Une application d'authentification est généralement plus sûre que les SMS pour une authentification à deux facteurs classique. Les codes TOTP sont générés localement et ne dépendent pas de la sécurité d'un numéro de téléphone. Les SMS restent utiles lorsque des méthodes plus sûres ne sont pas disponibles, mais ils présentent des risques liés au réseau mobile et au processus de récupération de compte.

La meilleure option disponible est souvent une clé d'accès ou une clé de sécurité FIDO, car elle permet de se prémunir contre le phishing. Cette comparaison porte sur le choix entre les codes générés par une application et les SMS.

Comparaison rapide

  • Application d'authentification : fonctionne hors ligne, évite le risque d'usurpation de carte SIM, nécessite une sauvegarde sécurisée et une migration de l'appareil.
  • SMS : facile à mettre en place, fonctionne sans authentificateur distinct, dépend du service téléphonique et du contrôle du numéro.
  • Les deux : constituent une amélioration par rapport à la connexion par mot de passe seul, mais peuvent tout de même être contournés par une tentative de phishing en temps réel.

Fonctionnement de l’authentification à deux facteurs (2FA) via une application d’authentification

Lors de la configuration, le service partage une clé secrète avec l'application. L'application combine cette clé avec l'heure actuelle pour générer un code temporaire, généralement toutes les 30 secondes. Pour en savoir plus, consultez notre explication sur le TOTP.

Le code est généré sur l’appareil. Le fonctionnement normal du TOTP ne nécessite pas que le fournisseur envoie un message ni que le téléphone dispose d’une couverture mobile.

Fonctionnement de l'authentification à deux facteurs (2FA) par SMS

Après la saisie du mot de passe, le fournisseur envoie un code temporaire à un numéro de téléphone enregistré. Vous recevez le message et saisissez le code. La sécurité de ce processus dépend en partie du fournisseur, de l’opérateur mobile, du compte téléphonique, de l’appareil et des procédures de récupération.

Security comparison progressing from SMS to authenticator code to hardware key
Lorsque cela est possible, privilégiez les méthodes résistantes au phishing ; le TOTP constitue généralement une solution de secours plus sûre que le SMS.

Comparaison des niveaux de sécurité

Substitution de carte SIM et attaques par numéro de téléphone

Le SMS peut être compromis si un attaquant persuade un opérateur de transférer votre numéro vers une autre carte SIM ou s’il exploite des failles dans les systèmes de l’opérateur et de récupération. Le TOTP n’est pas lié au numéro de téléphone ; par conséquent, un échange de carte SIM ne suffit pas à lui seul à transférer la clé secrète de l’authentificateur.

Hameçonnage

Les SMS et les codes d’authentification standard peuvent tous deux être saisis sur une fausse page et immédiatement transmis au service légitime. Vérifiez toujours le domaine. Les clés d’accès et les clés de sécurité constituent un choix plus sûr contre ce type d’attaque, car l’authentification est liée au site légitime.

Interception et transmission

Les SMS transitent par l’infrastructure de télécommunications et peuvent être retardés ou exposés par les aperçus sur les appareils, les applications connectées, les logiciels malveillants ou une compromission du réseau. La génération des codes TOTP reste locale, bien qu’un logiciel malveillant ou une clé de configuration exposée puisse tout de même la compromettre.

Risque lié à la sauvegarde des secrets

Les applications d’authentification nécessitent un plan en cas de perte ou de remplacement d’un appareil. La synchronisation dans le cloud peut faciliter la récupération, mais modifie l’emplacement de stockage des identifiants. Vérifiez le modèle de sécurité du fournisseur de l’application et protégez son compte.

Pratique et fiabilité

Les SMS sont familiers et ne nécessitent que peu de configuration, mais les messages peuvent être retardés en itinérance ou dans des zones où la réception est faible. Le TOTP fonctionne hors ligne et est rapide une fois configuré, mais la migration peut s’avérer plus complexe si l’application ne propose pas de méthode de transfert sécurisée.

Quelle que soit la méthode choisie, conservez les codes de récupération fournis par votre fournisseur. Ces codes d’urgence doivent être stockés en dehors de l’appareil utilisé pour l’authentification courante.

Quelle méthode choisir ?

  1. Optez pour une clé d’accès ou une clé de sécurité matérielle lorsque le service le prend en charge.
  2. Sinon, optez pour une application d'authentification réputée, de préférence dotée d’une protection de l’appareil et d’un plan de récupération.
  3. Utilisez les SMS lorsqu’il s’agit du seul deuxième facteur pratique, plutôt que de laisser l’authentification à deux facteurs (2FA) désactivée.
  4. Évitez de conserver les SMS comme solution de secours superflue sur un compte de grande valeur si le fournisseur vous permet de les supprimer.

Dans quels cas le SMS peut-il encore être approprié ?

Les SMS peuvent être la seule option prise en charge, plus accessible pour un utilisateur particulier, ou constituer une étape temporaire avant de passer à une méthode plus sûre. Les décisions en matière de sécurité doivent tenir compte de la valeur du compte, des menaces potentielles, des exigences de récupération et de la facilité d’utilisation.

Comment passer des SMS à une application d’authentification

  1. Connectez-vous via le service officiel et ouvrez les paramètres de sécurité.
  2. Ajoutez une application d'authentification avant de supprimer une méthode de récupération existante.
  3. Scannez le code QR ou saisissez la clé de configuration sur un appareil de confiance.
  4. Vérifiez un nouveau code TOTP.
  5. Téléchargez les nouveaux codes de récupération et conservez-les en lieu sûr.
  6. Testez la nouvelle méthode lors d'une session distincte.
  7. Ne supprimez les SMS que lorsque vous êtes certain que la récupération reste possible.

Notre liste de contrôle complète pour la configuration de l'authentification à deux facteurs (2FA) couvre chaque étape et les erreurs courantes.

Foire aux questions

Une application d'authentification est-elle totalement sécurisée ?

Non. Les logiciels malveillants sur les appareils, le phishing, les sauvegardes non sécurisées et les clés de configuration exposées constituent toujours des risques. Elle offre une meilleure protection que les SMS contre le détournement de numéro de téléphone, mais n’est pas aussi résistante au phishing qu’une clé d’accès ou une clé de sécurité correctement mise en œuvre.

Une application d'authentification peut-elle fonctionner sans carte SIM ?

Oui. Le protocole TOTP nécessite la clé secrète stockée et l'heure exacte de l'appareil, et non une carte SIM ou un service mobile.

La 2FA par SMS est-elle préférable à l'absence de 2FA ?

Dans de nombreuses situations de menace courantes, oui. Un mot de passe associé à un SMS crée une barrière supplémentaire. Utilisez une option plus sûre lorsqu'elle est disponible et adaptée.

Puis-je tester une clé de configuration TOTP ?

Pour un compte dont vous êtes le titulaire ou le gestionnaire, vous pouvez utiliser le générateur d'authentification à deux facteurs accessible via le navigateur. Protégez cette clé avec autant de soin qu'un mot de passe et consultez au préalable nos informations relatives à la confidentialité.