Mot de passe et double authentification : comment ça marche ? (🤔 Tout comprendre) artwork

Mot de passe et double authentification : comment ça marche ? (🤔 Tout comprendre)

Monde Numérique (Actu tech & IA)

August 26, 2026

Les mots de passe ne suffisent plus à protéger nos comptes en ligne. Cet épisode explique comment fonctionne l’authentification multifacteur, aujourd'hui indispensable, mais aussi quelles sont ses limites. * Avec le soutien de Frogans, pionnier de l'informatique spatialisée : https://www.f2r2.
Speakers: Jérôme Colombain

Topics: Tech News, News, Technology

**Jérôme Colombain** (0:00)
Monde numérique.
Les mots de passe, personne n'aime ça. Mais c'est malheureusement indispensable. En plus, depuis quelques années, taper son mot de passe, ça ne suffit plus. Chaque fois qu'on veut se connecter à un service, il faut confirmer avec un code que l'on reçoit par SMS ou par d'autres moyens. C'est ce qu'on appelle la double authentification. Un système de vérification qui permet de renforcer la sécurité par mot de passe. Car malheureusement, les mots de passe ne sont pas infaillibles. Un mot de passe, ça se vole, ça se copie de plus en plus facilement.
Vous avez forcément déjà entendu parler de cette double authentification. Vous l'avez très certainement déjà pratiqué, par exemple pour vous connecter à votre appli bancaire. Mais savez-vous exactement comment ça marche ? Quels sont ses avantages ? Pourquoi il faut l'utiliser ? Et aussi, quelles sont ses limites ? C'est ce que nous allons voir dans ce nouvel épisode de Tout comprendre, la série de Monde Numérique qui vous explique les technologies du quotidien.
Cet épisode de Monde Numérique vous est proposé en partenariat avec Frogans, le pionnier de l'informatique spatialisée. Comme les inventions dont je vous parle dans cette série, Frogans ouvre une nouvelle voie. C'est une manière innovante de diffuser du contenu sur Internet à travers des sites d'un nouveau genre, plus visuels et plus libres, qui sortent du cadre du web traditionnel. Les sites Frogans sont optimisés pour tous les écrans, y compris les casques de réalité augmentée, grâce à une technologie ouverte, respectueuse de la vie privée. C'est un véritable outil de création, propulsé par un nouveau langage basé sur le XML, accessible en bêta à tous les développeurs professionnels. Frogans est un projet français, tourné vers l'internet de demain. Pour en savoir plus, rendez-vous sur f2r2.fr.
Et merci à Frogans de soutenir Monde Numérique.
Commençons par le commencement et par le principe même du mot de passe. Depuis toujours ou presque, pour rentrer dans un service informatique, il faut fournir deux informations, un identifiant et un mot de passe. L'identifiant, c'est le nom par lequel le système vous reconnaît, généralement une adresse e-mail, un numéro de téléphone ou une simple combinaison de chiffres. C'est une information qui n'a pas vocation à être secrète. Le mot de passe au contraire, là c'est la clé secrète en quelque sorte que vous devez être seul à connaître. Le problème, c'est que beaucoup d'utilisateurs sont encore négligents. Ils ont tendance à utiliser des mots de passe trop simples comme 1, 2, 3, 4, ABCD ou le nom de leurs enfants ou de leurs chiens. Ce qui est du pain béni pour un pirate équipé d'un bon logiciel. Il va en quelques secondes découvrir votre mot de passe. Et puis beaucoup d'utilisateurs ont aussi la très mauvaise habitude d'utiliser le même mot de passe un peu partout. Et là aussi c'est dramatique car si celui-ci est volé, par exemple lors du piratage d'un site internet mal protégé ou récupéré via un faux e-mail de phishing, eh bien il peut ensuite être utilisé sur des dizaines d'autres services. C'est ce qu'on appelle le Credential Stuffing. Malheureusement c'est très courant.
Pour améliorer la sécurité en matière d'authentification, on va donc combiner plusieurs choses. C'est de là-dessus que repose l'authentification multifacteur.
Il y a d'abord quelque chose que je connais, typiquement un mot de passe ou un code PIN. Ensuite quelque chose que je possède, par exemple mon téléphone ou une clé de sécurité physique. Enfin quelque chose que je suis moi-même, mon empreinte digitale, mon visage ou une autre caractéristique biométrique.
L'authentification multifacteur consiste donc à ajouter un verrou supplémentaire en combinant certains de ces éléments. Ainsi un pirate qui réussit à obtenir mon mot de passe devra encore franchir le deuxième obstacle s'il veut se connecter à ma place. Ça devient là beaucoup plus difficile, donc vous avez renforcé votre sécurité. On parle de MFA pour Multifactor Authentication ou encore de 2DFA pour Two-Factor Authentication.
C'est extrêmement efficace, contre beaucoup d'attaques classiques c'est très protecteur. La protection multifactorielle, c'est la raison pour laquelle aujourd'hui c'est devenu une nécessité de l'utiliser notamment pour tous les sites sensibles, site bancaire mais pas seulement. C'est vraiment un passage obligé.
Alors concrètement, comment ça marche ? Et bien il existe différentes méthodes d'authentification multifacteur par SMS, par une application d'authentification ou via une notification directement sur votre smartphone. Voyons ça en détail.
La première méthode, c'est donc le code par SMS. C'est la méthode que tout le monde connaît, on le pratique de plus en plus souvent. Un service auquel vous tentez de vous connecter, après que vous ayez tapé votre mot de passe, vous envoie par SMS un code à six chiffres sur votre téléphone. Vous recopiez ce code, vous êtes connecté. C'est simple et vraiment c'est beaucoup mieux que de protéger son compte uniquement avec un mot de passe. Mais malheureusement, ce n'est pas parfait, car le système d'authentification par SMS présente plusieurs faiblesses. La première, c'est le téléphone lui-même. Un pirate peut en effet arriver à transférer votre numéro vers une autre carte SIM afin de recevoir le code à votre place. C'est ce qu'on appelle le SIM Swapping. Dans ce cas, les SMS destinés à votre numéro arrivent chez l'attaquant. Ce n'est pas très courant, mais ça peut se produire. Autre point de faiblesse, ce code peut aussi être volé par phishing. Imaginez vous recevez un faux message vous invitant à vous reconnecter à votre compte. Vous arrivez sur une page de Google ou de Microsoft, en tout cas qui ressemble fortement, mais qui est une fausse page. Là, vous saisissez en confiance votre mot de passe, et derrière, c'est le pirate qui récupère le mot de passe, qui va l'utiliser immédiatement pour se connecter à votre vrai compte. Vous recevrez alors votre code SMS, vous le saisirez sur le faux site web, et hop, le pirate le récupérera également. Il a les deux fromages et les cerfs, le mot de passe et le code d'authentification. Il peut alors se connecter très facilement au vrai site web. Dans ce cas, la double authentification n'a pas été cassée techniquement. C'est vous qui, sans le savoir, avez donné ces deux éléments d'identification au pirate. Oh no ! Deuxième méthode, l'application d'authentification. C'est un système qui se répand de plus en plus. C'est encore mieux que le SMS. Une application d'authentification, il en existe plusieurs. Maisons pour noms Google Authenticator, Microsoft Authenticator ou encore d'autres applications. Comment ça marche ? Il faut d'abord activer le système. Le service et l'application enregistrent alors un même secret partagé. Ensuite, chacun va calculer indépendamment, à partir de ce secret et de l'heure à laquelle vous tentez de vous connecter, un code temporaire à six chiffres. Donc le site web et puis l'application. Ce code change toutes les trente secondes. Donc le serveur web fait son calcul de son côté, votre téléphone fait exactement le même calcul de l'autre côté et ils arrivent au même résultat. Du coup, vous recevez vous sur votre smartphone via l'application d'authentification, un code qu'il va falloir saisir. Et s'il correspond avec le code qui a été généré par le site web, bingo, ça marche, vous avez le droit de vous connecter. Il n'y a pas besoin de connexion Internet sur le téléphone pour générer ce code. Ce qui est assez pratique. Ce système, c'est ce qu'on appelle un TOTP, Time Based One Time Password. Ça évite notamment des faiblesses liées au réseau téléphonique qu'on évoquait précédemment. Mais ça ne résout pas complètement le problème du phishing. Car si c'est une fausse page web qui vous demande le code et que vous le lui donnez, vous allez donner les clés à l'attaquant qui pourra l'utiliser immédiatement.

3 more minutes of transcript below

Thousands of transcripts fetched by people building searchable podcast archives

Feed this to your agent

Try it now — copy, paste, done:

curl -H "x-api-key: pt_demo" \
  https://spoken.md/transcripts/1000651996090

Works with Claude, ChatGPT, Cursor, and any agent that makes HTTP calls.

From $0.10 per transcript. No subscription. Credits never expire. Prices exclude VAT, added at checkout for EU customers. Not what you expected? Email us within 14 days with 20 or fewer credits used and we refund the pack in full.

Using your own key:

curl -H "x-api-key: YOUR_KEY" \
  https://spoken.md/transcripts/YOUR_EPISODE_ID