L'authentification multifacteur, ou MFA, c'est une connexion qui exige plus qu'un mot de passe. Une fois le mot de passe saisi, le service vous demande une deuxième preuve : un code à six chiffres dans une application, une validation sur une notification, une empreinte digitale ou une petite clé de sécurité. Une personne qui a volé ou deviné votre mot de passe reste bloquée à la porte sans ce deuxième élément.

Le sujet concerne tous les vendeurs, créateurs et fondateurs, quelle que soit la taille de l'activité. Le tableau de bord de votre boutique, votre compte de paiement, votre outil d'emailing, votre registraire de nom de domaine et vos réseaux sociaux contiennent de l'argent, des clients ou votre réputation. Les mots de passe fuient en permanence, par phishing ou lors de piratages d'autres sites. La MFA est la mesure la moins chère et la plus efficace pour qu'une fuite ne se transforme pas en entreprise perdue.

Qu'est-ce que l'authentification multifacteur ?

L'authentification multifacteur est une méthode de vérification d'identité qui combine au moins deux facteurs appartenant à des catégories différentes :

  • Ce que vous savez : un mot de passe, un code PIN, la réponse à une question.
  • Ce que vous possédez : un téléphone avec une application d'authentification, une clé de sécurité physique, une carte bancaire.
  • Ce que vous êtes : une empreinte digitale, une reconnaissance faciale ou un autre trait biométrique.

Les facteurs doivent être de natures différentes. Un mot de passe plus une question secrète, ce sont deux choses que vous savez : ce n'est donc pas une vraie MFA. L'authentification à deux facteurs (2FA) est la forme de MFA la plus répandue, avec exactement deux facteurs. Dans la pratique, les deux termes sont employés l'un pour l'autre.

Les méthodes courantes, de la plus faible à la plus solide :

  • Codes par SMS ou par email : mieux que rien, mais exposés au SIM swapping, quand un fraudeur convainc un opérateur de transférer votre numéro sur sa carte SIM, et aux fausses pages de connexion qui réclament le code.
  • Codes d'application d'authentification (TOTP) : une application génère un nouveau code toutes les 30 secondes à partir d'un secret partagé lors de l'activation. Plus difficile à voler, mais encore possible à hameçonner.
  • Notifications push : vous validez une demande sur votre téléphone. Pratique, mais sensible à la « fatigue MFA », quand un attaquant envoie des demandes en rafale jusqu'à ce que quelqu'un accepte par lassitude. La saisie d'un numéro affiché à l'écran limite ce risque.
  • Passkeys et clés de sécurité (FIDO2, WebAuthn) : la clé vérifie l'adresse réelle du site avant de répondre, donc une fausse page de connexion n'obtient rien. Ces méthodes sont considérées comme résistantes au phishing.

La MFA n'est pas la même chose que l'authentification unique (SSO), qui consiste à utiliser un seul identifiant pour plusieurs outils, même si les deux se complètent très bien. Elle se distingue aussi d'OAuth 2.0, qui accorde un accès à des applications une fois que vous êtes connecté. La MFA protège la connexion elle-même. Des organismes de référence comme l'OWASP placent les faiblesses d'authentification parmi les causes de failles les plus fréquentes.

Pourquoi c'est important

La plupart des prises de contrôle de comptes ne demandent aucun piratage sophistiqué. Elles s'appuient sur des mots de passe réutilisés, devinés ou hameçonnés. Microsoft a indiqué que la MFA bloque plus de 99 % des attaques automatisées contre les comptes, car un robot muni d'une liste de mots de passe n'a aucun moyen de produire le second facteur.

Voici ce que peut coûter un compte piraté. Une marque réalise 30 000 euros de ventes par mois sur sa boutique en ligne et envoie des newsletters à 25 000 abonnés. Le fondateur réutilise un mot de passe qui a fuité d'un ancien forum. Un attaquant se connecte au compte de paiement, remplace les coordonnées bancaires de versement, puis envoie depuis l'outil d'emailing un faux message « problème sur votre compte » à toute la liste. Avant que quelqu'un ne s'en rende compte, une semaine de versements, environ 7 000 euros, part sur le compte du fraudeur. La récupération prend des semaines et peut échouer. Le faux email abîme la confiance des clients, qui le signalent comme spam. Activer la MFA sur ces deux comptes aurait pris une dizaine de minutes.

La MFA existe aussi côté acheteur. En Europe, l'authentification forte du client prévue par la directive DSP2 impose deux facteurs pour une grande partie des paiements par carte en ligne. C'est pour cela que vos clients valident parfois un achat dans l'application de leur banque pendant le checkout. Le prestataire de paiement s'en charge, souvent via 3-D Secure, et cela transfère dans bien des cas la responsabilité en cas de fraude hors du marchand.

Comment ça marche

Une connexion avec MFA par application d'authentification se déroule généralement ainsi :

  • Vous activez la MFA une fois. Dans les paramètres de sécurité du compte, vous choisissez une méthode. Pour une application, vous scannez un QR code qui partage un secret avec votre téléphone. Pour une clé de sécurité ou une passkey, votre appareil crée une paire de clés et enregistre la partie publique auprès du service.
  • Vous conservez les codes de secours. Le service vous fournit une série de codes à usage unique. Vous les rangez hors ligne ou dans un gestionnaire de mots de passe.
  • Vous saisissez votre mot de passe. Le service vérifie ce premier facteur comme d'habitude.
  • Le service demande le second facteur. Il affiche un champ de code, envoie une notification ou vous demande de toucher votre clé.
  • Votre appareil répond. L'application calcule le code du moment à partir du secret partagé et de l'heure. Une passkey signe un défi qui contient l'adresse réelle du site.
  • Le service vérifie et ouvre la session. Si les deux facteurs sont bons, vous êtes connecté. Beaucoup de services mémorisent ensuite l'appareil pendant quelques jours.
  • Les actions sensibles redemandent une preuve. Modifier les coordonnées de versement, ajouter un membre d'équipe ou exporter des données déclenche souvent une nouvelle vérification.

Si vous perdez votre téléphone, vous utilisez un code de secours ou une deuxième méthode enregistrée pour revenir dans le compte, puis vous supprimez l'appareil perdu.

Repères et exemples

Quelques repères pour juger votre situation :

  • Couverture. Chaque compte capable de déplacer de l'argent, de contacter vos clients ou de modifier votre domaine doit être protégé : prestataire de paiement, boutique, outil d'emailing, registraire de domaine, boîte mail principale, réseaux sociaux, comptes publicitaires.
  • Méthode. Une application d'authentification au minimum pour les comptes professionnels. Des passkeys ou des clés de sécurité pour la boîte mail et les comptes de paiement du dirigeant.
  • Secours. Au moins deux moyens d'accès pour chaque compte critique, par exemple une application et une clé de sécurité, plus les codes de secours.
  • Adoption. De nombreux services constatent que seule une minorité d'utilisateurs active la MFA quand elle est facultative. Partez du principe que votre équipe ne l'a pas fait tant que vous n'avez pas vérifié.

Des situations typiques :

  • Une créatrice qui vend des formations active la MFA sur son hébergeur vidéo, son compte de paiement et son outil d'emailing après le piratage du compte d'une collègue.
  • Une petite marque de 6 personnes impose une application d'authentification à tous ceux qui utilisent le tableau de bord de la boutique et les comptes publicitaires.
  • Un fondateur achète deux clés de sécurité, en garde une sur son trousseau et une au coffre, et les enregistre toutes les deux sur la messagerie de l'entreprise et chez le registraire du domaine.

Erreurs fréquentes

  • Protéger la boutique mais pas la boîte mail. Les réinitialisations de mot de passe arrivent par email. Si la boîte tombe, tous les autres comptes peuvent être réinitialisés depuis elle.
  • Compter sur le SMS pour les comptes critiques. Le SIM swapping vise justement les personnes qui ont des comptes de valeur. Préférez une application ou une clé quand c'est possible.
  • Perdre les codes de secours. Sans eux, un téléphone perdu peut vous bloquer plusieurs jours hors de votre propre compte de paiement.
  • Partager un seul appareil MFA dans l'équipe. Un téléphone qui circule dans le bureau annule l'intérêt de la mesure et pose problème le jour où son détenteur s'en va.
  • Valider une demande que vous n'avez pas lancée. Une notification inattendue signifie que quelqu'un connaît votre mot de passe. Refusez-la et changez le mot de passe.

Bonnes pratiques

  • Commencez par la boîte mail. Sécurisez d'abord le compte qui reçoit les réinitialisations, puis le paiement, le domaine, la boutique et les réseaux sociaux.
  • Utilisez une application d'authentification ou une passkey. Gardez le SMS en tout dernier recours.
  • Enregistrez deux méthodes. Ajoutez un second téléphone, une clé de sécurité ou les deux, pour qu'un appareil perdu reste un contretemps et non une crise.
  • Rangez les codes de secours en lieu sûr. Dans un gestionnaire de mots de passe ou imprimés dans un endroit protégé, jamais dans la boîte mail qu'ils sont censés protéger.
  • Donnez à chacun son propre accès. Des comptes individuels permettent à chaque personne d'avoir sa propre MFA et de retirer un accès proprement.
  • Contrôlez après chaque changement. Quand quelqu'un arrive, part ou change de téléphone, vérifiez ses réglages MFA le jour même.

Dans Roctify

Roctify ne propose pas aujourd'hui d'authentification multifacteur sur les comptes Roctify. Les parties de votre activité qui font circuler l'argent peuvent quand même être protégées là où elles se trouvent. Vos comptes Stripe et PayPal, qui gèrent vos versements, acceptent la validation en deux étapes, tout comme la plupart des messageries et des registraires de domaine. Activez-la d'abord là-bas, en priorité sur la boîte mail liée à votre connexion Roctify.

Roctify prend en charge d'autres couches de sécurité pour vous. La plateforme héberge votre boutique, la maintient à jour et sert chaque page en HTTPS avec un certificat SSL gratuit. Les paiements par carte passent par Stripe et PayPal, qui appliquent l'authentification forte quand la banque de l'acheteur l'exige, si bien que vous ne stockez jamais vous-même de données de carte. Sur le plan Pro, chaque membre de l'équipe dispose de son propre accès, et vous n'avez jamais à partager le mot de passe du propriétaire.

FAQ

La 2FA et la MFA, c'est la même chose ?

L'authentification à deux facteurs est une forme de MFA qui utilise exactement deux facteurs. La MFA peut en utiliser deux ou plus. Dans les faits, la plupart des services qui parlent de MFA en utilisent deux, d'où l'usage indifférent des deux termes.

La vérification par SMS suffit-elle ?

Elle vaut beaucoup mieux qu'un mot de passe seul et convient aux comptes peu sensibles. Pour les comptes qui contrôlent votre argent ou votre domaine, préférez une application d'authentification, une passkey ou une clé de sécurité. Les codes SMS peuvent être interceptés par SIM swapping ou par phishing.

Que faire si je perds mon téléphone ?

Utilisez l'un des codes de secours conservés lors de l'activation, ou la deuxième méthode que vous avez enregistrée, comme une clé de sécurité. Une fois reconnecté, supprimez l'appareil perdu de votre compte et configurez la MFA sur votre nouveau téléphone. Si vous n'avez ni l'un ni l'autre, il faudra passer par la procédure de récupération du service, qui peut prendre plusieurs jours.