MFA : le deuxième facteur qui fait obstacle au vol de mot de passe
La MFA ajoute au mot de passe un deuxième facteur — code d’application, clé matérielle ou donnée biométrique ; le piège à l’examen consiste à supposer que toutes les méthodes de MFA offrent le même niveau de sécurité.
Écouter cette page (bêta)
L’authentification multifacteur (MFA) exige une deuxième preuve en plus de votre mot de passe. Voyez-la comme une double serrure : le mot de passe est quelque chose que vous connaissez, et le deuxième facteur est quelque chose que vous possédez, comme un téléphone générant un code ou une clé matérielle, ou quelque chose que vous êtes, comme votre empreinte digitale. Sans MFA, un mot de passe volé donne à un attaquant un accès complet ; avec la MFA, il lui faut encore obtenir ce deuxième facteur, beaucoup plus difficile à dérober. Par exemple, un code à usage unique provenant d’une application d’authentification est bien plus sûr qu’un code envoyé par SMS, qui peut être intercepté au moyen d’une attaque par échange de carte SIM.
Dans les questions d’examen, méfiez-vous du piège consistant à présenter toutes les méthodes de MFA comme étant aussi robustes les unes que les autres. Les codes SMS sont préférables à l’absence de protection, mais restent vulnérables à l’hameçonnage et aux attaques par échange de carte SIM. Les clés matérielles, comme YubiKey, ou les contrôles biométriques résistent à l’hameçonnage et sont considérés comme les plus robustes. Autre piège : la MFA n’empêche pas le vol de mot de passe, elle en limite les conséquences. Si une question demande quelle méthode est la plus sûre, choisissez celle qui ne peut pas être compromise par hameçonnage. Rappelez-vous également que la MFA n’est pas synonyme de vérification en deux étapes : cette dernière utilise souvent deux fois le même type de facteur, par exemple un mot de passe suivi d’une question de sécurité, ce qui est moins robuste.
Pour retenir l’essentiel, pensez à l’acronyme MPA : Mot de passe plus Posséder ou Être. Le deuxième facteur doit appartenir à une catégorie différente de celle du mot de passe. Test rapide : si quelqu’un vole votre mot de passe, peut-il tout de même se connecter ? Si oui, vous ne disposez pas de MFA. S’il lui faut un code provenant de votre téléphone ou votre empreinte digitale, vous disposez de MFA. La MFA la plus robuste est celle qui résiste à l’hameçonnage : les clés matérielles ou les données biométriques sont donc préférables aux codes d’application, eux-mêmes préférables aux codes SMS.
Qu’apporte l’authentification multifacteur ?
Un deuxième facteur en plus du mot de passe, comme un code généré par une application, une clé matérielle ou une vérification biométrique.