Sentrix

Analyse · Identité

MFA résistante à l'hameçonnage : FIDO2 et passkeys

Pourquoi les codes SMS et les notifications push ne suffisent plus, ce que la CISA et le NIST appellent une MFA résistante à l'hameçonnage, et par où commencer.

Par Sentrix · Publié le 2026-09-20

Pendant dix ans, le conseil a été simple : activez la MFA. Il reste valable, mais il ne suffit plus. Les campagnes d'hameçonnage courantes relaient en temps réel le code à six chiffres ou la notification push, et l'utilisateur qui « fait tout comme il faut » donne quand même l'accès. Les deux autorités de référence, la CISA et le NIST, disent aujourd'hui la même chose : toutes les MFA ne se valent pas, et une seule famille résiste à l'hameçonnage.

Ce que disent les sources

La fiche de la CISA sur la MFA résistante à l'hameçonnage, publiée en octobre 2022, classe les formes de MFA de la plus forte à la plus faible. En tête, la MFA résistante à l'hameçonnage : l'authentification FIDO/WebAuthn et la MFA fondée sur une infrastructure à clés publiques, immunisées contre l'hameçonnage, le bombardement de notifications, les attaques SS7 et l'échange de carte SIM. Ensuite, les applications à code unique et les notifications push avec appariement de numéros : résistantes au bombardement, mais vulnérables à l'hameçonnage. Puis la notification push sans appariement, vulnérable au bombardement et à l'erreur de l'utilisateur. En dernier, le SMS ou l'appel vocal, vulnérables à l'hameçonnage, aux attaques SS7 et à l'échange de SIM, à n'utiliser qu'en dernier recours et de façon temporaire. La fiche affirme que « la seule authentification résistante à l'hameçonnage largement disponible est l'authentification FIDO/WebAuthn », et la page MFA de la CISA ajoute que, face à un faux site, « le protocole FIDO bloquera la tentative ».

Le NIST, dans la révision 4 de la SP 800-63B publiée en juillet 2025, donne la définition : la résistance à l'hameçonnage est « la capacité du protocole d'authentification à empêcher la divulgation des secrets d'authentification et des sorties valides d'authentifiant à un vérificateur imposteur, sans dépendre de la vigilance du demandeur ». Deux mécanismes y parviennent : la liaison au canal et la liaison au nom du vérificateur, dont WebAuthn est l'exemple, puisque la sortie est liée au nom de domaine authentifié du service. La conséquence est explicite : « les authentifiants qui impliquent la saisie manuelle d'une sortie (par exemple hors bande et à code unique) ne doivent pas être considérés comme résistants à l'hameçonnage ». Le NIST exige que les vérificateurs offrent au moins une option résistante à l'hameçonnage au niveau AAL2, l'impose au niveau AAL3, et impose aux agences fédérales de l'exiger de leur personnel, de leurs contractants et de leurs partenaires. Les authentifiants synchronisables, c'est-à-dire les passkeys copiées entre appareils, sont admis, mais pas au niveau AAL3. L'authentification hors bande par le réseau téléphonique (SMS, voix) est classée « restreinte » : le vérificateur doit offrir une solution de rechange, prévenir l'utilisateur, et tenir compte d'indicateurs de risque comme un changement de SIM ou un portage de numéro.

Pourquoi ça compte

La différence n'est pas une nuance de sécurité, c'est une différence de nature. Un code, quel que soit son canal, est un secret que l'utilisateur peut donner à la mauvaise personne ; un faux portail n'a qu'à le relayer. Une clé FIDO ne peut pas être « donnée » : elle signe un défi pour un domaine précis, et le faux domaine ne reçoit rien d'utile. C'est pourquoi la CISA parle de « norme d'excellence » et pourquoi le NIST retire la qualification à tout ce qui se tape au clavier.

Pour les organisations, cela se traduit concrètement. Les comptes d'administrateur, de soutien technique et de finance protégés par SMS ou push sont ceux que les attaquants ciblent, parce que le retour sur effort est le meilleur. Les référentiels suivent : ISO 27001 (contrôle 8.5, authentification sécurisée), SOC 2 (critères CC6) et NIS2, dont l'article 21 cite l'authentification multifacteur parmi les mesures attendues, demandent tous une authentification proportionnée au risque, et la Loi 25 exige des mesures de sécurité raisonnables pour les renseignements personnels.

Ce que nous en pensons chez Sentrix

La migration réussit quand elle est traitée comme un projet d'identité, pas comme un déploiement de jetons. Dans l'ordre :

  1. Inventorier les méthodes réellement utilisées par application et par population : la plupart des annuaires le rapportent, et le résultat est souvent que le SMS reste actif « au cas où » sur les comptes les plus sensibles.
  2. Commencer par les cibles de grande valeur : administrateurs, soutien technique, direction, finance, comme le recommande la CISA, sur les services qui supportent déjà FIDO (courriel hébergé et authentification unique).
  3. Clés physiques FIDO2 pour les comptes privilégiés, passkeys pour tout le monde : les premières pour le niveau d'assurance le plus élevé, les secondes pour la couverture.
  4. Appariement de numéros comme transition, jamais comme destination, sur les applications qui ne supportent pas encore FIDO, avec une date de fin.
  5. Retirer le SMS méthode par méthode, en offrant à chaque utilisateur une solution de rechange, comme le NIST le demande, et en surveillant les indicateurs de risque téléphoniques d'ici là.
  6. Conserver les preuves : politique, inventaire, dates de retrait, exceptions approuvées. C'est ce que l'auditeur ISO 27001 ou SOC 2 demandera, et notre service identité et accès structure ce dossier.

La prochaine étape

Sortez la liste de vos comptes d'administrateur et la méthode de MFA de chacun. Si une seule ligne indique SMS ou push sans appariement, c'est votre projet du trimestre. Il tient en quelques semaines pour cette population, et il retire l'attaque la plus rentable de votre surface.

Sources

Questions fréquentes

Les passkeys sont-elles une MFA résistante à l'hameçonnage ?
Oui, parce qu'elles reposent sur FIDO2 et WebAuthn : la clé est liée cryptographiquement au domaine authentifié du service, donc elle ne fonctionne pas sur un faux site. Le NIST SP 800-63B-4 appelle « synchronisables » les passkeys copiées entre appareils et les admet au niveau AAL2, mais pas au niveau AAL3, parce que la clé privée doit être exportable pour être synchronisée.
La notification push avec appariement de numéros suffit-elle ?
Elle résiste au bombardement de notifications, pas à l'hameçonnage : la CISA la classe avec les codes à usage unique, vulnérables à un faux portail qui relaie le code. Le NIST est plus net : tout authentifiant qui exige la saisie manuelle d'un code n'est pas résistant à l'hameçonnage. L'appariement de numéros est une mesure de transition recommandée par la CISA, pas une destination.
Par où commencer si tout le monde utilise le SMS ?
Par les cibles de grande valeur et les services qui supportent FIDO. La CISA recommande de commencer par les administrateurs, le soutien technique et les systèmes de courriel et d'authentification unique, qui supportent presque tous FIDO, puis d'étendre par phases. Le SMS ne doit rester qu'en dernier recours et temporairement, et le NIST demande d'offrir une solution de rechange à chaque utilisateur.

Parlons de votre programme de conformité.

Dernière mise à jour : 2026-09-20