Au-delà du SMS 2FA : Clés matérielles, TOTP & passkeys
La 2FA par SMS peut être contournée par SIM swapping. Comprenez les différences entre applis d'authentification, clés matérielles et passkeys — et quand utiliser chacune.
Table des matières
Pourquoi la 2FA SMS est insuffisante
Bien que meilleure que rien, la 2FA par SMS peut être contournée par :
- Échange de SIM — un escroc convainc votre opérateur de transférer votre numéro
- Interception SS7 — protocole téléphonique vulnérable permettant l'interception des SMS
- Hameçonnage en temps réel — sites qui relaient vos codes à l'attaquant en direct
TOTP (Application d'authentification)
Les applications comme Google Authenticator, Authy ou Microsoft Authenticator génèrent des codes basés sur le temps qui changent toutes les 30 secondes. Plus sécurisés que les SMS car :
- Pas transmis via le réseau téléphonique
- Les codes expireront avant qu'un attaquant puisse les utiliser
- Résistants aux échanges de SIM
Clés de sécurité matérielles (FIDO2/WebAuthn)
Les YubiKeys et clés similaires sont la forme la plus sécurisée de 2FA :
- Aucun code à saisir — branchez et touchez
- Résistant au hameçonnage — lié à un domaine spécifique, ne fonctionne pas sur les faux sites
- Impossible à intercepter à distance
Recommandés pour : journalistes, activistes, dirigeants d'entreprise, et toute personne à haute valeur.
Passkeys (la prochaine génération)
Les passkeys remplacent les mots de passe entièrement avec la cryptographie à clé publique :
- Aucun mot de passe à mémoriser
- Totalement résistant au hameçonnage — lié cryptographiquement au domaine
- Supportés par Apple, Google, Microsoft et des centaines de sites
- Stockés de manière sécurisée sur votre appareil ou gestionnaire de mots de passe
Recommandation par cas d'usage
- Comptes personnels courants : Application TOTP
- Comptes très sensibles (messagerie, banque, travail) : Clé matérielle FIDO2
- Nouveaux services le supportant : Passkeys de préférence à tout autre méthode