LIVE: New phishing campaigns targeting mobile users —View latest threats →

Back to Tutorials
Intermédiaire 12 min de lecture

Au-delà du SMS 2FA : Clés matérielles, TOTP & passkeys

La 2FA par SMS peut être contournée par SIM swapping. Comprenez les différences entre applis d'authentification, clés matérielles et passkeys — et quand utiliser chacune.

10 octobre 2026

Pourquoi la 2FA SMS est insuffisante

Bien que meilleure que rien, la 2FA par SMS peut être contournée par :

  • Échange de SIM — un escroc convainc votre opérateur de transférer votre numéro
  • Interception SS7 — protocole téléphonique vulnérable permettant l'interception des SMS
  • Hameçonnage en temps réel — sites qui relaient vos codes à l'attaquant en direct

TOTP (Application d'authentification)

Les applications comme Google Authenticator, Authy ou Microsoft Authenticator génèrent des codes basés sur le temps qui changent toutes les 30 secondes. Plus sécurisés que les SMS car :

  • Pas transmis via le réseau téléphonique
  • Les codes expireront avant qu'un attaquant puisse les utiliser
  • Résistants aux échanges de SIM

Clés de sécurité matérielles (FIDO2/WebAuthn)

Les YubiKeys et clés similaires sont la forme la plus sécurisée de 2FA :

  • Aucun code à saisir — branchez et touchez
  • Résistant au hameçonnage — lié à un domaine spécifique, ne fonctionne pas sur les faux sites
  • Impossible à intercepter à distance

Recommandés pour : journalistes, activistes, dirigeants d'entreprise, et toute personne à haute valeur.

Passkeys (la prochaine génération)

Les passkeys remplacent les mots de passe entièrement avec la cryptographie à clé publique :

  • Aucun mot de passe à mémoriser
  • Totalement résistant au hameçonnage — lié cryptographiquement au domaine
  • Supportés par Apple, Google, Microsoft et des centaines de sites
  • Stockés de manière sécurisée sur votre appareil ou gestionnaire de mots de passe

Recommandation par cas d'usage

  • Comptes personnels courants : Application TOTP
  • Comptes très sensibles (messagerie, banque, travail) : Clé matérielle FIDO2
  • Nouveaux services le supportant : Passkeys de préférence à tout autre méthode
#2FA#YubiKey#passkeys#TOTP#authentication