Le mot de passe n’est plus qu’un facteur parmi d’autres, et c’est le plus faible. Un facteur recopiable, code reçu par SMS compris, peut être redemandé par un faux site en temps réel. Un facteur lié cryptographiquement au domaine visité, comme une clé d’accès ou une clé physique, ne peut pas l’être : c’est toute la différence entre ralentir une attaque et la rendre impossible.
Ce thème compare ce que chaque méthode bloque vraiment, explique la bascule vers les clés d’accès et son point faible, la synchronisation, et détaille le cas français de FranceConnect, où la sécurité de tous les services accessibles dépend de celle du compte pivot le moins bien protégé.