Boîte de réception
Sécurité e-mail

Ajouter un facteur ou supprimer le secret phishable

2FA ou passkeys pour l’e-mail : quelle protection choisir ?

La 2FA ajoute une barrière après le mot de passe ; une passkey remplace le secret réutilisable par une authentification liée au vrai site.

9 min de lecture

2FA et passkeys renforcent toutes deux la connexion, mais pas de la même façon. Une 2FA classique conserve le mot de passe et ajoute une preuve supplémentaire. Une passkey modifie le modèle d’authentification : vous ne saisissez plus un mot de passe réutilisable dans une page web.

Mot de passe + 2FA vs passkey

PropriétéMot de passe + 2FAPasskey / FIDO2
Secret réutilisableToujours présentAbsent du flux normal
Résistance au phishingVariable selon SMS, TOTP ou pushConçue pour être liée au domaine légitime
Credential stuffingRéduit si mot de passe unique + 2FAPas de paire mot de passe réutilisable à tester
RécupérationReste critiqueReste critique également

La 2FA classique reste très utile

Le NCSC considère la vérification en deux étapes comme l’un des moyens les plus efficaces de bloquer un attaquant qui connaît déjà le mot de passe. Lorsque les passkeys ne sont pas disponibles, mot de passe unique + 2FA reste une excellente base.

Les passkeys sont particulièrement fortes contre le phishing

Les identifiants FIDO2 sont liés au site légitime et ne reposent pas sur un secret réutilisable saisi dans une page. Cela réduit fortement le phishing de mot de passe et le credential stuffing, sans rendre pour autant la récupération ou la sécurité des appareils inutiles.

Pour un compte e-mail important

  1. 1

    Choisissez une passkey si elle est bien prise en charge

    Elle supprime le mot de passe réutilisable du flux normal.

  2. 2

    Sécurisez vos appareils et votre gestionnaire d’identifiants

    La passkey dépend aussi de l’écosystème qui la stocke et la synchronise.

  3. 3

    Sinon utilisez un mot de passe unique + 2FA

    C’est nettement plus robuste qu’un mot de passe seul.

  4. 4

    Vérifiez les méthodes de récupération

    Codes de secours, téléphone, e-mail secondaire et autres chemins de récupération fixent souvent le vrai niveau de sécurité.

Pour votre boîte e-mail, préférez une passkey lorsqu’elle est correctement disponible. Sinon, un mot de passe unique accompagné d’une 2FA reste une protection solide et réaliste.

Replacez cette menace dans son contexte

Sources et lectures complémentaires

Besoin d’une boîte séparée pour une interaction courte ?

Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.

Créer un e-mail temporaire

Guides de sécurité associés