auth7 sept. 2026 · 8 min de lecture · par Flavien

Le code par SMS : le plancher du second facteur

Le code à six chiffres reçu par SMS arrête presque tous les scripts. Voici ce qu'il ouvre en échange, et le moment où il faut le retirer.

Ta ligne mobile n'est pas un objet que tu possèdes. C'est un service que quelqu'un peut transférer.

Un code à six chiffres arrive sur le téléphone. On le lit sur l'écran verrouillé, sans même déverrouiller l'appareil, on le recopie, on valide. Deux secondes. Ce geste, répété des milliards de fois par jour, a fait du SMS le second facteur le plus déployé de la planète.

Le même geste dit ses limites. Un code qui s'affiche sans déverrouillage s'affiche pour qui tient le téléphone. Un code qui voyage par le réseau mobile dépend de qui contrôle la ligne. Et une ligne mobile ne t'appartient pas : elle t'est attribuée par un opérateur, qui peut la réattribuer.

On ne choisit pas son opérateur comme on choisit une serrure. On choisit ce qu'on lui confie.

D'où ça vient

Le code à usage unique par SMS naît dans la banque en ligne européenne, au début des années 2000. Les banques allemandes, autrichiennes et néerlandaises utilisaient jusque-là des listes de codes imprimés, les TAN, envoyées par courrier. Le client rayait un code à chaque virement.

Le mTAN remplace le papier par le réseau mobile. Le principe change de nature : au lieu d'une liste préimprimée, la banque génère un code au moment de l'opération et l'envoie sur un second appareil, avec le montant et le destinataire dans le corps du message. Deux appareils, un code lié à une opération précise, aucun matériel à distribuer. Pour l'époque, le raisonnement se tient.

Le web grand public reprend le mécanisme sans en reprendre la finesse. Le code de connexion par SMS ne contient plus ni montant ni destinataire : il valide une session, pas une transaction. Il se généralise parce qu'il ne coûte presque rien à déployer, tout le monde ayant déjà un téléphone qui reçoit des SMS.

La mise en garde arrive vite. Le brouillon de NIST SP 800-63B, en 2016, parle de déprécier l'envoi de codes par le réseau téléphonique. La version publiée en juin 2017 adoucit le terme sans changer le fond : la section 5.1.3.3 énonce que l'usage du réseau téléphonique commuté pour la vérification hors bande est RESTRICTED. Traduction pratique : autorisé, mais l'organisation doit évaluer le risque, en informer les personnes et prévoir une sortie.

Le problème que ça résout

Un mot de passe fuité se rejoue tout seul. Les listes issues de fuites circulent, un script les rejoue sur des centaines de services, et il suffit que la même paire ait servi deux fois. C'est le mécanisme décrit dans Le mot de passe : le simulateur compte le rejeu d'identifiants fuités à 0,90 pour un attaquant automatisé quand le mot de passe est réutilisé.

Le SMS casse ce rejeu. Le script possède la paire, pas le téléphone. Il s'arrête là.

Les chiffres existent. En mai 2019, Google a publié avec des chercheurs de l'université de New York et de l'UC San Diego une étude portant sur plus de 350 000 tentatives réelles de prise de compte, sur un échantillon de 1,2 million d'utilisateurs. Un code envoyé au numéro de secours a bloqué 100 % des tentatives automatisées, 96 % de l'hameçonnage de masse et 76 % des attaques ciblées.

La question qu'on pose d'habitude, c'est de savoir si le SMS est encore sûr. Elle n'a pas de réponse tant qu'on n'a pas dit sûr contre qui. Contre un script, il tient. Contre une campagne d'hameçonnage générique, il tient encore. Contre quelqu'un qui te vise personnellement, un quart des tentatives passe.

Le facteur ne se dégrade pas au hasard. Il se dégrade dès qu'un humain entre dans la chaîne d'attaque.

Les problèmes que ça ajoute

Rien de ce qui suit ne retire ce qui précède. Le SMS ferme la porte la plus fréquentée, et il la ferme bien. Il en ouvre d'autres, plus étroites, et le périmètre de chacune se décrit précisément.

Le numéro n'est pas à toi. Un détournement de ligne (SIM swap) consiste à convaincre l'opérateur de transférer ton numéro vers une autre carte SIM. Aucune compétence technique, juste un appel et quelques informations personnelles. Le compte Twitter de Jack Dorsey a été pris ainsi le 30 août 2019 : le transfert accordé par AT&T a suffi, parce que Twitter acceptait alors la publication de messages par SMS depuis le numéro enregistré. Le numéro valait identité.

Le réseau lui-même transporte en clair. En janvier 2017, des attaquants ont exploité le protocole de signalisation SS7 pour rediriger les SMS de clients allemands d'O2-Telefónica et vider leurs comptes bancaires. La méthode s'est déroulée en deux temps : hameçonnage classique pour obtenir les identifiants bancaires, puis renvoi des mTAN vers un numéro contrôlé. L'accès au réseau d'un opérateur étranger complice aurait coûté moins de 1 000 euros. Ce chemin reste rare et hors de portée d'un attaquant de masse, mais il existe.

Le code s'affiche sur l'écran verrouillé. C'est le confort qui vend le SMS, et c'est l'ouverture pour quiconque tient l'appareil quelques secondes. Le simulateur compte la lecture ou l'interception du SMS à 0,30 pour un proche, contre 0,01 pour un attaquant automatisé.

Le faux conseiller marche très bien. Un appel, un ton pressé, une raison plausible, et le code se dicte à voix haute. Cette technique traverse le SMS, le code temporaire, le code par email et la notification sans distinction : le simulateur la compte à 0,35 pour un attaquant ciblé.

La page relais retape le code à ta place. Une fausse page de connexion qui relaie en temps réel vers le vrai service reçoit ton mot de passe puis ton code, les rejoue immédiatement, et récupère la session ouverte. Le SMS n'oppose rien à ce chemin. Seule une clé d'accès refuse de signer pour le mauvais domaine.

Le numéro devient une porte de récupération. C'est le problème le plus discret et le plus coûteux. Quand un service enregistre ton numéro, il l'utilise souvent pour te réidentifier en cas d'oubli, sans que tu l'aies demandé. Ta ligne devient alors un chemin d'entrée complet, parallèle au mot de passe, du genre décrit dans Les portes de service.

Les niveaux

Le simulateur distingue trois positions, et elles ne sont pas ordonnées comme on l'imagine.

Le SMS comme second facteur. Un obstacle supplémentaire sur le chemin principal, après le mot de passe. Le gain est réel, et il se voit surtout contre l'attaquant automatisé.

Le SMS comme recours. Une case du genre « recevoir un code de secours par SMS » ouvre un chemin distinct, qui ne passe pas par le mot de passe. Ce chemin pèse dans la note même quand tu as mieux ailleurs. Règle du modèle : ajouter une porte n'améliore jamais la note, en fermer une l'améliore toujours.

Pourquoi retirer le SMS plutôt que de le garder à côté ? Parce qu'une porte supplémentaire n'en ferme aucune. Ce qui coûte cher ici, c'est le choix de laisser le SMS branché après avoir posé mieux ailleurs.

Le SMS comme protection d'un compte pivot. Une boîte email protégée par SMS tombe dans la même catégorie qu'une boîte protégée par mot de passe seul : le simulateur compte sa prise de contrôle à [0,25, 0,55, 0,50], contre [0,03, 0,18, 0,18] pour une boîte tenue par un code temporaire ou une clé d'accès. Même chose pour un compte tiers : protégé par SMS, il se franchit à 0,20 pour un attaquant ciblé, contre 0,02 s'il est tenu par un code temporaire.

Un compte ne vaut jamais plus que celui qui sert à y entrer. Si la boîte email tient par un SMS, tous les comptes qui se réinitialisent par email héritent de ce plafond.

Les scénarios d'attaque

Voici ce qui franchit l'obstacle SMS, avec les valeurs telles qu'elles sont écrites dans le moteur. Ce sont des règles posées, discutables et discutées, pas des mesures statistiques.

TechniqueOpportuniste automatiséCiblé à distanceProche
SMS lu ou intercepté0,010,100,30
Détournement de la ligne mobile0,020,250,30
Code demandé par téléphone (faux conseiller)0,030,350,25
Page relais en temps réel0,090,330,22

Les techniques se cumulent en « ou » décroissant : la meilleure compte pleine, la deuxième pour moitié, la troisième pour un quart. Pour l'attaquant ciblé, cela donne 0,35 puis la moitié de 0,33 puis le quart de 0,25, soit environ une chance sur deux de franchir l'obstacle SMS. Pour l'opportuniste automatisé, le même calcul tombe autour de 0,11. Pour le proche, autour de 0,51.

Retiens l'écart plutôt que les décimales. Le SMS divise par neuf le succès d'un script et à peine par deux celui d'un attaquant qui te connaît. Le moteur est d'ailleurs plus sévère que l'étude Google, qui mesurait 100 % de blocage sur les bots. L'étude observe des campagnes réelles, le modèle applique une règle prudente.

Ce qu'il faut faire

Dans l'ordre où le modèle priorise les gestes.

Ce qui dépend de toi.

  1. Regarde d'abord les recours, pas le facteur principal. Dans les réglages de sécurité, cherche la ligne « numéro de téléphone de récupération ». Si le compte est tenu par un code temporaire ou une clé d'accès, retire le SMS des deux côtés, comme facteur et comme recours. Garder les deux revient à payer l'effort du bon facteur sans en toucher le bénéfice.
  2. Traite ta boîte email en premier. Une boîte en SMS plafonne tout le reste.
  3. Si le SMS est la seule option proposée, garde-le. Un compte en SMS vaut nettement mieux qu'un compte en mot de passe seul, et la différence se voit contre l'attaquant le plus fréquent.
  4. Coupe l'aperçu du contenu des messages sur l'écran verrouillé. Ça ne coûte rien, et l'écart de 0,30 sur le proche se referme.
  5. Ajoute ton opérateur mobile à la liste des comptes à protéger : mot de passe unique, code confidentiel sur le compte client, verrouillage du portage quand il est proposé. Ta ligne est un facteur d'authentification, donc l'opérateur est un fournisseur d'authentification.
  6. Ne dicte jamais un code par téléphone. Aucun service légitime ne le demande. Cette seule habitude retire la technique la mieux notée contre toi.

Ce que le modèle ne voit pas, et c'est un choix : il porte sur l'authentification, pas sur l'état de la machine. Un poste tenu par un logiciel espion rend tous les facteurs équivalents, et le vol d'une session déjà ouverte se moque de la porte par laquelle on est entré.

Ce qui dépend du service.

Le service décide s'il t'alerte quand ton numéro change, s'il impose un délai d'opposition avant qu'un nouveau numéro devienne actif, et s'il te laisse consulter un journal des connexions. Ces trois éléments ne comptent pas dans la note de résistance, faute de pouvoir les vérifier depuis l'extérieur. Regarde-les quand même avant de confier ta boîte email à un fournisseur : ils décident de ce que tu pourras faire le jour où quelque chose tourne mal.

Questions fréquentes

Le SMS vaut-il mieux que pas de second facteur du tout ?
Oui, et largement. Dans l'étude Google de 2019, un code envoyé au numéro de secours a bloqué 100 % des tentatives automatisées et 96 % de l'hameçonnage de masse. Tant qu'un service ne propose rien d'autre, garde le SMS actif.
Qu'est-ce qu'un détournement de ligne mobile ?
Quelqu'un contacte ton opérateur en se faisant passer pour toi et demande le transfert de ton numéro vers une carte SIM qu'il contrôle. Ta ligne se coupe, la sienne reçoit tes SMS. Le compte Twitter de Jack Dorsey a été pris ainsi le 30 août 2019, via un transfert accordé par AT&T.
Pourquoi retirer le SMS de la récupération quand on a déjà mieux ?
Parce qu'une porte de récupération est un chemin d'entrée complet, pas un filet de sécurité. Un attaquant choisit toujours le chemin le moins cher. Un compte tenu par une clé d'accès mais réinitialisable par SMS se franchit par le SMS.
Le SMS est-il interdit par les normes de sécurité ?
Non. NIST SP 800-63B le classe RESTRICTED depuis la version de juin 2017 : usage autorisé sous réserve d'une évaluation du risque, d'une information des personnes et d'un plan de sortie. C'est une mise en garde écrite, pas une interdiction.
Faut-il protéger son compte chez l'opérateur mobile ?
Oui, dès que ta ligne sert de second facteur ou de recours. Un code confidentiel sur le compte opérateur et un verrouillage du portage rejoignent alors la liste des comptes à protéger en priorité, au même titre que ta boîte email.

Sources

  1. ÉtudeGoogle Security Blog, How effective is basic account hygiene at preventing hijacking (2019)
  2. StandardNIST SP 800-63B, Digital Identity Guidelines (juin 2017), section 5.1.3.3
  3. IncidentHelp Net Security, Attackers exploited SS7 flaws to empty Germans bank accounts (mai 2017)

1 risque, 1 fix

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.