Authentification multifacteur
Découvrez TOTP, les clés matérielles et les notifications push, ainsi que les raisons pour lesquelles MFA réduit considérablement le risque de prise de contrôle d’un compte.
Authentification multifacteur est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu’est-ce que la MFA ?
Authentification multifacteur (MFA) exige que les utilisateurs prouvent leur identité avec au moins deux facteurs indépendants appartenant à des catégories différentes. Même si un facteur est compromis (par exemple, un mot de passe volé), le compte reste protégé.
Les trois catégories de facteurs
Facteurs d’authentification :
- Quelque chose que vous connaissez — mot de passe, PIN, question de sécurité
- Quelque chose que vous possédez — téléphone, jeton matériel, carte à puce
- Quelque chose que vous êtes — empreinte digitale, visage, voix (données biométriques)
La véritable MFA utilise au moins deux catégories différentes — pas deux mots de passe.
TOTP : mots de passe à usage unique fondés sur le temps
TOTP génère un code à 6 chiffres qui change toutes les 30 secondes à l’aide d’un secret partagé et de l’heure actuelle (RFC 6238). Applications : Google Authenticator, Authy, Microsoft Authenticator.
Le TOTP est protégé contre les attaques par rejeu, mais reste vulnérable à l’hameçonnage en temps réel.
Vulnérabilités des OTP par SMS
Les OTP par SMS sont pratiques, mais présentent des faiblesses importantes :
- Substitution de SIM — l’attaquant manipule l’opérateur pour transférer le numéro de la victime
- Attaques SS7 — interception étatique des SMS au niveau des télécommunications
- Hameçonnage en temps réel — l’attaquant relaie instantanément l’OTP de la victime vers le site ciblé
Les OTP par SMS sont préférables à l’absence de MFA, mais constituent la forme la plus faible.
Clés de sécurité matérielles (FIDO2)
Les clés de sécurité matérielles (YubiKey, Google Titan) utilisent la cryptographie à clé publique. L’appareil signe un défi lié au site concerné, ce qui les rend résistantes à l’hameçonnage — elles ne fonctionnent pas sur de faux sites.
C’est la référence absolue en matière de MFA.
MFA par notification d’approbation
L’application d’authentification envoie une notification : « Approuver la connexion depuis New York ? » L’utilisateur appuie sur « Approuver » ou « Refuser ». Cette méthode est pratique, mais vulnérable aux attaques par fatigue liée à la MFA — les attaquants envoient des demandes d’approbation répétées jusqu’à ce qu’un utilisateur fatigué en approuve une par inadvertance.
Attaques par fatigue liée à la MFA
Également appelé bombardement de notifications : l’attaquant possède le mot de passe et envoie des dizaines de notifications de MFA, en espérant que l’utilisateur en approuve une par frustration ou par confusion. Contre-mesure : exiger une correspondance de numéro dans la notification (l’utilisateur doit saisir un code affiché sur l’écran de connexion).
Clés d’accès : MFA sans mot de passe
Les clés d’accès (FIDO2/WebAuthn) combinent « quelque chose que vous possédez » (clé de l’appareil) et « quelque chose que vous êtes » (déverrouillage biométrique) en un seul identifiant résistant à l’hameçonnage. Aucun mot de passe n’est nécessaire. Elles sont prises en charge par les principales plateformes.
Politiques d’accès conditionnel
Les plateformes d’identité modernes prennent en charge l’accès conditionnel : n’exiger la MFA que lorsque les indicateurs de risque le justifient (emplacement inhabituel, nouvel appareil, ressource sensible). L’authentification renforcée améliore l’expérience utilisateur tout en maintenant la sécurité.
Techniques de contournement de la MFA
Les attaquants contournent la MFA grâce aux techniques suivantes :
- Hameçonnage en temps réel (AiTM) — un serveur mandataire intercepte le cookie de session après la MFA
- Substitution de SIM — intercepter les codes envoyés par SMS
- Fatigue liée à la MFA — envoyer des notifications répétées
- Ingénierie sociale visant le service d’assistance — désactiver la MFA au moyen d’une demande d’assistance
Mise en œuvre de la MFA
Lors de la mise en œuvre de la MFA :
- Exigez par défaut la MFA pour tous les utilisateurs
- Proposez plusieurs options de MFA, mais rendez les clés matérielles et le TOTP disponibles
- Sensibilisez les utilisateurs à la fatigue liée à la MFA — s’ils n’ont pas commencé une connexion, ils doivent refuser la notification
- Surveillez les journaux d’authentification afin de détecter les schémas de contournement de la MFA
Vérification rapide : MFA
Quelle méthode de MFA est résistante à l’hameçonnage parce qu’elle lie cryptographiquement l’authentification au site concerné ?
Récapitulatif de la leçon
La MFA exige deux facteurs appartenant à des catégories différentes (connaissance, possession, identité). Les applications TOTP sont efficaces ; les clés matérielles (FIDO2) sont les meilleures, car elles résistent à l’hameçonnage. Les OTP par SMS sont les plus faibles et sont vulnérables à la substitution de SIM. Les attaques par fatigue liée à la MFA envoient des notifications répétées ; la correspondance de numéro permet de les limiter. Les clés d’accès combinent matériel et données biométriques en un identifiant unique et fluide.
Questions Fréquemment Posées
La leçon « Authentification multifacteur » est-elle gratuite ?
Oui — le texte complet de « Authentification multifacteur » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Authentification multifacteur » ?
Découvrez TOTP, les clés matérielles et les notifications push, ainsi que les raisons pour lesquelles MFA réduit considérablement le risque de prise de contrôle d’un compte. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.
Combien de temps prend la leçon « Authentification multifacteur » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Robustesse et règles des mots de passe
- Hachage des mots de passe : bcrypt, Argon2, PBKDF2
- Authentification multifacteur
- Bourrage d’identifiants et pulvérisation de mots de passe