← Retour au blog

Pourquoi un mot de passe ne suffit plus : histoire et raison de l’authentification à deux facteurs (2FA)

Ilustración de una llave digital protegida por un escudo, representando la seguridad de dos factores

81 % des violations de sécurité liées au piratage sont dues à des mots de passe volés, réutilisés ou trop faibles, selon le rapport annuel de Verizon sur les enquêtes relatives aux violations de données. Ce n’est presque jamais une faille technique sophistiquée : c’est, dans la grande majorité des cas, un mot de passe que quelqu’un avait déjà noté ailleurs. Et pourtant, une solution qui réduit drastiquement ce risque existe depuis 40 ans. Voici l’histoire de comment elle est arrivée jusque dans la poche de tout le monde.

Qui a inventé la vérification en deux étapes, et quand

L’idée d’exiger deux preuves d’identité distinctes pour accéder à un système n’est pas née sur internet, mais dans le secteur bancaire et militaire des années 80. L’inventeur a un nom : Kenneth P. Weiss, un ingénieur qui a fondé en 1984 l’entreprise Security Dynamics avec une idée très concrète : un petit appareil physique, de la taille d’un porte-clés, affichant un numéro différent chaque minute. Ce numéro devait correspondre exactement à celui que le serveur calculait au même instant — en cas de correspondance, l’identité était confirmée.

Cet appareil s’appelait SecurID, et à la fin des années 80, il commença à être vendu aux banques, aux agences gouvernementales et aux grandes entreprises — le département de la Défense des États-Unis et plusieurs agences fédérales figuraient parmi ses tout premiers clients. En 1993, Security Dynamics racheta une petite entreprise de chiffrement appelée RSA, et avec le temps, l’entreprise elle-même devint connue sous le nom de RSA Security — c’est pourquoi ces appareils sont encore appelés aujourd’hui des “jetons RSA”.

💡 Du porte-clés bancaire à l’application gratuite sur votre téléphonePendant près de 20 ans, ce type de protection coûtait de l’argent et nécessitait de transporter un appareil physique. Tout a changé quand Google a lancé Google Authenticator en avril 2010 : la première application gratuite qui apportait la même idée sur le téléphone que l’on avait déjà en poche, sans coût ni matériel supplémentaire.

Le moment où c’est devenu une norme ouverte

Google Authenticator n’a pas inventé un système de toutes pièces : l’application a mis en œuvre un projet de norme qu’un groupe d’entreprises de sécurité (l’alliance OATH, Open Authentication) développait en commun depuis un certain temps, précisément pour que n’importe qui puisse créer des applications compatibles entre elles sans dépendre d’une seule marque. En mai 2011, ce projet fut officialisé comme norme internet officielle sous le nom TOTP (Time-based One-Time Password, document technique RFC 6238). Depuis, Microsoft Authenticator, Authy, et pratiquement toute application de ce type qui existe aujourd’hui parlent littéralement “le même langage” mathématique, même si elles sont développées par des entreprises différentes.

Un peu de contexte : pourquoi le mot de passe seul ne suffisait plus

Le mot de passe comme méthode d’accès à un système informatique remonte à 1961, au MIT, pour répartir le temps d’utilisation d’un ordinateur partagé entre plusieurs utilisateurs. À l’époque, cela avait du sens : peu de personnes, peu de systèmes, et personne ne pensait à un vol massif. Soixante ans plus tard, une personne moyenne gère des dizaines de comptes en ligne, et la tentation de réutiliser le même mot de passe sur plusieurs d’entre eux est presque universelle — selon différentes études de gestionnaires de mots de passe, plus de 60 % des utilisateurs admettent réutiliser des mots de passe entre plusieurs services.

Cette habitude est précisément ce qui brise le modèle : lorsqu’un service quelconque subit une fuite de données (et cela arrive constamment, dans des entreprises de toutes tailles), cette même combinaison identifiant-mot de passe est automatiquement testée contre des milliers d’autres sites — une attaque connue sous le nom de credential stuffing (tester automatiquement un mot de passe divulgué sur des centaines de sites différents à la fois). Votre WordPress n’a pas besoin d’avoir été attaqué directement pour être concerné : il suffit d’avoir réutilisé quelque part un mot de passe qui a fuité sur un site totalement différent.

Ce qu’est exactement l’authentification à deux facteurs (2FA), expliqué sans jargon

La 2FA (abréviation de Two-Factor Authentication) signifie, en pratique, qu’on vous demande deux preuves distinctes que vous êtes bien vous, pas une seule. La sécurité informatique classe ces preuves en trois catégories :

Les trois catégories de “preuve d’identité”
Catégorie Exemple du quotidien Point faible
Quelque chose que vous savez Votre mot de passe, un code PIN Peut être volé, divulgué ou deviné sans que vous le remarquiez
Quelque chose que vous avez Votre téléphone, avec une application générant un code Nécessite l’objet physique avec vous à ce moment précis — c’est justement ce qui le rend si efficace
Quelque chose que vous êtes Votre empreinte digitale ou votre visage Moins courant sur les sites web, plus habituel pour déverrouiller le téléphone lui-même

La 2FA exige de combiner deux catégories distinctes du tableau ci-dessus — deux mots de passe ne suffisent pas, ni deux questions de sécurité ; cela reste “quelque chose que vous savez” répété deux fois. Pour vous connecter, il faut le mot de passe (catégorie 1) et, en plus, le code que seul votre téléphone physique génère à cet instant précis (catégorie 2). Qu’un attaquant possède votre mot de passe seul ne suffit plus pour entrer.

💡 La donnée qui change la conversationMicrosoft indique que les comptes avec l’authentification à deux facteurs activée bloquent plus de 99,9 % des tentatives de connexion automatisées, même lorsque l’attaquant possède déjà le mot de passe correct.

Comment fonctionne le code qui change toutes les 30 secondes (sans mathématiques compliquées)

Lorsque vous activez la 2FA avec une application comme Google Authenticator, votre serveur et votre téléphone se mettent d’accord sur un secret partagé au moment de l’activation — c’est exactement ce que fait le code QR que vous scannez la première fois : c’est un moyen pratique de transmettre ce secret sans avoir à le taper à la main. À partir de là, les deux — de façon totalement indépendante, sans que le téléphone ait besoin d’une connexion internet — calculent le même code à 6 chiffres en combinant ce secret avec l’heure actuelle. Comme les deux horloges sont synchronisées, ils arrivent tous les deux au même numéro sans communiquer en temps réel, toutes les 30 secondes. C’est littéralement le résultat d’une formule mathématique appliquée au moment exact où vous regardez — rien de magique, juste un calcul que seuls vous et le serveur pouvez reproduire, car vous êtes les deux seuls à connaître le secret de départ.

Quelles attaques la 2FA bloque-t-elle (et laquelle elle ne bloque pas)

La 2FA face aux attaques les plus courantes contre une connexion
Type d’attaque En quoi elle consiste La 2FA la bloque-t-elle ?
Credential stuffing Tester des mots de passe divulgués sur un autre site Oui — sans le second facteur, impossible d’entrer
Force brute / dictionnaire Tester automatiquement des milliers de mots de passe courants Oui — deviner le mot de passe ne suffit plus
Keylogger sur un ordinateur partagé Logiciel qui enregistre ce que vous tapez Oui — il capture le mot de passe, mais pas le code du téléphone
Phishing en temps réel très sophistiqué Un faux site qui retransmet votre code à l’attaquant dans la même seconde Pas entièrement — rare, mais cela existe

C’est pourquoi la 2FA est une couche de protection supplémentaire, pas une barrière magique qui remplace toutes les autres — mais elle couvre, de loin, le scénario le plus courant et le moins coûteux à exécuter pour un attaquant.

Pourquoi le SMS est la méthode la plus faible de toutes (et pourquoi beaucoup l’évitent déjà)

Pendant des années, recevoir le code par SMS a été la norme la plus répandue, car elle ne nécessitait rien à installer. Aujourd’hui, elle est considérée comme le maillon le plus faible parmi les méthodes habituelles, à cause d’une attaque spécifique : le SIM swapping (échange de carte SIM). Un attaquant convainc votre opérateur téléphonique qu’il est “vous” — parfois avec des données personnelles obtenues lors d’une fuite précédente — et fait transférer votre numéro de téléphone vers une carte SIM qu’il contrôle. À partir de ce moment, tous les SMS qui devaient vous parvenir — y compris les codes 2FA — lui parviennent à lui, pas à vous, sans que votre téléphone cesse visiblement de fonctionner.

C’est pourquoi le NIST (l’institut américain des normes technologiques) déconseille le SMS comme second facteur depuis 2016, et recommande les applications d’authentification comme alternative bien plus robuste : le code est généré directement sur votre appareil, sans jamais passer par le réseau de l’opérateur téléphonique à aucun moment du processus.

Comparatif des méthodes de second facteur (panorama général, pas toutes disponibles partout)
Méthode Facilité d’usage Niveau de sécurité Point faible principal
Code par SMS Très élevée — rien à installer Faible SIM swapping
Application Authenticator (TOTP) Élevée, après une minute de configuration Élevé Aucun problème sérieux connu en usage normal
Code par Email Très élevée — pas de nouvelle application Moyen-Élevé Dépend de la protection de votre propre email
Clé de sécurité physique (FIDO2/U2F) Moyenne — il faut acheter et transporter l’appareil Très élevé Coût et risque de perdre la clé physique

Alors, pourquoi tout le monde ne l’utilise-t-il pas encore ?

La raison principale n’est pas technique, c’est la friction : activer la 2FA donne l’impression d’être “une étape de plus”, et beaucoup de gens repoussent cela jusqu’à ce qu’il soit trop tard. Le paradoxe, c’est que cette étape supplémentaire prend moins d’une minute la première fois, et devient ensuite presque invisible au quotidien — on scanne le code une fois, et c’est terminé, il n’est pas nécessaire de répéter le processus à chaque visite.

Questions fréquentes

La 2FA me protège-t-elle si mon mot de passe a déjà fuité ?

Oui, et c’est précisément le scénario où elle fait le plus la différence : même si un attaquant possède votre mot de passe exact, il ne peut pas terminer la connexion sans le second facteur.

Un attaquant peut-il contourner la 2FA s’il me vole mon téléphone physiquement ?

Seulement s’il possède aussi votre mot de passe et parvient à déverrouiller le téléphone (empreinte, code PIN ou visage) — ce sont trois barrières distinctes à la fois, pas une seule. C’est un scénario bien plus improbable et coûteux pour un attaquant que de voler un mot de passe divulgué à l’autre bout du monde, ce qui est la façon dont se produit la quasi-totalité des vrais “piratages”.

Ai-je besoin d’une connexion internet sur le téléphone pour générer le code ?

Non — et c’est l’un des avantages les plus sous-estimés du TOTP face au SMS. Le code est calculé localement sur le téléphone à partir du secret partagé et de l’heure, sans envoyer ni recevoir quoi que ce soit sur le réseau. Cela fonctionne de la même façon en mode avion.

Puis-je perdre l’accès si je perds mon téléphone ?

C’est justement pour cela que la plupart des systèmes sérieux proposent une méthode de récupération alternative (codes de secours, un second facteur par email) — il vaut mieux la configurer dès le premier jour, pas au moment où vous en avez déjà besoin.

Vous voulez vraiment protéger votre WordPress ?

Protégez votre WordPress avec plus de 70 protections : pare-feu, anti-bot à 6 couches, scanner de malware, gestion des IP, hardening et sauvegardes automatiques. Offre FREE, gratuite à vie.

Créer un compte gratuit →