L'authentification à deux facteurs, généralement abrégée en 2FA, ajoute une étape de vérification supplémentaire après la saisie de votre mot de passe. Même si quelqu'un découvre ou devine ce mot de passe, il lui faudra tout de même le deuxième facteur pour pouvoir se connecter.

Ce guide explique ce principe en termes simples, compare les méthodes courantes de 2FA et montre comment les codes d'authentification à durée limitée s'intègrent dans le processus.

Que signifie « 2FA » ?

La 2FA consiste à prouver votre identité à l'aide de deux types de justificatifs différents. Les facteurs d'authentification sont généralement regroupés en trois catégories :

  • Ce que vous savez : un mot de passe ou un code PIN.
  • Quelque chose que vous possédez : un téléphone, une application d’authentification ou une clé de sécurité matérielle.
  • Quelque chose que vous êtes : une caractéristique biométrique telle qu’une empreinte digitale ou une reconnaissance faciale.

Un mot de passe associé à un autre mot de passe ne constitue pas une véritable authentification à deux facteurs, car les deux éléments appartiennent à la même catégorie, à savoir « quelque chose que vous connaissez ». Un mot de passe associé à un code généré sur un appareil utilise deux types de facteurs différents.

Comment fonctionne l’authentification à deux facteurs (2FA) ?

Le déroulement exact varie selon le service, mais une connexion type se déroule en quatre étapes :

  1. Vous saisissez votre nom d'utilisateur et votre mot de passe.
  2. Le service vérifie le mot de passe et demande un deuxième facteur.
  3. Vous validez une notification, insérez une clé de sécurité ou saisissez un code temporaire.
  4. Le service valide ce deuxième élément d'authentification et accorde l'accès.

Cette étape supplémentaire réduit l’utilité d’un mot de passe volé. Elle ne rend pas un compte impossible à pirater, mais elle élimine de nombreuses attaques reposant uniquement sur le mot de passe.

Qu'est-ce qu'un code TOTP ?

TOTP signifie « mot de passe à usage unique basé sur le temps ». Lors de la configuration, le site web et votre authentificateur reçoivent la même clé de configuration privée. Votre authentificateur combine ce secret avec l'heure actuelle pour calculer un code court, généralement à six chiffres, qui change toutes les 30 secondes environ.

Le site web effectue le même calcul. Si le code que vous saisissez correspond à la valeur attendue pour la plage horaire en cours, il valide la deuxième étape. Aucun SMS n’est nécessaire, et l’appareil peut généralement calculer les codes même hors ligne.

Si vous disposez déjà d’une clé de configuration Base32 autorisée, vous pouvez utiliser notre générateur de codes 2FA basé sur navigateur pour calculer un code TOTP. Découvrez comment trouver une clé secrète 2FA avant de saisir quoi que ce soit, car un mot de passe ou un code de récupération n’est pas la même valeur.

TOTP flow from private key and synchronized time to a verified code
Un authentificateur TOTP combine une clé de configuration privée avec l’heure synchronisée pour créer un code temporaire.

Types courants d’authentification à deux facteurs (2FA)

Codes des applications d’authentification

Les applications d’authentification génèrent des codes TOTP à partir d’un secret partagé. Elles fonctionnent sans réseau mobile et sont largement prises en charge. Les principaux risques sont la perte de l’appareil sans sauvegarde ou la divulgation de la clé de configuration.

Codes par SMS ou appel vocal

Un service envoie un code temporaire à votre numéro de téléphone. Le SMS est accessible et constitue une meilleure solution que l’utilisation d’un mot de passe seul, mais il peut être exposé à des attaques par échange de carte SIM, à la réattribution de numéro, à l’interception ou à des problèmes de livraison.

Notifications push

Une application vous demande d’approuver ou de refuser une connexion. La vérification par notification push est pratique, mais vous devez lire attentivement le message et rejeter les demandes inattendues. Des notifications répétées peuvent constituer une tentative de vous faire approuver la connexion par inadvertance.

Clés de sécurité matérielles et passkeys

Les clés de sécurité et les passkeys utilisent la cryptographie à clé publique et peuvent offrir une protection renforcée contre le phishing. Lorsqu’elles sont disponibles, elles constituent souvent un meilleur choix principal pour les comptes importants, les méthodes de récupération étant stockées en toute sécurité.

Codes de secours

Les codes de récupération ou de secours sont des identifiants d'urgence, et non des codes TOTP à utiliser au quotidien. Conservez-les hors ligne ou dans un gestionnaire de mots de passe sécurisé, et marquez chacun d'entre eux comme « utilisé » le cas échéant.

La 2FA est-elle identique à la MFA ?

MFA signifie « authentification multifactorielle » et désigne l’authentification utilisant deux types de facteurs ou plus. L’authentification à deux facteurs (2FA) est le cas spécifique où exactement deux facteurs sont requis. Dans les interfaces des produits courants, ces termes sont souvent utilisés de manière interchangeable.

Comment activer l’authentification à deux facteurs (2FA) en toute sécurité

  1. Ouvrez les paramètres de sécurité officiels du compte.
  2. Choisissez une application d'authentification, une clé d'accès ou une clé de sécurité, si cette fonctionnalité est prise en charge.
  3. Scannez le code QR ou saisissez la clé de configuration manuelle sur un appareil de confiance.
  4. Saisissez le premier code généré pour confirmer la configuration.
  5. Téléchargez les codes de récupération et conservez-les séparément de votre appareil habituel.
  6. Ajoutez une deuxième méthode de récupération si le service la prend en charge.

Ne communiquez jamais le code QR ni la clé de configuration manuelle. Toute personne qui se procurerait cette information secrète pourrait générer les mêmes codes TOTP à l'avenir. Notre Politique de confidentialité explique comment l'outil public traite les données d'authentification.

Pourquoi mon code 2FA est-il refusé ?

Le problème TOTP le plus fréquent est une horloge de l'appareil mal réglée. Parmi les autres causes, on peut citer l'utilisation d'un code périmé, la copie d'un secret erroné, la sélection d'une entrée d'authentificateur incorrecte ou la tentative d'utilisation d'un code de secours dans un champ TOTP. Suivez notre liste de vérification par étapes lorsqu'un code 2FA ne fonctionne pas.

Foire aux questions

L'authentification à deux facteurs (2FA) remplace-t-elle un mot de passe fort ?

Non. Utilisez un mot de passe unique pour chaque service et activez l'authentification à deux facteurs (2FA) comme couche de sécurité supplémentaire. Un gestionnaire de mots de passe peut vous aider à créer et à stocker des mots de passe uniques.

L’authentification à deux facteurs peut-elle être piratée ?

Aucun contrôle de sécurité n’est absolu. Les pirates peuvent recourir au phishing, au vol de session, aux logiciels malveillants, à l’abus du processus de récupération ou à des secrets volés. Les méthodes résistantes au phishing, telles que les clés de sécurité et les passkeys, réduisent plusieurs de ces risques.

Dois-je utiliser un générateur d'authentification à deux facteurs en ligne ?

Pour une utilisation quotidienne à long terme, il est généralement préférable d’opter pour un authentificateur hors ligne fiable ou une méthode reposant sur du matériel. Un outil de navigateur peut s’avérer utile pour des tests autorisés ou des workflows temporaires, mais uniquement sur un appareil et dans un environnement de navigateur auxquels vous faites confiance.

En bref

L'authentification à deux facteurs (2FA) protège un compte en exigeant deux types de preuve différents. Les codes d'authentificateur TOTP constituent un deuxième facteur courant, tandis que les clés d'accès et les clés de sécurité matérielles peuvent offrir une meilleure résistance au phishing. Quelle que soit la méthode choisie, protégez les codes de récupération et les secrets de configuration avec autant de soin que vos mots de passe.