Se former, travailler et s'équiper dans le numérique

Suivez-nous :
Repères vérifiés Sourcés, jamais devinés
Comparatifs d'outils Testés, pas recopiés
Nouveaux articles Chaque semaine
Newsletter Un dossier par mois S’inscrire

La double authentification par SMS est la moins sûre des trois

Avatar de Solène Vaquier-Berthoumieu

·

4 min de lecture 4,0 (54 avis)

Activer une double authentification reste le geste de sécurité le plus efficace pour protéger un compte, loin devant le choix d’un mot de passe compliqué. Mais toutes les méthodes ne se valent pas, et la plus répandue — le code reçu par SMS — est aussi la plus vulnérable des trois familles disponibles aujourd’hui.

Le code par SMS

Un code à usage unique envoyé par message texte au numéro de téléphone associé au compte : c’est la méthode la plus répandue parce qu’elle ne demande aucune installation. Sa faiblesse tient à une attaque bien documentée, le détournement de carte SIM, par laquelle un attaquant convainc un opérateur de transférer un numéro sur une carte qu’il contrôle, souvent via une usurpation d’identité auprès du service client. Une fois le numéro détourné, tous les codes par SMS arrivent chez l’attaquant, y compris pour des comptes bancaires ou professionnels sensibles.

L’application génératrice de codes

Une application dédiée génère, sur l’appareil lui-même, un code à usage unique renouvelé toutes les trente secondes, sans passer par le réseau téléphonique. Elle échappe donc entièrement au risque de détournement de carte SIM. Sa limite tient à l’appareil : si le téléphone est perdu, volé ou réinitialisé sans sauvegarde préalable des comptes liés, l’accès aux codes disparaît avec lui, ce qui rend la sauvegarde des codes de secours d’autant plus importante.

La clé de sécurité physique

Un petit dispositif matériel, branché ou approché de l’appareil au moment de la connexion, constitue la méthode la plus robuste des trois : elle résiste aux tentatives d’hameçonnage qui piègent les deux autres méthodes, puisqu’elle vérifie cryptographiquement l’adresse réelle du site visité. C’est la solution recommandée pour les comptes les plus sensibles — messagerie principale, accès administrateur, comptes financiers — même si son coût et sa manipulation la réservent souvent à un usage professionnel ou à des profils avertis.

Ce que recommande l’ANSSI

L’Agence nationale de la sécurité des systèmes d’information déconseille le SMS comme unique méthode de double authentification pour les comptes sensibles, et recommande de privilégier une application dédiée ou une clé physique dès que l’enjeu le justifie. Le niveau de protection doit correspondre au niveau de sensibilité du compte : un forum de loisir peut se contenter d’un SMS, une messagerie professionnelle ou un accès bancaire mérite mieux. Les recommandations détaillées, mises à jour régulièrement, se consultent sur le site de l’ANSSI.

Pourquoi le SMS reste malgré tout largement utilisé

Si le SMS est la méthode la plus fragile, il n’est pas pour autant inutile : il reste très supérieur à l’absence totale de double authentification, ce qui explique pourquoi tant de services continuent à le proposer par défaut. La bonne approche n’est pas de le rejeter en bloc, mais de le réserver aux comptes de moindre enjeu et de migrer vers une application ou une clé physique dès qu’un compte touche à des données sensibles — messagerie principale, comptes professionnels, accès bancaires. Beaucoup de services permettent d’ailleurs de cumuler plusieurs méthodes, avec le SMS en dernier recours plutôt qu’en méthode principale.

Les codes de secours, trop souvent oubliés

Chaque service proposant une double authentification par application ou par clé fournit, au moment de l’activation, une série de codes de secours à usage unique, destinés à retrouver l’accès si l’appareil habituel est perdu. Ces codes se sauvegardent hors ligne, sur un support différent de l’appareil qu’ils sont censés remplacer — un coffre-fort numérique ou un document imprimé, jamais une simple capture d’écran laissée dans la galerie photo du même téléphone. C’est le maillon que la majorité des utilisateurs négligent, jusqu’au jour où ils en ont réellement besoin. La question du traitement des données personnelles associées à ces comptes mérite d’ailleurs la même vigilance que leur accès.


Avatar de Solène Vaquier-Berthoumieu

À lire aussi