Un mot de passe plus une clé de sécurité cryptographique constituent de la MFA ; deux mots de passe non, car ils relèvent du même type de facteur.
La MFA réduit la valeur d'un mot de passe volé, mais les méthodes offrent des niveaux de protection différents. Les codes envoyés par SMS ou générés par une application peuvent encore être phishés ou interceptés. Les authentificateurs cryptographiques liés au service légitime — comme les clés de sécurité FIDO et les passkeys correctement implémentées — offrent une meilleure résistance au phishing.
Points clés
Facteur de connaissanceMot de passe, phrase de passe ou code PIN.
Facteur de possessionClé de sécurité, appareil d'authentification, carte à puce ou appareil enregistré.
Facteur d'inhérenceUne caractéristique biométrique, normalement utilisée pour déverrouiller ou activer un authentificateur plutôt que comme secret.
Besoin opérationnelL'enrôlement, la récupération, le remplacement des appareils et la vérification par le support font partie du contrôle.
Limite importanteLa MFA n'empêche pas toutes les prises de contrôle de compte ; le vol de session, le consentement malveillant, une récupération faible et l'ingénierie sociale en temps réel peuvent contourner certaines implémentations.