attaquant.
- Phishing en temps réel : Une fausse page de connexion collecte votre nom d'utilisateur, votre mot de passe et le code SMS que vous recevez, puis transmet instantanément les trois au site réel avant que le code n'expire.
- Vulnérabilités du protocole SS7 : Le protocole réseau mobile sous-jacent présente des faiblesses connues qui peuvent permettre l'interception des SMS au niveau du réseau.
Le FBI et la CISA ont tous deux émis des avertissements en 2025 contre l'utilisation des SMS pour l'authentification. Les directives actualisées sur l'identité numérique du NIST (SP 800-63-4, finalisées en juillet 2025) ont considérablement déclassé l'authentification basée sur les SMS, ne la considérant plus comme un second facteur robuste.
En résumé : La 2FA par SMS est nettement meilleure que l'absence de 2FA. Mais si vous avez une autre option, utilisez-la.
2. Code OTP par email — Même problème, canal différent
Les codes uniques par e-mail fonctionnent de la même manière que les SMS — un code est envoyé à votre adresse e-mail, vous le saisissez pour vous connecter. La sécurité est à peu près équivalente : si votre e-mail est compromis, ce deuxième facteur l'est aussi. Une page de phishing peut capturer un OTP par e-mail tout aussi facilement qu'un OTP par SMS.
En résumé : Légèrement meilleur que le SMS dans certains modèles de menace, pire dans d'autres. Pas un second facteur fiable.
3. Applications d'authentification (TOTP) — La valeur par défaut sensée actuelle
Des applications comme Google Authenticator, Microsoft Authenticator et Authy génèrent des codes à six chiffres qui se renouvellent toutes les 30 secondes. Ceux-ci sont appelés codes TOTP — mots de passe à usage unique basés sur le temps. Ils sont générés entièrement sur votre appareil, sans transit sur le réseau.
Comment ça fonctionne : Lorsque vous configurez la 2FA avec une application d'authentification, le service partage une clé secrète avec votre application (généralement via un code QR). À partir de ce moment, votre application et le serveur génèrent indépendamment le même code toutes les 30 secondes en utilisant ce secret partagé et l'heure actuelle. Lorsque vous saisissez un code, le serveur vérifie s'il correspond à ce qu'il aurait généré.
Pourquoi c'est mieux que le SMS :
- Le code n'est jamais envoyé sur un réseau — il est généré localement sur votre appareil
- Le remplacement de SIM ne fonctionne pas — il n'y a pas de SMS à intercepter
- Aucune infrastructure opérateur n'est impliquée
Où cela reste insuffisant :
- Les codes TOTP peuvent encore être phishés en temps réel. Une page de connexion fausse mais convaincante peut capturer votre nom d'utilisateur, votre mot de passe et votre code TOTP, puis les rejouer sur le site réel avant que la fenêtre de 30 secondes n'expire. Le rapport sur les enquêtes sur les violations de données de Verizon 2025 cite les attaques de type Adversary-in-the-Middle comme une technique active utilisée pour contourner l'authentification multifacteur basée sur TOTP.
- Si un malware sur votre appareil vole la clé secrète partagée, des codes valides peuvent être générés indéfiniment.
En résumé : Les applications d'authentification sont le choix par défaut raisonnable pour la plupart des gens aujourd'hui. Utilisez-les plutôt que les SMS chaque fois que possible. Mais elles ne résistent pas au phishing.
4. Notifications push — pratiques mais susceptibles d'être bombardées de messages
Certains services envoient une notification push sur votre téléphone vous demandant d'approuver une connexion. Vous appuyez sur « Oui » et vous êtes connecté. Microsoft Authenticator et Duo utilisent ce modèle.
Pourquoi cela peut être faible : « Fatigue MFA » ou « bombardement de notifications » — des attaquants qui ont votre mot de passe envoient des demandes de connexion répétées à 3 heures du matin en espérant que vous appuierez sur approuver juste pour arrêter les notifications. Le rapport DBIR 2025 de Verizon indique que le bombardement de notifications apparaît dans 14 % des incidents de son ensemble de données.
Les implémentations modernes de push atténuent cela grâce à la correspondance des numéros (vous devez entrer un numéro spécifique affiché sur l'écran de connexion dans l'application). Si votre fournisseur propose cela, activez-le.
En résumé : Pratique et raisonnablement sécurisé avec des protections modernes. Toujours pas résistant au phishing.
5. Clés de sécurité matérielles — Le standard d'or (pour l'instant)
Les clés matérielles physiques — YubiKey étant la plus connue — sont de petits dispositifs USB ou NFC que vous branchez ou touchez pour vous authentifier. Elles utilisent les standards FIDO2/WebAuthn et sont totalement résistantes au phishing.
Comment cela fonctionne : La clé stocke une clé privée qui ne quitte jamais l'appareil. Lorsque vous vous authentifiez, le serveur envoie un défi que la clé matérielle signe en utilisant sa clé privée. Le serveur vérifie la signature avec la clé publique correspondante qu'il a stockée lors de la configuration.
Pourquoi ils sont l'option la plus sûre disponible :
- La clé privée ne quitte jamais l'appareil physique — elle ne peut pas être piratée, volée à distance ou extraite par un logiciel malveillant
- L'authentification est liée au domaine spécifique sur lequel vous vous connectez — si vous êtes sur un faux site, la clé ne fonctionnera tout simplement pas
- Aucun code à taper, aucun code à intercepter
Les inconvénients :
- Ils coûtent de l'argent (25 à 70 $ par clé)
- Vous devez en transporter une avec vous
- Tous les services ne les prennent pas en charge
Conclusion : L'option MFA la plus solide actuellement disponible. Recommandée pour toute personne ayant accès à des systèmes hautement sensibles.
6. Les clés d’accès — Une chose complètement différente
Et maintenant nous arrivons aux clés d'accès. Les clés d'accès sont vraiment nouvelles, et elles fonctionnent de manière tellement différente de tout ce qui précède qu'il vaut la peine de prendre le temps de bien les comprendre.
La version courte : Une clé d'accès vous permet de vous connecter avec votre visage, votre empreinte digitale ou le code PIN de votre appareil — sans mot de passe et sans code à taper. C'est plus rapide que toute autre méthode, et c'est complètement résistant au phishing. Si vous vous êtes récemment connecté à une application juste en regardant votre téléphone, il se peut que vous en ayez déjà utilisé une sans vous en rendre compte.
Comment fonctionnent réellement les clés d'accès
C'est la partie que la plupart des guides passent sous silence. Passons-la en revue correctement.
La configuration : deux clés, pas une
Lorsque vous créez une clé d'accès pour un site web ou une application, votre appareil génère deux clés liées mathématiquement :
- Une clé privée, qui est stockée en toute sécurité sur votre appareil (dans une puce sécurisée ou l'enclave sécurisée de votre appareil — elle ne quitte jamais l'appareil)
- Une clé publique, qui est envoyée au site web et y est stockée
Considérez la clé publique comme un cadenas que vous donnez au site web. La clé privée est la seule clé qui peut l'ouvrir. Vous gardez la clé privée ; le site web garde le cadenas.
Connexion : Défi et Signature
Lorsque vous reviendrez vous connecter :
- Le site web envoie à votre appareil un défi aléatoire — essentiellement une donnée unique disant "prouve que c'est vous"
- Votre appareil vous demande de vérifier votre identité — Face ID, empreinte digitale ou code PIN
- Une fois que vous avez vérifié, votre appareil utilise la clé privée pour signer cryptographiquement le défi
- La réponse signée est renvoyée au site web
- Le site web utilise sa clé publique stockée pour vérifier la signature
Si la signature est correcte, vous êtes accepté. Tout cela prend moins d'une seconde.
Pourquoi ceci est fondamentalement différent
Pas de secret partagé. Avec un mot de passe ou un code TOTP, il y a un secret que vous et le serveur connaissez tous les deux. Si le serveur est compromis, ou si quelqu'un vous trompe pour le saisir sur un faux site, ce secret est compromis. Avec une clé de passe, votre clé privée ne quitte jamais votre appareil — le site web ne voit jamais que votre clé publique, qui est inutile pour un attaquant tout seul.
Lien à l'origine. Une clé d'accès est cryptographiquement liée au domaine spécifique pour lequel elle a été créée — par exemple, google.com. Si un attaquant crée un site faux sur g00gle.com et vous trompe pour que vous essayiez de vous connecter, votre appareil ne trouvera pas de clé d'accès pour ce domaine. L'authentification ne se poursuivra tout simplement pas. C'est ce que signifie réellement « résistant au phishing » en pratique — non pas qu'il est difficile de se faire phisher, mais que c'est techniquement impossible de se faire phisher.
Vos données biométriques restent sur votre appareil. Lorsque vous utilisez Face ID ou une empreinte digitale avec une clé d'accès, vos données biométriques ne quittent jamais votre téléphone. Elles sont utilisées localement pour déverrouiller la clé privée. Le site web ne voit jamais votre visage ni votre empreinte digitale — il ne voit qu'une signature cryptographique.
Deux types de clés d'accès
Les clés d'accès synchronisées sont stockées dans votre gestionnaire de mots de passe ou votre compte cloud — iCloud Keychain pour les appareils Apple, Google Password Manager pour Android, ou un gestionnaire tiers comme 1Password ou Bitwarden. Lorsque vous créez une clé d'accès sur votre iPhone, elle se synchronise automatiquement avec votre iPad et votre Mac. Les directives mises à jour de la NIST pour 2025 reconnaissent officiellement que les clés d'accès synchronisées répondent à la norme pour une authentification multifacteur forte (AAL2).
Les clés d'accès liées à un appareil sont stockées sur un seul appareil physique et ne le quittent jamais — y compris les clés de sécurité matérielles comme les YubiKeys. Il s'agit de l'option offrant le plus haut niveau de sécurité, appropriée pour les environnements fortement réglementés ou les comptes à risque élevé. Le compromis est que la perte de l'appareil entraîne la perte de la clé d'accès.
Pour la plupart des gens, les clés d'accès synchronisées sont le bon choix.
L'état des clés d'accès en 2025
Les clés d'accès sont passées rapidement des adopteurs précoces au grand public. Quelques points forts :
- Les clés d'accès sont désormais disponibles sur plus de 90 % des appareils iOS et Android
- Sur la base de données provenant d’un million de transactions d’authentification réelles, les clés d'accès représentent désormais 62 % de tous les défis d’authentification traités par Authsignal, contre 33 % pour les SMS
- Uber, Roblox, DocuSign, Google, Amazon, PayPal et Microsoft ont tous déployé des clés d'accès
- Roblox a rapporté une baisse de 15 % des prises de contrôle de comptes après le déploiement des clés d'accès, avec un taux de réussite de connexion de 82,5 % contre 67,7 % pour les codes OTP par SMS
- Le NIST a finalisé le SP 800-63-4 en juillet 2025, rendant obligatoire l’authentification multi-facteurs résistante au phishing pour toutes les agences fédérales — les clés d'accès synchronisées sont désormais qualifiées
Les clés d'accès ne sont pas expérimentales. Elles représentent la direction que prend l'authentification.
Lequel devriez-vous utiliser ?
- OTP par SMS — Mieux que rien, mais remplacez-le si vous le pouvez
- OTP par email — Similaire au SMS ; évitez-le si vous avez de meilleures options
- Application d'authentification (TOTP) — Utilisez-la comme votre option par défaut aujourd'hui
- Notification push — Bien si votre fournisseur inclut la correspondance des numéros
- Clé de sécurité matérielle — L'option la plus sûre pour les comptes de grande valeur
- Passkey — Utilisez-la partout où elle est disponible ; plus rapide et plus sûre que toutes les options ci-dessus
Le classement honnête du plus faible au plus fort : SMS ≈ OTP par e-mail < TOTP < Push (avec correspondance) < Passkey / clé matérielle.
A Note sur les limitations des clés d'accès
Les clés d'accès ne sont pas encore parfaites :
- La récupération de compte est encore en évolution. Si vous perdez tous vos appareils et n'avez aucune sauvegarde, réaccéder à un compte protégé uniquement par des clés d'accès peut être complexe.
- Le passage d'un écosystème à l'autre s'améliore mais n'est pas encore fluide. Transférer des clés d'accès entre les écosystèmes Apple et Android devient plus facile, mais ce n'est pas encore sans friction pour tous les utilisateurs.
- Tous les services ne les prennent pas encore en charge. L'adoption croît rapidement, mais de nombreux sites n'ont pas encore mis en place les clés d'accès. Si elles ne sont pas disponibles, utilisez une application d'authentification.
Ce en quoi nous croyons chez Evolving Cyber
L'authentification est l'un des domaines où les décisions de conception logicielle ont l'impact le plus direct sur la sécurité. Les clés d'accès existent parce que la FIDO Alliance — soutenue par Apple, Google et Microsoft — a décidé de créer une norme résistante au phishing par conception, et non par politique. C'est le type de réflexion en lequel nous croyons : une sécurité qui fonctionne grâce à la façon dont elle est construite, et non parce que les utilisateurs suivent correctement les instructions.
Activez les clés d'accès partout où vous le pouvez. Et pour tout le reste, utilisez une application d'authentification plutôt que les SMS.
Référence rapide : votre liste de contrôle de mise à niveau de l'authentification
- Vérifiez ce que vous utilisez actuellement. Allez dans les paramètres de sécurité de vos comptes les plus importants et voyez quelle méthode 2FA est activée.
- Remplacez le 2FA par SMS par une application d'authentification sur tous les comptes qui le permettent.
- Activez les clés d'accès sur chaque compte qui les propose — Google, Apple, Microsoft, PayPal et Amazon les prennent tous en charge maintenant.
- Envisagez un gestionnaire de mots de passe avec prise en charge des clés d'accès — Bitwarden, 1Password et Dashlane synchronisent tous les clés d'accès entre les appareils.
- Pour les comptes de grande valeur, envisagez une clé de sécurité matérielle comme authentificateur de secours.
- Configurez les options de récupération de compte avant d'en avoir besoin.
Sources et lectures complémentaires
- FIDO Alliance — Aperçu des clés de passe
- FIDO Alliance — Index des clés d'accès 2025
- WebAuthn.me — Passkeys et WebAuthn expliqués
- Alf Løkken (janvier 2026) — Comprendre FIDO2, WebAuthn et les clés d'accès
- Yubico — Aperçu rapide de WebAuthn, FIDO2 et CTAP
- Microsoft Learn — Clés de passe (FIDO2) dans Microsoft Entra ID
- Authsignal (décembre 2025) — Authentification sans mot de passe en 2025 : l'année où les clés d'accès sont devenues courantes
- Authsignal (août 2025) — Ce que nous a appris l'émission et la vérification de millions de clés d'accès
- Authsignal (mai 2025) — Journée mondiale du mot de passe : L'état des mots de passe en 2025
- ID Dataweb (août 2025) — Passkeys vs OTP : pourquoi 2025 est le point de bascule
- Corbado — Clés d'accès vs Sans mot de passe vs MFA résistant au phishing
- Corbado — Études de cas sur l'adoption des clés d'accès : Authentifier 2025
- JumpCloud (mai 2025) — Tendances de l'adoption de l'authentification sans mot de passe en 2025
- Apple Daily (janvier 2026) — Applications d'authentification vs codes SMS : quelle méthode de 2FA tient le coup ?
- MDPI Applied Sciences (avril 2025) — Défis et améliorations potentielles pour l'adoption des clés d'accès
- NIST SP 800-63-4 — Lignes directrices sur l'identité numérique (juillet 2025)