Double authentification : SMS ou appli, laquelle vous protège vraiment ?

Niveau

Temps

XP

Débutant

min
0
Points
0

« Un code reçu par SMS vous protège moins qu’un code généré sur votre téléphone, et la différence peut coûter très cher. »

Pourquoi ce cours est important

Activer la double authentification est un bon réflexe, mais tous les types ne se valent pas. Un SMS peut être intercepté sans que vous le sachiez, alors qu’un code généré localement sur votre téléphone reste hors de portée du pirate, même s’il connaît votre mot de passe.

La double authentification en clair

Comprendre pourquoi un seul mot de passe ne suffit plus et ce que le deuxième facteur apporte concrètement.

Découvrir les 2 failles précises qui rendent le code par SMS interceptable par un attaquant.

Comprendre comment une application génère un code valable 30 secondes sans jamais toucher le réseau.

Installer une application d’authentification et l’activer sur ses comptes importants, étape par étape.

I - Pourquoi un seul mot de passe ne suffit plus

“Un mot de passe, c’est une serrure avec un seul verrou. Un pirate qui la force peut entrer directement.”

La double authentification, souvent abrégée en 2FA (Two-Factor Authentication), fonctionne comme une porte à double verrou : même si quelqu’un copie votre clé principale, il lui manque encore la deuxième pour entrer. En pratique, après avoir tapé votre mot de passe, le service vous demande un second code qui change à chaque connexion.

Ce deuxième code peut arriver de 2 façons très différentes : par SMS sur votre numéro de téléphone, ou généré directement par une application installée sur votre smartphone. Ces 2 méthodes semblent équivalentes, mais leur niveau de sécurité est radicalement différent. En 2024, Microsoft a enregistré 7 000 attaques par seconde ciblant des comptes protégés uniquement par mot de passe.

Le principe du second facteur repose sur une idée simple : quelqu’un peut voler ce que vous savez (votre mot de passe) sans pour autant avoir accès à ce que vous possédez (votre téléphone). Combiner les 2 rend l’intrusion beaucoup plus difficile, à condition de choisir la bonne méthode pour le second facteur.

II - Le SMS : une faille que les pirates exploitent en direct

“Recevoir un code par SMS semble sûr, mais ce message traverse un réseau que vous ne contrôlez pas.”

Quand un code vous est envoyé par SMS, il voyage sur le réseau téléphonique avant d’arriver sur votre écran. Ce réseau utilise un protocole ancien appelé SS7 (Signalling System 7), conçu dans les années 1970 sans aucune sécurité intégrée. Des chercheurs ont démontré publiquement en 2017 qu’il suffisait d’un accès à ce protocole pour intercepter n’importe quel SMS en transit, sans toucher au téléphone de la victime.

La deuxième faille s’appelle le SIM swapping : un pirate convainc votre opérateur téléphonique, par téléphone ou en agence, qu’il est vous, et fait transférer votre numéro sur une nouvelle carte SIM qu’il contrôle. À partir de ce moment, tous vos SMS arrivent chez lui. En 2023, un étudiant américain a ainsi perdu 400 000 $ en cryptomonnaies après un SIM swapping réalisé en moins d’1h.

Cela ne signifie pas que le 2FA par SMS est inutile : il reste bien supérieur à l’absence de second facteur. Mais si vous protégez un compte bancaire, une boîte mail principale ou un compte contenant des informations sensibles, le SMS expose une surface d’attaque évitable.

III - L'application TOTP : un code qui naît et disparaît sur votre téléphone

“Un code généré localement ne passe par aucun réseau et n’existe que 30 secondes.”

Les applications comme Google Authenticator, Aegis (gratuit et open source) ou Authy utilisent un standard appelé TOTP (Time-based One-Time Password).

  • Google Authenticator : simple, gratuit, sans compte requis, mais sans sauvegarde automatique.
  • Aegis : application open source pour Android, avec export chiffré de vos codes.
  • Authy : disponible sur iOS et Android, avec sauvegarde chiffrée dans le cloud.

Imaginez une montre synchronisée avec le service que vous voulez protéger : les 2 calculent le même code toutes les 30 secondes à partir d’une clé secrète échangée une seule fois lors de la configuration. Aucun SMS, aucun réseau, aucune transmission.

Concrètement, lors de l’activation, le site vous montre un QR code. Votre application le scanne, enregistre la clé secrète, et génère désormais le bon code toutes les 30 secondes, même en mode avion. Un pirate qui intercepte votre réseau ou clone votre carte SIM ne reçoit strictement rien, car aucun code ne circule.

La limite principale est pratique : si vous perdez votre téléphone sans avoir sauvegardé vos codes de récupération, vous pouvez vous retrouver bloqué hors de vos propres comptes. C’est pour cela que chaque service qui propose le TOTP fournit aussi des codes de secours à usage unique, qu’il faut absolument imprimer ou noter sur papier et ranger dans un endroit sûr dès la configuration.

 
Démarrer le quiz

#1. Le 2FA par SMS est-il totalement inutile ?

Précédente
Suivante

#2. Qu’est-ce que le SIM swapping ?

Précédente
Suivante

#3. Comment fonctionne un code TOTP généré par une application comme Aegis ou Google Authenticator ?

Précédente
Suivante

#4. Que faut-il absolument faire lors de l’activation d’un compte en TOTP ?

Précédente
Suivante

#5. Le 2FA par SMS est-il totalement inutile ?

Précédente
Terminer

Résultats

Si tu veux plus d’infos sur la cyber, abonne-toi.

#Cybersécurité #DoubleAuthentification #2FA #TOTP #SécuritéNumérique #ProtectionComptes #Débutant

Défiler vers le haut