Ajouter un facteur ou supprimer le secret phishable
2FA ou passkeys pour l’e-mail : quelle protection choisir ?
La 2FA ajoute une barrière après le mot de passe ; une passkey remplace le secret réutilisable par une authentification liée au vrai site.
2FA et passkeys renforcent toutes deux la connexion, mais pas de la même façon. Une 2FA classique conserve le mot de passe et ajoute une preuve supplémentaire. Une passkey modifie le modèle d’authentification : vous ne saisissez plus un mot de passe réutilisable dans une page web.
Mot de passe + 2FA vs passkey
| Propriété | Mot de passe + 2FA | Passkey / FIDO2 |
|---|---|---|
| Secret réutilisable | Toujours présent | Absent du flux normal |
| Résistance au phishing | Variable selon SMS, TOTP ou push | Conçue pour être liée au domaine légitime |
| Credential stuffing | Réduit si mot de passe unique + 2FA | Pas de paire mot de passe réutilisable à tester |
| Récupération | Reste critique | Reste critique également |
La 2FA classique reste très utile
Le NCSC considère la vérification en deux étapes comme l’un des moyens les plus efficaces de bloquer un attaquant qui connaît déjà le mot de passe. Lorsque les passkeys ne sont pas disponibles, mot de passe unique + 2FA reste une excellente base.
Les passkeys sont particulièrement fortes contre le phishing
Les identifiants FIDO2 sont liés au site légitime et ne reposent pas sur un secret réutilisable saisi dans une page. Cela réduit fortement le phishing de mot de passe et le credential stuffing, sans rendre pour autant la récupération ou la sécurité des appareils inutiles.
Pour un compte e-mail important
- 1
Choisissez une passkey si elle est bien prise en charge
Elle supprime le mot de passe réutilisable du flux normal.
- 2
Sécurisez vos appareils et votre gestionnaire d’identifiants
La passkey dépend aussi de l’écosystème qui la stocke et la synchronise.
- 3
Sinon utilisez un mot de passe unique + 2FA
C’est nettement plus robuste qu’un mot de passe seul.
- 4
Vérifiez les méthodes de récupération
Codes de secours, téléphone, e-mail secondaire et autres chemins de récupération fixent souvent le vrai niveau de sécurité.
Pour votre boîte e-mail, préférez une passkey lorsqu’elle est correctement disponible. Sinon, un mot de passe unique accompagné d’une 2FA reste une protection solide et réaliste.
Replacez cette menace dans son contexte
Sources et lectures complémentaires
Besoin d’une boîte séparée pour une interaction courte ?
Un e-mail temporaire peut limiter l’exposition de votre adresse durable lorsque la récupération future n’est pas importante. C’est une couche de confidentialité, pas un remplacement de la sécurité du compte.
Créer un e-mail temporaire