# Double authentification sur l'accès VPN : quel second facteur, et comment on le contourne

> Code par SMS, application TOTP, notification à approuver, clé FIDO2 : les seconds facteurs ne se valent pas face à l'hameçonnage. Le classement de la CISA et du NIST, l'attaque par fatigue qui a touché Uber, et ce que proposent Proton VPN et NordLayer.


*Ou : un second facteur qu'on approuve par lassitude à la vingtième notification n'est plus un facteur, c'est une formalité.*

La réponse courte : la double authentification sur l'accès VPN n'est plus une option, mais tous les seconds facteurs ne se valent pas. L'agence américaine CISA les classe dans une [fiche de 2022](https://www.cisa.gov/sites/default/files/publications/fact-sheet-implementing-phishing-resistant-mfa-508c.pdf) : en tête, les clés FIDO2 et les clés d'accès, seule méthode largement disponible qui résiste à l'hameçonnage ; ensuite, les codes d'une application et les notifications où l'on recopie un nombre ; puis les notifications à simple approbation ; le SMS en dernier recours. L'ANSSI recommande de son côté de ne pas utiliser le SMS. Pour les PME qui ne peuvent pas encore passer aux clés, la CISA juge les codes d'application et les notifications avec nombre à recopier comme la meilleure option ; les clés FIDO2 restent à privilégier au moins pour les comptes d'administration. C'est la brique qui protège [au-delà du tunnel](/guides/vpn-professionnel/complements-securite-vpn/) le compte qui l'ouvre.

La raison de ce classement tient en un mot : l'hameçonnage. Un code à six chiffres, qu'il vienne d'une application ou d'un SMS, peut être saisi sur une fausse page et relayé aussitôt par l'attaquant ; le NIST écrit dans sa révision de 2025 que les facteurs qui demandent de recopier une valeur ne peuvent pas être considérés comme résistants à l'hameçonnage. Une clé FIDO2 ou une clé d'accès, elle, vérifie le nom du site avant de répondre, et ne répond pas à une fausse page.

## MFA sur l'accès VPN : les seconds facteurs classés

| Second facteur | Résiste à l'hameçonnage | À savoir |
|---|---|---|
| Clé FIDO2 ou clé d'accès | Oui | La « référence » selon la CISA |
| Notification avec nombre à recopier | Non, mais résiste à la fatigue | Imposée par Microsoft Authenticator depuis mai 2023 |
| Code d'une application (TOTP) | Non | Norme RFC 6238 de 2011, code valable 30 secondes |
| Notification à simple approbation | Non, et vulnérable à la fatigue | Le NIST ne la juge plus acceptable |
| SMS | Non | À éviter selon l'ANSSI, dernier recours pour la CISA |

L'attaque par fatigue n'a rien d'hypothétique. En septembre 2022, Uber a expliqué que l'attaquant avait acheté le mot de passe d'un prestataire, puis tenté de se connecter à répétition : chaque tentative envoyait une demande d'approbation au téléphone du prestataire, qui a fini par en accepter une. Microsoft impose depuis le 8 mai 2023 la [recopie d'un nombre](https://learn.microsoft.com/en-us/entra/identity/authentication/how-to-mfa-number-match) pour toutes les notifications de son application Authenticator. Un détail compte pour les VPN : l'extension NPS de Microsoft, qui sert à brancher un VPN sur le double facteur d'Entra ID par le protocole RADIUS, ne gère pas cette recopie de nombre ; ses versions récentes demandent à la place un code TOTP.

![Illustration : une rangée de clochettes de laiton qui sonnent toutes à la fois](/images/mfa-sur-acces-vpn-clochettes.original.webp "La vingtième notification finit par être acceptée : c'est l'attaque par fatigue.")

Côté fournisseurs, Proton VPN protège le compte par une application TOTP et accepte jusqu'à quatre clés de sécurité FIDO2, à configurer sur proton.me ; dans l'offre pour entreprises, l'administrateur peut imposer la double authentification à tous les membres, et les formules Professional et Enterprise acceptent l'authentification unique (SSO) par SAML. Une précaution : les identifiants OpenVPN utilisés pour une configuration manuelle sont distincts de ceux du compte, et se protègent comme un mot de passe à part. NordLayer propose la double authentification par SMS ou par application TOTP, imposable à toute l'organisation, la biométrie pour vérifier les membres qui se connectent aux passerelles privées, et le SSO avec Google, Entra ID, Okta et d'autres fournisseurs d'identité. Sa documentation ne mentionne pas de clés FIDO2 natives : pour un facteur résistant à l'hameçonnage, mieux vaut passer par le fournisseur d'identité.

### Le mot de passe avant le facteur

Le second facteur protège un compte dont le mot de passe a fui ; mieux vaut qu'il fuie le moins possible. Le rôle du gestionnaire est décrit dans [le gestionnaire de mots de passe et le VPN](/guides/vpn-professionnel/complements-securite-vpn/gestionnaire-mots-de-passe-et-vpn/).

### La messagerie, premier compte à protéger

La messagerie sert à réinitialiser la plupart des autres mots de passe. Les options chiffrées sont comparées dans [la messagerie chiffrée](/guides/vpn-professionnel/complements-securite-vpn/messagerie-chiffree-proton-mail-tuta/).

### Tous les comptes, un par un

La double authentification figure dans toutes les listes officielles de mesures essentielles. La liste complète est dans [l'audit de sécurité personnel](/guides/vpn-professionnel/complements-securite-vpn/audit-securite-personnel-20-points/).


---

Cette page contient des liens d'affiliation. Si tu souscris via ces liens, je peux toucher une commission sans coût supplémentaire pour toi. Mon avis reste indépendant et s'appuie sur les audits publiés, la documentation officielle des fournisseurs et les tarifs vérifiés à la date de rédaction.

