MFA (Multi-Factor Authentication)
generalDéfinition
Le MFA (Multi-Factor Authentication), ou authentification multifacteur, est un mécanisme de vérification d'identité exigeant la combinaison d'au moins deux facteurs distincts parmi trois catégories : ce que l'utilisateur connaît (mot de passe, code PIN), ce qu'il possède (application d'authentification TOTP, clé de sécurité FIDO2/WebAuthn, carte à puce) et ce qu'il est (empreinte digitale, reconnaissance faciale). Il vise à contrer les attaques reposant sur le vol ou la réutilisation d'identifiants, notamment le credential stuffing, le password spraying et le phishing simple. Les implémentations courantes incluent les codes SMS, jugés plus faibles car vulnérables au SIM swapping, les applications comme Google Authenticator ou Microsoft Authenticator générant des codes TOTP conformes à la RFC 6238, et les clés matérielles YubiKey basées sur le standard FIDO2. Des techniques d'attaque ciblent spécifiquement le MFA, comme le MFA fatigue ou push bombing, qui sature l'utilisateur de demandes d'approbation jusqu'à validation involontaire, et l'adversary-in-the-middle qui intercepte les jetons de session via des proxys de phishing tels qu'Evilginx. Le déploiement du MFA est une exigence de base dans la plupart des référentiels de conformité, dont ISO 27001, PCI DSS et les recommandations NIS2, et constitue l'une des mesures les plus efficaces pour réduire le risque de compromission de compte en environnement professionnel.
Authentification exigeant au moins deux facteurs distincts (connaissance, possession, biométrie) pour vérifier l'identité, bloquant la majorité des compromissions de compte par credential stuffing.
Ce terme est utilisé dans le domaine de la cybersécurité (general). Des articles détaillés sont disponibles sur ce site.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h