account-securityINFO

Qu'est-ce que l'authentification multifacteur (MFA) ? Guide clair (2026)

L'authentification multifacteur exige deux preuves d'identité ou plus, pas seulement un mot de passe. Ce qu'est la MFA, les trois types de facteurs, sa différence avec la 2FA, et pourquoi elle bloque la plupart des attaques.

Par Eric Gerard · Éditeur · PwdFortress9 min de lecturePhoto via Pixabay

Un mot de passe seul est une serrure fragile : il peut fuiter, se deviner ou se faire hameçonner. L'authentification multifacteur (MFA) corrige cela en exigeant plus d'une preuve que vous êtes bien vous. C'est l'action la plus efficace pour protéger un compte. Ce guide explique ce qu'est la MFA, les types de facteurs, et sa différence avec la 2FA.

La réponse courte

L'authentification multifacteur signifie qu'il vous faut deux preuves distinctes ou plus pour vous connecter, pas seulement un mot de passe. L'exemple classique : votre mot de passe plus un code à usage unique reçu sur votre téléphone. L'idée est simple. Même si un attaquant vole un facteur, il ne peut toujours pas entrer sans les autres. Cela seul bloque la plupart des attaques sur les comptes.

Les trois types de facteurs

Un vrai second facteur doit venir d'une catégorie différente de votre mot de passe. Il en existe trois :

  • Quelque chose que vous savez - un mot de passe, un code PIN ou une question de sécurité.
  • Quelque chose que vous avez - votre téléphone, une application d'authentification ou une clé de sécurité matérielle.
  • Quelque chose que vous êtes - une donnée biométrique, comme une empreinte digitale ou un scan du visage.

C'est la combinaison de deux catégories qui rend la protection forte. Deux mots de passe ne forment pas une authentification multifacteur ; un mot de passe plus un code envoyé sur le téléphone, si.

Saisie d'une connexion sur un ordinateur portable - l'authentification multifacteur demande plus que ce simple mot de passe.
Saisie d'une connexion sur un ordinateur portable - l'authentification multifacteur demande plus que ce simple mot de passe.

MFA contre 2FA

On emploie ces termes de façon interchangeable, mais il y a une petite différence. L'authentification à deux facteurs (2FA) utilise exactement deux facteurs. L'authentification multifacteur est le terme générique pour deux facteurs ou plus. Toute configuration 2FA est donc de la MFA, mais la MFA peut aussi désigner trois facteurs. Le principe est identique : mélanger les catégories pour qu'une seule preuve volée ne suffise jamais.

Comment le code à six chiffres est réellement calculé

C'est la partie que la plupart des guides sautent, et c'est pourtant elle qui explique les comportements bizarres que vous avez déjà rencontrés.

L'application d'authentification suit une norme publique, le RFC 6238, qui décrit TOTP. Le RFC le définit comme la variante temporelle d'un algorithme antérieur, HOTP : une valeur T, dérivée d'une référence de temps et d'un pas de temps, remplace le compteur C dans le calcul de HOTP.

La formule tient en une ligne : TOTP = HOTP(K, T), avec T = (temps Unix courant - T0) / X.

Deux ingrédients, donc. K est le secret partagé, celui que le QR code vous transmet au moment de l'activation. T n'est rien d'autre que l'heure, découpée en tranches de X secondes. Le RFC recommande un pas de 30 secondes par défaut, présenté explicitement comme un équilibre entre sécurité et confort d'usage.

Conséquence directe : votre téléphone ne parle jamais au serveur. Les deux côtés connaissent le même secret et lisent la même horloge, donc chacun calcule le même code de son côté. C'est pour cela que les codes continuent de s'afficher en mode avion, et c'est la vraie différence avec un SMS, qui doit lui voyager sur le réseau.

Cela explique aussi la panne la plus fréquente. Si l'horloge de votre téléphone dérive, vos codes deviennent faux, sans que rien d'autre n'ait changé. Le RFC anticipe le problème et recommande que le serveur ne tolère qu'un nombre limité de tranches de décalage, plus au plus une tranche pour le délai réseau. Au-delà, il refuse. Remettre l'heure en automatique règle la quasi-totalité de ces cas.

Pourquoi la MFA compte

Les mots de passe échouent sans cesse. Ils fuitent dans des piratages, sont réutilisés d'un site à l'autre, et se livrent chaque jour dans des arnaques par hameçonnage. Un mot de passe seul est un point de défaillance unique. La MFA supprime cette faiblesse : un mot de passe volé devient inutile sans le second facteur. C'est pourquoi elle stoppe l'immense majorité des attaques automatisées de prise de compte. Les facteurs les plus solides sont les clés matérielles et les passkeys, qui résistent bien mieux à l'hameçonnage que les codes SMS.

Comment l'activer

Activez la MFA d'abord sur vos comptes les plus importants : messagerie, banque et gestionnaire de mots de passe, car ce sont eux qui ouvrent tout le reste. Dans les réglages de sécurité de chaque compte, cherchez la vérification « à deux facteurs » ou « en deux étapes », et préférez une application d'authentification ou une clé matérielle au SMS. Un gestionnaire de mots de passe facilite la tâche : il stocke un mot de passe unique pour chaque compte et peut conserver vos codes d'authentification au même endroit.

Mots de passe uniques + codes d'authentification - BitwardenGestionnaire de mots de passe open source et audité qui stocke un mot de passe unique solide et les codes à deux facteurs TOTP pour chaque compte - et protège votre coffre par MFA

Les types de facteurs MFA classés par sécurité (et pourquoi le SMS est faible)

Tous les seconds facteurs ne se valent pas. Ils forment une hiérarchie claire, du plus faible au plus fort. N'importe lequel vaut mieux qu'un mot de passe seul - mais si vous avez le choix, visez le haut de la liste.

Second facteurSoliditéLe bémol honnête
Code à usage unique par SMSLe plus faible (mais mieux que rien)Vulnérable au SIM-swap et à l'interception
Code par e-mailFaibleVaut seulement la sécurité de votre compte e-mail
Code par appli (TOTP)BonHameçonnable si vous saisissez le code sur un faux site
Approbation par notification (« autoriser cette connexion ? »)BonRisque de « fatigue MFA » - approuver par mégarde
Clé de sécurité matérielle / passkeyLe plus fortCoûte de l'argent / nécessite un appareil compatible

Pourquoi le SMS est le maillon faible : le SIM-swapping. Un attaquant convainc votre opérateur mobile de transférer votre numéro sur une carte SIM qu'il contrôle - souvent à l'aide de données personnelles glanées dans des fuites et par ingénierie sociale. Une fois votre numéro entre ses mains, chaque code SMS lui est livré directement, et votre « second facteur » le protège lui au lieu de vous. Les codes SMS peuvent aussi être interceptés sur le réseau. C'est une attaque documentée et bien réelle, et c'est pourquoi les recommandations de sécurité s'éloignent peu à peu du SMS comme second facteur principal.

Pourquoi les clés matérielles et les passkeys gagnent. Une clé de sécurité matérielle ou un passkey est lié à l'adresse du vrai site web. Si un site d'hameçonnage tente de l'utiliser, la clé refuse simplement - elle n'a rien à saisir et rien à voler. C'est ce lien cryptographique qui leur fait résister à l'hameçonnage là où les codes ne le peuvent jamais. N'utilisez le SMS que lorsque rien de mieux n'est proposé ; privilégiez une application d'authentification ou une clé dès que possible.

Comment activer la MFA sur vos comptes importants (en pratique)

Pas besoin de tout sécuriser d'un coup. Suivez une liste de priorités, car certains comptes ouvrent tous les autres.

  1. Commencez par votre messagerie. C'est la clé maîtresse de votre vie numérique - les réinitialisations de mot de passe de presque tous vos autres comptes y aboutissent. Verrouillez-la en premier.
  2. Puis votre gestionnaire de mots de passe et votre banque. Ils détiennent ou gardent vos données les plus sensibles : un second facteur y compte le plus.
  3. Puis les réseaux sociaux, le stockage cloud et les comptes d'achat qui enregistrent des moyens de paiement.

Pour chaque compte, les étapes sont globalement les mêmes :

  1. Ouvrez Réglages → Sécurité (parfois « Connexion et sécurité »).
  2. Trouvez la vérification à deux facteurs, en deux étapes ou multifacteur et lancez la configuration.
  3. Choisissez la méthode la plus forte proposée - une clé matérielle ou un passkey si possible, sinon une application d'authentification plutôt que le SMS.
  4. Si vous utilisez une appli d'authentification, scannez le QR code ; l'appli se met à générer des codes à six chiffres.
  5. Enregistrez les codes de secours ou de récupération que le service vous donne, en lieu sûr et hors ligne. Ils vous permettent de revenir si vous perdez votre téléphone ou votre clé - sans eux, vous risquez un blocage définitif.

Un gestionnaire de mots de passe fluidifie tout le processus : il peut stocker ensemble un mot de passe unique et les codes TOTP de chaque compte, pour une connexion en une étape au lieu de deux. Pensez à enregistrer une seconde clé matérielle en secours pour vos comptes les plus critiques, conservée dans un autre endroit sûr.

Questions fréquentes

La MFA, c'est pareil que la 2FA ?

Presque. L'authentification à deux facteurs utilise exactement deux facteurs ; l'authentification multifacteur en désigne deux ou plus. Toute 2FA est de la MFA, mais la MFA peut aussi impliquer trois facteurs. Au quotidien, on emploie les deux termes indifféremment.

Pourquoi la MFA par SMS est-elle considérée comme faible ?

À cause du SIM-swapping : un attaquant peut tromper votre opérateur pour faire transférer votre numéro sur une SIM qu'il contrôle, après quoi vos codes par SMS lui sont livrés. Le SMS peut aussi être intercepté. Cela reste mieux qu'aucun second facteur, mais une application d'authentification ou une clé matérielle est bien plus sûre.

Que se passe-t-il si je perds mon téléphone ou ma clé de sécurité ?

C'est précisément à cela que servent les codes de récupération de secours. Quand vous activez la MFA, le service vous fournit des codes à usage unique - conservez-les en sécurité, hors ligne. Enregistrer une seconde clé matérielle, ou garder vos codes dans un gestionnaire de mots de passe, vous protège aussi. Sans aucune sauvegarde, vous risquez d'être bloqué.

Ai-je besoin de la MFA si j'ai déjà un mot de passe fort et unique ?

Oui. Un mot de passe fort est votre première ligne de défense, mais un mot de passe peut être hameçonné, fuiter dans un piratage ou être capturé par un logiciel malveillant. La MFA ajoute une seconde barrière indépendante, pour qu'un mot de passe compromis ne suffise pas à entrer.

En résumé

L'authentification multifacteur, c'est prouver qui vous êtes avec deux facteurs ou plus de catégories différentes, pour qu'un mot de passe volé seul ne puisse pas ouvrir votre compte. C'est l'habitude de sécurité au plus fort impact qui existe. Les facteurs forment un classement clair - le SMS est le plus faible à cause du SIM-swapping, tandis que les clés matérielles et les passkeys sont les plus forts car ils résistent à l'hameçonnage. Activez-la partout où elle est proposée, privilégiez une application d'authentification, une clé matérielle ou un passkey au SMS, enregistrez vos codes de secours, et commencez par les comptes qui protègent tous les autres.

Questions fréquentes

Qu'est-ce que l'authentification multifacteur, en termes simples ?

L'authentification multifacteur, ou MFA, signifie qu'il vous faut deux preuves distinctes ou plus pour vous connecter, pas seulement un mot de passe. Un exemple courant : saisir votre mot de passe, puis un code à usage unique reçu sur votre téléphone. Même si quelqu'un vole votre mot de passe, il ne peut toujours pas entrer sans la seconde preuve. C'est pour cela que la MFA bloque la grande majorité des tentatives de piratage de compte.

Quels sont les trois facteurs d'authentification ?

Ce sont quelque chose que vous savez, quelque chose que vous avez et quelque chose que vous êtes. Quelque chose que vous savez : un mot de passe ou un code PIN. Quelque chose que vous avez : un appareil comme votre téléphone, une application d'authentification ou une clé de sécurité matérielle. Quelque chose que vous êtes : une donnée biométrique, comme une empreinte digitale ou un scan du visage. La vraie authentification multifacteur combine des facteurs d'au moins deux de ces catégories différentes.

Quelle est la différence entre la MFA et la 2FA ?

L'authentification à deux facteurs (2FA) utilise exactement deux facteurs. L'authentification multifacteur (MFA) est le terme plus large : deux facteurs ou plus. La 2FA est donc un type de MFA. Au quotidien, on confond souvent les deux mots, mais le principe est le même : combiner des facteurs de catégories différentes pour qu'un seul identifiant volé ne suffise pas à se connecter.

La MFA est-elle vraiment nécessaire ?

Pour tout compte qui compte, oui. Les mots de passe fuitent dans des piratages, se devinent et se font hameçonner en permanence : un mot de passe seul est un point de défaillance unique. Ajouter un second facteur comble cette faille et stoppe la grande majorité des attaques automatisées. Donnez la priorité à votre messagerie, votre banque et votre gestionnaire de mots de passe : ce sont eux qui ouvrent tout le reste.