Définition
MFA combine connaissance, possession ou biométrie. L’authentification à deux facteurs en est une forme. Mot de passe et clé matérielle peuvent remplir deux catégories ; deux questions de connaissance restent une seule. La robustesse dépend de l’implémentation.
Fonctionnement
Le service peut l’exiger pour se connecter, ajouter une adresse de retrait ou agir sur des fonctions sensibles. Un authentificateur peut combiner plusieurs facteurs, comme un identifiant cryptographique local débloqué par biométrie. Le service doit vérifier l’ensemble et gérer inscription, remplacement et récupération. Un déverrouillage biométrique de l’application ne prouve pas l’exigence de MFA côté serveur.
Points à retenir
La récupération peut offrir une voie plus faible et doit être évaluée avec la connexion normale. Protégez les éléments de secours et prévoyez le retrait des appareils perdus. Vol de session, demandes d’approbation trompeuses et canaux de récupération faibles restent possibles. Les méthodes résistantes au phishing réduisent certains risques, pas tous. MFA protège les comptes et actions compatibles, sans remplacer la garde sûre des clés ni éviter toute perte issue d’une transaction autorisée sur la blockchain.