This website uses cookies. By continuing to browse the site, you confirm your consent to the use of these files.

Authentification multifacteur (MFA)

Information Security

L'authentification multifacteur (MFA) est une méthode de vérification d'identité dans laquelle le système exige une confirmation de différentes catégories de protection, et non pas seulement un identifiant et un mot de passe. Même si un attaquant vole votre mot de passe, il ne pourra pas se connecter sans le second facteur (code SMS, empreinte digitale ou clé physique).

Qu'est-ce que l'authentification multifacteur, en termes simples

L'authentification multifacteur (MFA) est une méthode de vérification d'identité dans laquelle la connexion à un système exige une confirmation de différentes catégories de protection, et non pas seulement un identifiant et un mot de passe. C'est comme deux serrures sur une porte : même si un attaquant crochète la clé de la première, la seconde l'arrêtera.

Многофакторная аутентификация (MFA): три фактора Три фактора MFA: знание (пароль, PIN-код), владение (телефон, токен, SMS-код) и свойство (биометрия: отпечаток, Face ID). Комбинация факторов обеспечивает максимальную защиту. 49. MFA — facteurs Connaissance Mot de passe, code PIN Possession Téléphone, jeton Inhérence Empreinte, Face ID
Authentification multifacteur (MFA) — schéma du terme

L'exemple classique est le retrait d'espèces à un distributeur : pour obtenir de l'argent, vous devez insérer une carte physique (quelque chose que vous possédez) et saisir un code PIN (quelque chose que vous connaissez). Dans le monde numérique, la MFA fonctionne selon le même principe.

Selon les statistiques de Microsoft, l'utilisation de la MFA bloque jusqu'à 99,9 % des attaques automatisées et réduit considérablement le risque de compromission des comptes. Malgré cela, seuls 30 % environ des utilisateurs activent l'authentification à deux facteurs sur leurs comptes. Lisez les autres méthodes de protection dans l'article Sécurité de l'information.

Les trois principaux facteurs d'authentification

Trois grands types de facteurs sont utilisés pour l'authentification et peuvent être combinés pour créer une protection multifacteur :

  • Savoir (quelque chose que vous connaissez) : mot de passe, code PIN, réponse à une question secrète, mot de code. Le facteur le plus répandu, mais aussi le plus vulnérable — les mots de passe peuvent être devinés, volés ou aperçus par-dessus votre épaule.
  • Posséder (quelque chose que vous avez) : code à usage unique reçu par SMS, notification push sur smartphone, application authenticatrice (Google Authenticator, Yandex Key), jeton USB physique (YubiKey, Rutoken) ou carte à puce. Cela augmente considérablement la sécurité, car l'attaquant doit prendre physiquement possession de votre appareil.
  • Être (quelque chose que vous êtes) : données biométriques — empreinte digitale, reconnaissance faciale (Face ID), balayage de la rétine, voix ou schémas comportementaux. Le facteur le plus difficile à falsifier.

Différence entre MFA et 2FA

Ces termes sont souvent confondus, mais il existe une différence importante entre eux :

  • 2FA (authentification à deux facteurs) : utilise exactement deux facteurs issus de catégories différentes (par exemple, mot de passe + code SMS). C'est un cas particulier de la MFA, le plus répandu dans la pratique.
  • MFA (authentification multifacteur) : utilise deux facteurs ou plus (par exemple, mot de passe + empreinte digitale + notification push). La MFA peut comprendre trois facteurs ou davantage, ce qui assure un niveau de sécurité maximal.

Lisez la différence entre authentification et autorisation dans l'article Authentification.

Fonctionnement de la MFA en pratique

Le processus typique d'authentification multifacteur lors de la connexion à un compte ressemble à ceci :

  1. Vous saisissez votre identifiant et votre mot de passe (facteur n° 1 — Savoir).
  2. Le système envoie un code à votre téléphone par SMS ou notification push, ou génère un code dans l'application authenticatrice (facteur n° 2 — Posséder).
  3. Vous saisissez le code reçu ou confirmez la connexion dans l'application.
  4. La connexion n'est autorisée qu'après la réussite des deux étapes. Si un attaquant a volé votre mot de passe mais n'a pas accès à votre téléphone — il ne pourra pas se connecter.

Lisez la configuration de la MFA dans l'article OAuth.

Méthodes de mise en œuvre de la MFA

Il existe plusieurs méthodes de mise en œuvre de la MFA, chacune avec ses avantages et ses inconvénients :

  • SMS et appels vocaux : la méthode la plus simple et la plus populaire. Le code arrive sur le téléphone par SMS ou appel vocal. Inconvénient — vulnérabilité au SIM swapping (quand un attaquant fait réémettre une carte SIM) et à l'interception des messages.
  • Applications authentificatrices : Google Authenticator, Microsoft Authenticator, Authy, Yandex Key. Elles génèrent des codes sur l'appareil sans nécessiter Internet. Plus sûres que les SMS, car les codes ne transitent pas par le réseau.
  • Notifications push : l'application envoie une demande de confirmation de connexion. Il suffit d'appuyer sur « Oui » sur le smartphone. Pratique et rapide, mais exige Internet sur l'appareil.
  • Clés matérielles (U2F) : dispositifs physiques (YubiKey, Rutoken). La méthode la plus fiable — la clé est physiquement branchée sur un port USB ou via NFC. Résistante au hameçonnage et aux attaques à distance. Utilisée par Google et d'autres grandes entreprises.
  • Biométrie : empreinte digitale, Face ID, scanner d'iris, biométrie vocale. Pratique et sûre, mais exige un capteur biométrique sur l'appareil.

Lisez la sécurité biométrique dans l'article Biométrie.

Risques et limites de la MFA

Malgré sa grande efficacité, la MFA présente certaines limites qu'il est important de prendre en compte :

  • Dépendance aux appareils : si vous perdez le téléphone avec l'authentificateur ou la carte SIM, l'accès peut être perdu. Conservez toujours les codes de secours qui sont délivrés lors de la configuration de la MFA.
  • SIM swapping : un attaquant peut faire réémettre une carte SIM auprès de l'opérateur et intercepter les SMS contenant les codes. C'est pourquoi les codes SMS sont considérés comme la méthode la moins fiable.
  • Hameçonnage : des faux sites peuvent imiter une demande de second facteur. Par exemple, un attaquant peut créer une fausse page de connexion qui demande un code SMS et l'intercepte. L'utilisation de clés matérielles (U2F) protège contre cela.
  • Inconvénient pratique : cela demande du temps supplémentaire et des actions à chaque connexion. Toutefois, cette petite contrainte est compensée par une augmentation significative de la sécurité.

Lisez l'hygiène numérique dans l'article Empreinte numérique.

Frequently asked questions

Qu’est-ce que l’authentification multifacteur, en termes simples ?

C’est une méthode de vérification de l’identité qui exige une confirmation de différentes catégories : un mot de passe (ce que vous savez) + un code SMS (ce que vous avez) ou une empreinte digitale (ce que vous êtes). Même si le mot de passe est volé, sans le second facteur vous ne pourrez pas vous connecter. C’est comme deux serrures sur une porte — on peut venir à bout d’une serrure, mais de deux, c’est déjà presque impossible. Pour découvrir d’autres méthodes de protection, consultez l’article Sécurité de l’information.

En quoi la MFA diffère-t-elle de la 2FA ?

La 2FA (à deux facteurs) utilise exactement deux facteurs (mot de passe + code SMS). La MFA (multifacteur) — deux facteurs ou plus (mot de passe + empreinte digitale + notification push). La 2FA est un cas particulier de la MFA. Si le système utilise trois facteurs, il s’agit déjà de MFA, et non de 2FA. Pour la différence entre authentification et autorisation, consultez l’article Authentification.

Quelle méthode MFA est la plus fiable ?

Les plus fiables sont les clés matérielles U2F (YubiKey, Rutoken). Elles sont physiquement isolées d’Internet, insensibles au phishing et ne nécessitent aucune transmission de données sur le réseau. Viennent ensuite les applications d’authentification (Google Authenticator, Yandex Key, Authy). Le SMS est la méthode la moins fiable en raison de sa vulnérabilité au SIM swapping et à l’interception des messages. Pour le choix d’une méthode, consultez l’article Biométrie.

Quel est le principal inconvénient de la MFA ?

La dépendance à des facteurs externes (téléphone, Internet, réseau mobile). Si vous perdez le téléphone contenant l’application d’authentification ou si vous vous trouvez dans une zone sans couverture, l’accès peut être perdu. Il est donc important de conserver les codes de récupération de secours fournis lors de la configuration de la MFA. Rangez-les dans un endroit sûr (par exemple, dans un coffre) — ils vous aideront à restaurer l’accès en cas de perte de l’appareil. Pour en savoir plus sur la sauvegarde, consultez l’article Sauvegarde des données.

Donnez un exemple d’authentification multifacteur.

Un exemple classique est la connexion à la banque en ligne : saisie du login et du mot de passe (savoir) + confirmation par code SMS ou notification push dans l’application mobile (possession). Autre exemple : connexion à un compte Google avec mot de passe + code de Google Authenticator + empreinte digitale (déjà trois facteurs). Dans les systèmes publics russes, on utilise la connexion via l’ESIA avec confirmation par SMS et signature électronique. Pour la configuration, consultez l’article OAuth.

Comment activer la MFA dans les services populaires (Google, Yandex, VKontakte) ?

Sur Google : paramètres du compte → Sécurité → Validation en deux étapes → suivez les instructions. Sur Yandex : paramètres du compte → Sécurité → Authentification à deux facteurs. Sur VKontakte : Paramètres → Sécurité → Confirmation de connexion. Vous pouvez généralement choisir la méthode : SMS, application d’authentification (Google Authenticator, Yandex Key) ou notifications push. Il est recommandé d’utiliser une application d’authentification — elle est plus sûre que le SMS.

L’utilisation de la MFA est-elle obligatoire pour les systèmes publics en Russie ?

Oui, pour de nombreux systèmes publics en Russie, l’utilisation de la MFA est obligatoire ou fortement recommandée. Par exemple, le portail des Services publics (ESIA) utilise l’authentification à deux facteurs — mot de passe + code SMS ou confirmation via l’application. Pour accéder au Budget électronique, au SMIV et à d’autres systèmes d’information publics, la MFA avec signature électronique et facteurs supplémentaires est également requise. Cela est conforme aux exigences des lois 152-FZ et 187-FZ.

Other terms in «Information Security»

Was this information helpful?

Information Security Back

Authentification multifacteur (MFA)

L'authentification multifacteur (MFA) est une méthode de vérification d'identité dans laquelle le système exige une confirmation de différentes catégories de protection, et non pas seulement un identifiant et un mot de passe. Même si un attaquant vole votre mot de passe, il ne pourra pas se connecter sans le second facteur (code SMS, empreinte digitale ou clé physique).

Protect your network today

Leave a request — our information security specialists will help you select, configure and integrate authentification multifacteur (mfa) into your infrastructure. We will protect your data from threats.

Guaranteed result
Selection for your budget
Comprehensive approach
Certified experts

Or contact us:

+7 (499) 238-01-32 sales@fintech.ru

Open from 9:00 am to 6:00 pm