Un mot de passe est une seule preuve : quelque chose que vous savez. Le problème est que tout ce que vous savez peut aussi devenir connu de quelqu'un d'autre — deviné, divulgué dans une violation de données sans rapport, ou remis via un email de phishing convaincant. L'authentification à deux facteurs (2FA) n'essaie pas de rendre cette seule preuve incassable. Au lieu de cela, elle insiste sur une seconde preuve, complètement différente — et c'est cette combinaison qui empêche réellement la plupart des prises de contrôle de compte.
Les trois catégories officielles de preuve
Les systèmes de sécurité classent la preuve d'authentification en trois facteurs : quelque chose que vous <strong>savez</strong> (un mot de passe, un PIN), quelque chose que vous <strong>avez</strong> (un téléphone pouvant recevoir un code, une clé de sécurité physique), et quelque chose que vous <strong>êtes</strong> (une empreinte digitale ou un scan facial). Une véritable authentification multi-facteurs combine une preuve d'au moins deux catégories <em>différentes</em> — c'est exactement pourquoi un mot de passe plus une question de sécurité n'est pas une vraie 2FA : les deux restent des choses que vous savez, et les deux peuvent être volées ou devinées de la même façon.
Un mot de passe seul est un facteur — quelque chose que vous savez, et les choses que vous savez peuvent fuiter. La 2FA ajoute une seconde preuve différente, et exige les deux ensemble.
Pourquoi combiner deux facteurs est tellement plus fort
Un attaquant qui a volé une base de données de mots de passe divulgués a maintenant des millions de « choses que vous savez » valides — mais presque aucune des « choses que vous avez » correspondantes. Contourner la 2FA signifie compromettre deux systèmes complètement différents à la fois : votre mot de passe, et séparément, votre téléphone physique ou clé de sécurité. Cette seconde exigence n'a pas besoin d'être incassable en soi — elle a juste besoin d'être une barrière vraiment différente, pour qu'une seule fuite ou une seule supposition ne puisse pas franchir les deux en même temps.
Où la 2FA peut quand même être vaincue — et pourquoi ce n'est pas une raison de la sauter
La 2FA n'est pas immunisée contre toute attaque — la fraude par échange de carte SIM peut, dans de rares cas, rediriger les codes SMS, et des pages de phishing sophistiquées peuvent relayer les deux facteurs à un attaquant en temps réel. Mais ces attaques nécessitent bien plus d'efforts et sont bien plus rares que les attaques massives de fuite de mots de passe contre lesquelles les mots de passe seuls sont sans défense. La 2FA ne promet pas une sécurité parfaite ; elle promet que les attaques bon marché et automatisées qui réussissent contre les mots de passe seuls cessent de fonctionner. Si l'authentification, la cybersécurité ou tout autre sujet d'informatique nécessitent une explication avec le vrai mécanisme plutôt que juste un conseil à suivre, c'est exactement à cela que sert notre tutorat d'informatique GCSE — voyez le parcours d'apprentissage complet ici.
Questions fréquentes
Quels sont les trois facteurs officiels en authentification ?
Quelque chose que vous savez (un mot de passe ou un code PIN), quelque chose que vous avez (un téléphone, une clé de sécurité physique, une carte bancaire), et quelque chose que vous êtes (une empreinte digitale, un scan facial, ou une autre donnée biométrique). Une véritable authentification multi-facteurs combine au moins deux de ces trois catégories — deux mots de passe ne constituent pas une 2FA, car les deux sont le même facteur.
Un code par SMS est-il aussi sûr qu'une application d'authentification ?
Pas tout à fait — les codes SMS peuvent, dans des cas rares mais réels, être interceptés via une attaque par « échange de carte SIM », où quelqu'un trompe un opérateur téléphonique pour transférer votre numéro sur sa carte SIM. Les applications d'authentification génèrent des codes localement sur votre appareil sans dépendre du réseau téléphonique, ce qui ferme cette voie d'attaque spécifique, bien que les deux soient bien plus sûrs qu'un mot de passe seul.
Pourquoi certains services poussent-ils si fort vers la 2FA maintenant, alors qu'ils ne le faisaient pas avant ?
Parce que les fuites massives de mots de passe issues de violations sans rapport sont maintenant courantes, et beaucoup de gens réutilisent les mots de passe sur plusieurs sites — ce qui signifie qu'un mot de passe divulgué peut compromettre plusieurs comptes. La 2FA est devenue une priorité une fois que les services ont reconnu qu'un mot de passe divulgué n'est plus un événement rare mais quelque chose qui finira par arriver à la plupart des comptes.
Cet article vous a-t-il été utile ?
Dites-nous ce que vous en pensez — une correction, une question restée sans réponse, ou un sujet que vous aimeriez voir traité ensuite.

À propos de l'auteur
Sudershan Soni
Fondateur et tuteur principal chez Mostak Services — tuteur de mathématiques, sciences, informatique et STEM titulaire d'un Master, avec plus de 20 ans d'expérience professionnelle, enseignant à des élèves du 11+ et du GCSE jusqu'à l'A-Level et au-delà, en ligne dans le monde entier.
Lire le profil complet