Avantages et faiblesses de l’AMF

Découvrez les points forts et les faiblesses de l’AMF, la façon dont les attaquants la contournent et comment l’AMF résistante au hameçonnage réduit les attaques visant les identités.

Written By
Ken Underhill
Ken Underhill
Dec 16, 2025
7 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

L’authentification multifacteur (AMF) est reconnue comme un moyen efficace de réduire les compromissions de comptes, mais son adoption et sa mise en œuvre restent inégales selon les organisations. 

Si les responsables de la sécurité s’accordent à dire que les mots de passe seuls ne suffisent plus, choisir la bonne forme d’AMF — et la déployer correctement — exige de trouver un équilibre entre convivialité, couverture et résistance aux attaques réelles.



Aujourd’hui, les attaquants ne s’introduisent pas uniquement grâce à des exploits sophistiqués ; ils se connectent avec des identifiants.

Comme le montrent les données sur la réponse aux incidents, les attaques visant les identités dominent désormais les accès initiaux ; l’AMF constitue donc un contrôle essentiel, mais pas infaillible.

Le problème des mots de passe

Les mots de passe restent le mécanisme d’authentification le plus courant, mais aussi celui qui fait le plus souvent l’objet d’abus. Le comportement humain et les normes de sécurité héritées continuent de nuire à leur efficacité. La réutilisation des mots de passe est très répandue, y compris chez les utilisateurs qui comprennent les risques, ce qui rend les attaques par bourrage d’identifiants et par rejeu particulièrement efficaces.

Les vastes ensembles de données issus de fuites et les enquêtes de réponse aux incidents montrent que les attaquants n’ont souvent même pas besoin de casser les mots de passe : ils les possèdent déjà. 

Compromis identifiants obtenus par hameçonnage, par des logiciels malveillants ou lors de fuites sont régulièrement réutilisés pour accéder aux systèmes de l’entreprise, en particulier lorsque des comptes inactifs ou des applications obsolètes ne font l’objet d’aucun contrôle. 

Par conséquent, les mots de passe seuls offrent une résistance bien faible face aux attaquants modernes.

Pourquoi l’AMF reste indispensable

L’AMF ajoute une couche de défense supplémentaire en exigeant davantage qu’un simple mot de passe pour s’authentifier. Malgré les réserves concernant les contraintes imposées aux utilisateurs, l’AMF a maintes fois démontré sa valeur pour réduire les prises de contrôle de comptes à grande échelle. 

Advertisement

Les organisations qui imposent systématiquement l’AMF constatent une diminution des compromissions réussies, même lorsque les identifiants sont volés.

Pourtant, son adoption reste inégale. De nombreux environnements ne protègent qu’une partie des applications ou des utilisateurs, laissant des brèches que les attaquants peuvent exploiter. En pratique, l’AMF est souvent déployée en réaction à un incident, de manière incohérente ou sans protections suffisantes contre les techniques de contournement connues. 

Les attaquants se sont donc adaptés — ils mettent au point de nouvelles méthodes pour déjouer les formes d’AMF les plus faibles plutôt que d’abandonner complètement les attaques visant les identités.

Les fondamentaux de l’AMF

Le NIST définit trois grandes catégories de facteurs d’authentification qui constituent le socle de la plupart des mises en œuvre de l’authentification multifacteur (AMF) :

  • Ce que vous connaissez : mots de passe ou phrases secrètes
  • Ce que vous possédez : jetons physiques, appareils mobiles, applications d’authentification ou clés cryptographiques
  • Ce que vous êtes : caractéristiques biométriques telles que les empreintes digitales, la reconnaissance faciale ou les caractéristiques vocales

La plupart des déploiements d’AMF associent un mot de passe à l’un des deux autres facteurs, même si les mises en œuvre les plus robustes s’appuient de plus en plus sur l’authentification fondée sur la possession d’un appareil ou sur la biométrie comme contrôle principal. 

Chaque catégorie renforce la sécurité de manière différente, mais introduit aussi des compromis liés à la convivialité, à la complexité du déploiement et à la résistance au vol ou aux abus. 

Pour tous les types d’AMF, les difficultés courantes se répartissent généralement en trois domaines : la charge liée à la configuration et à la gestion, le vol d’identifiants et leur utilisation abusive ou leur compromission.

Ce que vous êtes (biométrie)

L’authentification biométrique résiste au vol d’identifiants à distance et continue de se généraliser, notamment sur les ordinateurs portables, les smartphones et les plateformes d’identité modernes. 

Comme les caractéristiques biométriques ne peuvent pas être facilement exfiltrées ou rejouées sur Internet, elles offrent une protection solide contre de nombreuses attaques traditionnelles par hameçonnage et par bourrage d’identifiants.

Cependant, la biométrie n’est pas prise en charge par toutes les applications et peut créer des cas particuliers. Les blessures physiques, les problèmes de santé ou les facteurs environnementaux peuvent entraîner des échecs d’authentification et, dans certaines situations, l’autorisation biométrique peut être obtenue sous la contrainte. 

Advertisement

Pour ces raisons, la biométrie est plus efficace lorsqu’elle est associée à des contrôles supplémentaires, tels que la confiance accordée à l’appareil ou l’authentification fondée sur la possession, plutôt que lorsqu’elle est utilisée seule.

Ce que vous possédez (appareils et jetons)

L’authentification fondée sur la possession reste l’une des approches d’AMF les plus répandues et comprend les clés de sécurité matérielles, les applications d’authentification mobiles, les cartes à puce et les certificats d’appareil. 

Ces méthodes élèvent considérablement la difficulté pour les attaquants en exigeant l’accès à un appareil physique précis. Cela dit, les attaquants ciblent de plus en plus cette couche par l’ingénierie sociale plutôt que par une compromission technique directe. 

Les appareils perdus ou volés, la réutilisation des jetons et les abus de l’AMF par notifications push sont des difficultés courantes, en particulier dans les environnements dépourvus de limitation du nombre de tentatives ou d’étapes de vérification. 

À grande échelle, la gestion des jetons physiques ou l’imposition de la confiance accordée aux appareils peut également accroître la complexité opérationnelle, notamment dans les organisations importantes ou fortement distribuées.

Ce que vous connaissez (mots de passe)

Les mots de passe restent le facteur d’authentification le plus courant en raison de leur simplicité et de leur facilité de déploiement, mais ils sont aussi les plus faibles en pratique. 

Les utilisateurs réutilisent souvent leurs mots de passe, les stockent de manière non sécurisée ou sont victimes d’hameçonnage et de logiciels malveillants qui récupèrent les identifiants à grande échelle. Même avec des exigences de complexité et de renouvellement, l’authentification par mot de passe échoue systématiquement dans les conditions réelles. 

Sans contrôles complémentaires solides, les mots de passe doivent être considérés comme intrinsèquement exposés au fil du temps plutôt que comme une frontière de sécurité fiable.

Advertisement

L’endroit où vous vous trouvez  

Bien que le NIST ne les définisse pas comme un facteur d’authentification primaire, les signaux liés à la localisation — tels que l’adresse IP, l’origine du réseau ou la région géographique — sont largement utilisés dans les systèmes de contrôle des accès réels. Ces signaux peuvent fournir un contexte précieux pour détecter les comportements anormaux ou appliquer des politiques d’accès conditionnel.

Les données de localisation sont difficiles à voler directement, mais peuvent être usurpées à l’aide de VPN ou de proxys, et sont souvent peu pratiques pour les utilisateurs mobiles ou en déplacement. 

La localisation doit donc être utilisée de préférence comme un signal de risque et de contexte, et non comme un facteur d’authentification autonome ; elle peut déclencher une authentification renforcée ou une alerte plutôt que servir de barrière stricte à l’accès.

Comment les attaquants contournent l’AMF

À mesure que l’adoption de l’AMF a progressé, les attaquants se sont concentrés sur le contournement des mises en œuvre les plus faibles plutôt que d’éviter complètement les cibles protégées par l’AMF.

Fatigue liée à l’AMF et abus des notifications push

L’AMF par notification push est vulnérable aux abus lorsqu’elle est mal configurée. Les attaquants déclenchent de manière répétée des demandes d’authentification jusqu’à ce qu’un utilisateur en accepte une, par frustration ou par confusion. 

Les utilisateurs subissent une fatigue liée à l’AMF, en particulier dans les environnements dépourvus de limitation du nombre de tentatives ou d’étapes de vérification supplémentaires.

Advertisement

Attaques par hameçonnage et de type adversaire interposé (AiM)

Les campagnes modernes d’hameçonnage utilisent des proxys inverses ou des parcours de connexion imités pour intercepter en temps réel les identifiants et les réponses d’AMF. 

Ces attaques permettent aux adversaires de rejouer des codes d’AMF valides ou des cookies de session, contournant ainsi efficacement les protections de l’AMF sans les casser.

L’AMF par SMS est particulièrement vulnérable aux attaques par échange de carte SIM et à l’ingénierie sociale, ce qui en fait aujourd’hui une option d’AMF peu fiable.

Logiciels malveillants voleurs d’identifiants

Les logiciels malveillants capables de voler des cookies de navigateur, des jetons d’authentification ou des certificats d’appareil peuvent contourner complètement l’AMF en réutilisant des sessions valides. Ces attaques soulignent l’importance de la sécurité des terminaux et de la confiance accordée aux appareils dans toute stratégie d’AMF.

Vers une AMF résistante au hameçonnage

Pour contrer ces attaques, les organisations adoptent de plus en plus des méthodes d’AMF résistantes au hameçonnage, telles que la correspondance de numéros, les clés protégées par le matériel et WebAuthn/FIDO2. 

Ces approches associent l’authentification à un appareil et à un domaine précis, empêchant les attaques par rejeu et neutralisant de nombreuses techniques d’hameçonnage.

Malgré leur efficacité, leur adoption reste limitée en raison de la complexité du déploiement, des contraintes liées aux applications anciennes et du degré de familiarité des utilisateurs. De nombreuses organisations comblent donc l’écart en ajoutant des contrôles compensatoires, tels que la validation des appareils de confiance, l’analyse contextuelle des risques et des politiques d’application plus strictes.

Advertisement

L’AMF reste efficace — lorsqu’elle est correctement mise en œuvre

L’AMF reste l’un des contrôles de sécurité les plus efficaces disponibles, mais ce n’est pas une solution miracle. Son efficacité dépend d’un déploiement cohérent, d’une configuration réfléchie et d’une adéquation avec les techniques d’attaque modernes.

Les organisations doivent considérer l’AMF comme un élément d’une stratégie plus large de sécurité des identités, qui comprend la confiance accordée aux appareils, les principes du zero trust, la surveillance continue et des audits réguliers des accès. 

Lorsqu’elle est mise en œuvre en tenant compte de ces considérations, l’AMF réduit les risques sans imposer de contraintes inutiles aux utilisateurs — et reste un pilier des programmes de sécurité modernes.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.