Clé de Sécurité Physique vs Application d'Authentification vs SMS : Quelle Méthode Choisir en 2026 ?

Clé de sécurité physique USB posée à côté d'un téléphone affichant une icône générique d'application d'authentification

Quelle méthode choisir entre une clé de sécurité physique, une application d'authentification et le SMS ? Pour la majorité des comptes personnels et professionnels, une application d'authentification (Microsoft Authenticator, Google Authenticator) offre le meilleur équilibre entre sécurité et simplicité, sans aucun coût. Pour vos comptes les plus critiques — courriel principal, gestionnaire de mots de passe, comptes bancaires, accès administrateur d'entreprise — une clé de sécurité physique de type FIDO2 (YubiKey ou équivalent) offre la protection la plus forte contre l'hameçonnage, pour un coût unique de 35 $ à 75 $ CAD. Le SMS demeure la méthode la plus faible des trois et devrait être réservé aux comptes secondaires ou utilisé uniquement lorsqu'aucune autre option n'est disponible.

Ce guide se distingue volontairement de notre guide général sur le déploiement du MFA en entreprise, qui couvre le plan complet de mise en place de l'authentification multifacteur dans une PME. Ici, nous nous concentrons uniquement sur la comparaison technique entre les méthodes elles-mêmes : leur résistance réelle à l'hameçonnage, leur coût exact en dollars canadiens, leur facilité de configuration, et — surtout — ce qui se passe concrètement le jour où vous perdez l'appareil qui sert de deuxième facteur. Si vous cherchez plutôt un plan de déploiement complet pour votre équipe, notre guide MFA pour PME reste la ressource à consulter en premier; si vous voulez comprendre laquelle de ces trois méthodes (ou de la passkey, la nouvelle venue) mérite votre argent et votre confiance, vous êtes au bon endroit.

La réponse courte, avant le détail

Application d'authentification pour presque tout, clé physique pour ce qui compte vraiment, SMS seulement en dernier recours. Les sections suivantes expliquent pourquoi, avec des chiffres réels et des scénarios concrets vécus par des Québécois — particuliers comme propriétaires de petite entreprise.

Les quatre méthodes en présence, expliquées simplement

Avant de comparer, précisons ce que chaque méthode fait exactement une fois votre mot de passe entré. Toutes les quatre visent le même objectif — prouver que c'est bien vous qui vous connectez, et non quelqu'un qui a simplement deviné ou volé votre mot de passe — mais elles y arrivent de façons très différentes, avec des niveaux de robustesse très différents aussi.

Le SMS : le code envoyé par texto

Après votre mot de passe, le service vous envoie un code à six chiffres par message texte, que vous devez retaper dans les secondes qui suivent. C'est la méthode la plus ancienne et la plus universellement comprise — pratiquement tout le monde sait envoyer et lire un texto — mais elle repose sur le réseau cellulaire, un maillon que l'utilisateur ne contrôle pas directement. Si ce numéro tombe entre de mauvaises mains par le biais d'un échange frauduleux de carte SIM, chaque code destiné à vous se retrouve plutôt livré à l'attaquant.

L'application d'authentification : un code généré localement, sur votre appareil

Une application comme Microsoft Authenticator, Google Authenticator ou Authy génère, directement sur votre téléphone et sans passer par le réseau cellulaire, un code à six chiffres qui change automatiquement toutes les trente secondes — ou vous envoie une simple notification à approuver d'un tap. Le calcul se fait localement, sur l'appareil, à partir d'une clé secrète échangée une seule fois lors de la configuration initiale. Comme aucune donnée sensible ne transite par un réseau externe interceptable, cette méthode échappe complètement au risque d'échange de carte SIM qui menace le SMS.

La clé de sécurité physique : un objet qui doit être branché ou approché

Une clé de sécurité physique — la marque la plus connue étant YubiKey, mais plusieurs fabricants offrent des produits équivalents — est un petit objet qui se branche dans un port USB ou se connecte par NFC ou Bluetooth, et qui doit être physiquement présent au moment de la connexion pour que celle-ci réussisse. Elle repose sur un protocole cryptographique appelé FIDO2/WebAuthn, qui vérifie mathématiquement l'identité exacte du site web auquel vous vous connectez avant d'accepter la transaction. C'est précisément cette vérification qui rend la clé physique résistante à des attaques d'hameçonnage même très sophistiquées, comme nous le détaillons plus bas.

La passkey : la même technologie, sans objet séparé

Apparue plus récemment mais désormais largement répandue en 2026, la passkey utilise exactement le même protocole cryptographique FIDO2 qu'une clé physique, mais la clé cryptographique elle-même est stockée directement dans votre téléphone, votre ordinateur ou votre gestionnaire de mots de passe, plutôt que sur un objet externe distinct. Concrètement, se connecter avec une passkey ressemble à déverrouiller votre téléphone — une empreinte digitale ou une reconnaissance faciale suffit, sans code à taper ni objet à brancher. Elle offre la même résistance à l'hameçonnage qu'une clé physique, sans coût d'achat, mais elle dépend entièrement de la sécurité et de la disponibilité de l'appareil qui l'héberge.

MéthodeRésistance à l'hameçonnageCoûtFacilité de configurationSi vous perdez l'appareil
SMSFaible — vulnérable à l'échange de carte SIMAucun coût directTrès facile, aucune application requiseContactez votre fournisseur mobile pour bloquer le transfert du numéro
Application d'authentificationÉlevée — code généré localement, hors réseau cellulaireGratuitFacile — quelques minutes par compteCodes de récupération requis, ou réinstallation avec re-liaison de chaque compte
Clé de sécurité physique (FIDO2)Très élevée — résiste même aux attaques en temps réel35 $ à 75 $ CAD, achat uniqueMoyenne — nécessite de transporter et brancher un objetClé de secours pré-enregistrée, sinon codes de récupération
PasskeyTrès élevée — même protocole que la clé physiqueGratuitTrès facile — souvent une simple biométrieDépend de la synchronisation entre appareils du même fournisseur (Apple, Google, Microsoft)

Un détail pratique qui revient souvent dans nos échanges avec les clients : ces méthodes ne s'excluent pas mutuellement. Un même compte peut très bien accepter une application d'authentification comme méthode principale et une clé physique comme méthode de secours, ou l'inverse. La meilleure stratégie personnelle ou d'entreprise combine généralement plusieurs méthodes selon le niveau de risque de chaque compte, plutôt que d'en choisir une seule pour tout.

La résistance à l'hameçonnage, en détail : pourquoi la clé physique gagne

C'est ici que les quatre méthodes se distinguent vraiment, et c'est aussi le critère le plus mal compris par la majorité des utilisateurs. L'hameçonnage classique consiste à tromper une personne pour qu'elle entre son mot de passe sur une fausse page qui imite parfaitement la vraie. Une application d'authentification bloque déjà une grande partie de ces tentatives, puisque le code généré ne suffit pas sans le mot de passe original. Mais une catégorie d'attaque plus sophistiquée, dite « en temps réel » ou « adversaire au milieu » (adversary-in-the-middle), va plus loin : la fausse page relaie immédiatement votre mot de passe et votre code temporaire au vrai site, en votre nom, pendant que vous croyez simplement vous connecter normalement. Dans ce scénario précis, une application d'authentification classique peut être contournée, parce que le code, une fois généré, reste valide pendant sa fenêtre de trente secondes, peu importe qui l'utilise pour se connecter.

La clé de sécurité physique et la passkey ferment cette porte spécifique. Le protocole FIDO2 sur lequel elles reposent ne se contente pas de générer un code : il vérifie cryptographiquement l'adresse exacte du site auquel vous êtes en train de vous connecter avant d'autoriser quoi que ce soit. Une fausse page d'hameçonnage, même visuellement identique à s'y méprendre, ne porte pas la même adresse cryptographique que le vrai site — la clé refuse tout simplement de répondre, sans même que vous ayez à remarquer la supercherie. C'est la différence entre une méthode qui vous demande d'être vigilant et une méthode qui rend la vigilance humaine inutile pour ce type précis d'attaque.

Ce que ça veut dire concrètement

Pour la très grande majorité des tentatives d'hameçonnage — le genre de courriel imitant une facture ou une alerte bancaire que la plupart d'entre nous reçoivent chaque semaine — une application d'authentification protège déjà très efficacement. La clé physique et la passkey ajoutent une couche supplémentaire pour les attaques les plus ciblées et les plus sophistiquées, celles visées typiquement contre des dirigeants d'entreprise, des administrateurs informatiques ou des personnes avec un accès financier important. Pour un compte personnel à faible enjeu, cette différence a peu de conséquences pratiques; pour un compte courriel qui contrôle la réinitialisation de tous vos autres mots de passe, elle en a beaucoup.

Vous ne savez pas quelle méthode choisir pour votre entreprise ?

Nos techniciens certifiés IT Cares évaluent vos comptes critiques et recommandent la bonne combinaison de méthodes 2FA pour votre PME — sans survendre une clé physique là où une application suffit.

Checklist : quelle méthode choisir selon votre situation

Plutôt que de chercher une seule « meilleure » méthode universelle, cochez les énoncés qui s'appliquent à votre situation. Le résultat pointe généralement vers une combinaison plutôt qu'un choix unique.

Checklist pour choisir votre méthode 2FA

Pour un usage personnel :

☐ Mon compte courriel principal est protégé par au moins une application d'authentification (idéalement une clé physique en méthode de secours)

☐ Mon gestionnaire de mots de passe utilise une méthode plus forte que le SMS

☐ Mes comptes bancaires en ligne n'utilisent pas uniquement le SMS s'il existe une meilleure option

☐ J'ai généré et conservé en lieu sûr mes codes de récupération pour chaque compte important

☐ J'ai considéré une deuxième clé physique de secours si j'utilise une clé pour mes comptes critiques

Pour une entreprise :

☐ Les comptes de la direction et de la comptabilité sont identifiés comme prioritaires pour une clé physique

☐ Le reste du personnel utilise au minimum une application d'authentification, jamais uniquement le SMS

☐ Une procédure écrite existe pour la perte d'une clé physique ou d'un téléphone par un employé

☐ Chaque employé avec une clé physique dispose d'une clé de secours enregistrée séparément

☐ Le budget matériel (clés physiques) a été chiffré avant le déploiement plutôt que découvert en cours de route

Études de cas : trois scénarios québécois

Les trois exemples suivants sont fictifs mais construits à partir de situations représentatives que nos techniciens rencontrent régulièrement, autant chez des particuliers que chez de petites entreprises.

Camille Bergeron — graphiste pigiste, Sherbrooke

Camille utilisait le SMS comme deuxième facteur pour à peu près tous ses comptes, y compris son courriel professionnel et son compte bancaire d'affaires. Un soir, son téléphone a cessé de capter le réseau sans avertissement — signe classique, quoique rarement reconnu sur le coup, d'un échange frauduleux de carte SIM en cours. L'attaquant, qui avait déjà obtenu son mot de passe de courriel lors d'une fuite de données antérieure chez un service tiers sans lien avec son entreprise, a tenté de réinitialiser l'accès à son compte bancaire en utilisant les codes SMS désormais livrés directement sur l'appareil qu'il contrôlait. La banque a heureusement flagué la tentative comme suspecte avant qu'un transfert ne soit complété, mais Camille a passé près de deux jours à reprendre le contrôle de son numéro de téléphone auprès de son fournisseur mobile. Elle est depuis passée à une application d'authentification pour ses comptes courants et à une clé physique FIDO2, à 58 $ CAD, pour son courriel principal et son compte bancaire — un choix qu'elle décrit maintenant comme « la meilleure dépense de cinquante dollars » de son année.

Comptabilité Lacharité — Trois-Rivières, cabinet de 5 employés

Ce petit cabinet comptable gère des dossiers financiers sensibles pour une soixantaine de clients d'affaires, ce qui en fait une cible particulièrement intéressante pour les tentatives de fraude par courriel compromis. Après avoir consulté IT Cares dans le cadre d'un audit de sécurité, la propriétaire a choisi de réserver des clés physiques FIDO2 aux deux postes ayant accès aux systèmes de facturation et de virement bancaire, pour un coût total de 220 $ CAD pour quatre clés (deux titulaires, une clé de secours chacun), tandis que le reste du personnel est passé du SMS à une application d'authentification gratuite. La transition complète, incluant la formation, a pris moins d'une demi-journée. Six mois plus tard, une tentative de connexion suspecte depuis un pays étranger a été bloquée net à l'étape de la clé physique sur le compte de la propriétaire — l'attaquant avait pourtant le bon mot de passe, obtenu on ne sait comment, mais sans la clé physique en main, la connexion n'a jamais abouti.

Marc-Antoine Fournier — consultant TI indépendant, Gatineau

Marc-Antoine travaille régulièrement sur des contrats avec des organismes publics fédéraux, plusieurs exigeant désormais explicitement une authentification résistante à l'hameçonnage — une exigence de plus en plus fréquente dans les appels d'offres gouvernementaux depuis que le Centre canadien pour la cybersécurité a formalisé cette recommandation. Il a d'abord tenté de justifier une application d'authentification classique, jugée suffisante par ses standards personnels, mais la clause contractuelle exigeait spécifiquement une méthode FIDO2. L'achat de deux clés physiques (une principale, une de secours conservée dans un coffret séparé) à 130 $ CAD au total lui a permis de répondre à l'exigence contractuelle en une soirée, sans quoi il aurait risqué de perdre l'accès à un contrat représentant plusieurs dizaines de milliers de dollars de revenus annuels.

Le point commun entre ces trois cas

Dans aucun des trois scénarios la personne concernée n'a commis d'erreur exceptionnelle — un mot de passe réutilisé ailleurs, un SMS considéré comme suffisant, une méthode choisie par défaut sans y réfléchir. Ce sont des comportements ordinaires, communs à la majorité des utilisateurs. La différence entre un incident évité et un incident réussi tient presque toujours à la méthode de deuxième facteur choisie en amont, pas à la vigilance déployée sur le moment.

Que faire si vous perdez votre clé, votre téléphone, ou l'accès à votre appareil

C'est la question que redoutent le plus les gens qui hésitent encore à adopter une méthode plus forte que le SMS — et c'est une inquiétude légitime, pas à balayer du revers de la main. Voici, méthode par méthode, ce qui se passe réellement.

Perte du téléphone avec l'application d'authentification

Sans préparation préalable, la perte du téléphone qui héberge votre application d'authentification peut effectivement vous bloquer hors de vos comptes. C'est précisément pour cette raison que chaque service qui propose une application d'authentification génère aussi, lors de la configuration initiale, un jeu de codes de récupération à usage unique. Conservez-les imprimés dans un endroit sûr, ou dans un gestionnaire de mots de passe distinct de votre téléphone — jamais uniquement sur l'appareil qui sert lui-même de deuxième facteur. Avec ces codes en main, reprendre l'accès et reconfigurer l'application sur un nouvel appareil prend généralement quelques minutes par compte.

Perte de la clé de sécurité physique

La meilleure pratique, largement recommandée par les fabricants eux-mêmes, consiste à enregistrer deux clés physiques dès le départ sur chaque compte critique — une clé principale utilisée au quotidien, et une clé de secours conservée en lieu sûr, à la maison ou dans un coffret séparé du lieu de travail. En cas de perte de la clé principale, la clé de secours permet de se connecter immédiatement, puis de révoquer l'accès de la clé perdue directement depuis les paramètres de sécurité du compte — une opération de deux minutes qui empêche quiconque trouve la clé égarée de l'utiliser. Sans clé de secours enregistrée, les codes de récupération générés à la configuration demeurent le filet de sécurité, exactement comme pour l'application d'authentification.

Perte de l'appareil hébergeant une passkey

Les passkeys modernes se synchronisent généralement, de façon chiffrée, entre les appareils d'un même écosystème — tous vos appareils Apple via iCloud, tous vos appareils Google via votre compte Google, ou par l'entremise d'un gestionnaire de mots de passe compatible. Perdre un seul appareil n'entraîne donc habituellement pas la perte de la passkey elle-même, à condition qu'un deuxième appareil synchronisé reste accessible. Le risque réel survient si tous les appareils de l'écosystème sont perdus simultanément, ou si le compte principal (Apple, Google, Microsoft) qui gère la synchronisation est lui-même compromis — d'où l'importance de protéger ce compte central avec la méthode la plus forte disponible.

Perte du téléphone recevant les codes SMS

Contactez immédiatement votre fournisseur de téléphonie mobile pour suspendre le numéro et empêcher un transfert frauduleux vers un autre appareil, puis récupérez un nouveau numéro ou une carte SIM de remplacement. Le délai pour reprendre le contrôle varie considérablement selon le fournisseur, de quelques heures à parfois plus d'une journée — un délai pendant lequel vos comptes protégés uniquement par SMS demeurent difficiles d'accès, sans compter le risque, discuté plus haut, qu'un attaquant ait orchestré la perte de contrôle du numéro lui-même plutôt qu'il ne s'agisse d'une simple perte accidentelle.

La règle d'or à retenir

Peu importe la méthode choisie, générez et conservez vos codes de récupération avant d'en avoir besoin, jamais après. C'est l'étape la plus souvent négligée, autant par les particuliers que par les PME, et c'est systématiquement celle qui transforme une perte d'appareil banale en blocage d'accès prolongé et stressant.

Budget réel en dollars canadiens

Contrairement à une idée répandue, sécuriser vos comptes avec la méthode la plus forte disponible ne coûte presque toujours pas grand-chose — et souvent rien du tout.

Poste de dépenseCoût (CAD)Remarque
SMS0 $Aucun coût direct, mais coût caché en cas d'échange de carte SIM
Application d'authentification0 $Gratuit sur iOS et Android, aucune limite de comptes
Passkey0 $Intégrée gratuitement aux systèmes d'exploitation et gestionnaires de mots de passe récents
Clé physique FIDO2 — usage personnel (1 clé)35 $ à 75 $Achat unique, durée de vie de plusieurs années
Clé physique FIDO2 — clé principale + clé de secours70 $ à 150 $Fortement recommandé pour les comptes critiques
Clés physiques — PME (5 à 10 employés à haut risque)350 $ à 1 500 $Direction, comptabilité, administrateurs TI, avec clé de secours pour chacun
Accompagnement professionnel — audit et déploiement PME800 $ à 2 500 $Inventaire des comptes, choix des méthodes par groupe, formation du personnel

Pour la majorité des particuliers, le coût réel se limite donc à l'achat d'une ou deux clés physiques pour les comptes les plus critiques — courriel, banque, gestionnaire de mots de passe — soit rarement plus de 150 $ CAD au total, une dépense unique et durable. Pour une PME, réserver les clés physiques aux postes à haut risque plutôt qu'à l'ensemble du personnel garde le coût matériel modeste, généralement sous les 1 500 $ CAD même pour une équipe de taille moyenne, l'essentiel du coût restant le temps de planification et de formation plutôt que le matériel lui-même.

Comparer ce coût à celui d'un incident

Comme l'illustrent les études de cas plus haut, une seule fraude évitée de justesse ou un seul incident de compromission de compte peut représenter plusieurs milliers de dollars en pertes, en temps de récupération et en stress. Mis en perspective, l'investissement dans une ou deux clés physiques pour vos comptes les plus sensibles reste l'une des mesures de cybersécurité au meilleur rapport coût-bénéfice disponible, autant pour un particulier que pour une PME.

Ressources gouvernementales pertinentes

Plusieurs organismes canadiens et québécois offrent des recommandations directement applicables au choix d'une méthode d'authentification.

Centre canadien pour la cybersécurité

Le Centre canadien pour la cybersécurité, l'organisme fédéral responsable des orientations nationales en la matière, recommande explicitement les méthodes résistantes à l'hameçonnage — clé physique FIDO2 et passkey — pour les comptes à haut risque, tout en reconnaissant qu'une application d'authentification demeure largement suffisante pour la majorité des usages courants. Cette recommandation influence de plus en plus les exigences contractuelles des organismes publics fédéraux envers leurs fournisseurs et consultants, comme illustré dans l'étude de cas de Marc-Antoine plus haut.

Commission d'accès à l'information du Québec (CAI) et la Loi 25

La Loi 25 sur la protection des renseignements personnels exige des entreprises québécoises des mesures de sécurité proportionnelles à la sensibilité des données détenues. Pour une PME qui gère des dossiers clients ou des renseignements personnels sensibles, le choix d'une méthode d'authentification plus robuste que le SMS pour les comptes administratifs constitue un argument concret de diligence raisonnable en cas d'incident ou d'enquête de la Commission.

Banque de développement du Canada (BDC)

La BDC offre du financement destiné à l'adoption technologique des PME canadiennes, incluant les investissements en cybersécurité comme l'achat de clés physiques ou l'accompagnement professionnel pour un déploiement structuré. Les propriétaires de PME peuvent explorer cette avenue pour un projet plus large de renforcement de la sécurité des accès, au-delà du seul achat de matériel.

Besoin d'aide pour choisir et déployer la bonne méthode ?

IT Cares accompagne les particuliers et les PME québécoises dans le choix, l'achat et la configuration de la méthode d'authentification adaptée à chaque compte — sans vous vendre une clé physique là où une application gratuite suffit amplement.

Erreurs courantes à éviter

Utiliser le SMS par simplicité pour un compte critique

Le SMS est souvent proposé par défaut, ce qui pousse plusieurs personnes à s'y limiter sans jamais explorer les alternatives, gratuites dans le cas de l'application d'authentification. Pour un compte courriel principal ou un compte bancaire, quelques minutes suffisent pour passer à une méthode nettement plus robuste, sans aucun coût.

Acheter une clé physique sans clé de secours

Une seule clé physique, aussi robuste soit-elle contre l'hameçonnage, reste un objet physique qui peut se perdre, se briser ou être oublié. Enregistrer une deuxième clé de secours dès la configuration initiale, plutôt qu'après une première mésaventure, évite l'essentiel des blocages d'accès frustrants associés à cette méthode.

Ne jamais générer ni conserver les codes de récupération

Que ce soit pour une application d'authentification ou une clé physique, les codes de récupération générés à la configuration constituent le dernier filet de sécurité en cas de perte totale de l'appareil principal et, le cas échéant, de la clé de secours. Ignorer cette étape au moment de la configuration transforme un simple inconvénient en véritable crise d'accès.

Équiper toute une PME de clés physiques sans distinction de risque

Une clé physique par employé, pour l'ensemble d'une équipe, représente une dépense inutile pour la majorité des postes à faible risque. Réserver cet investissement aux comptes réellement critiques — direction, finances, administration système — tout en équipant le reste de l'équipe d'une application d'authentification gratuite offre un bien meilleur rapport coût-bénéfice, sans compromettre la sécurité globale de façon significative.

Questions fréquentes — Clé physique, application ou SMS

Quelle méthode d'authentification à deux facteurs est la plus sécuritaire en 2026 ?

La clé de sécurité physique de type FIDO2 (comme une YubiKey) et la passkey offrent la meilleure protection parce qu'elles résistent à l'hameçonnage, y compris aux attaques sophistiquées qui interceptent en temps réel un code envoyé par une application. L'application d'authentification classique (code à six chiffres ou approbation push) vient en deuxième position, largement suffisante pour la majorité des comptes personnels et professionnels. Le SMS demeure la méthode la plus vulnérable en raison du risque d'échange frauduleux de carte SIM, mais reste préférable à l'absence totale de deuxième facteur.

Une clé de sécurité physique comme une YubiKey vaut-elle la peine pour un usage personnel ?

Pour un compte courriel principal, un compte bancaire en ligne ou un gestionnaire de mots de passe, oui : ces comptes servent souvent de porte d'entrée vers tous les autres et méritent la protection la plus forte disponible pour un coût unique de 35 $ à 75 $ CAD. Pour des comptes secondaires à faible risque, une application d'authentification gratuite offre déjà un excellent niveau de protection sans investissement matériel.

Que se passe-t-il si je perds ma clé de sécurité physique ?

Si une deuxième clé de secours a été enregistrée au préalable sur le compte, il suffit de l'utiliser pour se connecter puis de révoquer la clé perdue depuis les paramètres de sécurité du compte. En l'absence de clé de secours, les codes de récupération générés lors de la configuration initiale permettent de reprendre l'accès, après quoi il est fortement recommandé d'enregistrer une nouvelle clé et de retirer l'ancienne de la liste des appareils autorisés le plus rapidement possible.

Qu'est-ce qu'une passkey et en quoi diffère-t-elle d'une clé physique ?

Une passkey repose sur la même technologie cryptographique FIDO2 qu'une clé physique, mais elle est stockée directement dans le téléphone, l'ordinateur ou le gestionnaire de mots de passe plutôt que sur un objet externe séparé. Elle offre le même niveau de résistance à l'hameçonnage qu'une clé physique, sans coût d'achat ni objet à transporter, mais elle dépend de la sécurité de l'appareil qui l'héberge et de la synchronisation entre appareils, alors qu'une clé physique reste utilisable même si tous les appareils personnels sont perdus ou volés simultanément.

Le SMS est-il vraiment dangereux comme méthode d'authentification à deux facteurs ?

Le SMS reste largement supérieur à l'absence totale de deuxième facteur, mais il comporte une faille connue : l'échange frauduleux de carte SIM, où un attaquant convainc un fournisseur de téléphonie mobile de transférer un numéro vers un appareil qu'il contrôle, interceptant ainsi tous les codes destinés à la victime. Ce risque cible particulièrement les dirigeants d'entreprise et les personnes avec des comptes financiers importants, pour qui une application d'authentification ou une clé physique demeure nettement préférable.

Combien coûte une clé de sécurité physique au Canada ?

Une clé de sécurité physique FIDO2 coûte généralement entre 35 $ et 75 $ CAD à l'achat unique, selon le modèle et les connecteurs offerts (USB-A, USB-C, NFC). L'achat d'une deuxième clé de secours, fortement recommandé, ajoute un coût similaire. Il s'agit d'un achat unique et durable, sans abonnement ni frais récurrents.

Puis-je utiliser la même clé physique pour plusieurs comptes et plusieurs services ?

Oui. Une seule clé de sécurité physique peut être enregistrée simultanément sur un nombre pratiquement illimité de comptes et de services compatibles FIDO2 — courriel, gestionnaire de mots de passe, comptes bancaires en ligne, réseaux sociaux — sans qu'il soit nécessaire d'acheter une clé distincte pour chaque service.

Une PME devrait-elle imposer une clé physique à tous les employés ?

Pas nécessairement pour l'ensemble du personnel. L'approche la plus rentable pour une PME consiste à réserver les clés physiques aux comptes à haut risque — direction, comptabilité, administrateurs informatiques — et à équiper le reste du personnel d'une application d'authentification gratuite, qui offre déjà une protection largement supérieure au SMS pour un coût nul.

Commentaires (3)

CB
Camille B., Sherbrooke
5 août 2026

L'exemple de l'échange de carte SIM m'a fait froid dans le dos parce que c'est exactement ce qui m'est arrivé l'an dernier avec mon compte bancaire. J'ai fini par acheter une clé physique pour mon courriel principal, meilleure décision.

JT
Jonathan T., Trois-Rivières
3 août 2026

On hésitait entre équiper toute l'équipe de clés physiques ou juste utiliser l'application gratuite. Le conseil de réserver les clés à la direction et la compta plutôt qu'à tout le monde nous a fait économiser pas mal d'argent.

ND
Nathalie D., Gatineau
1 août 2026

Bonne explication de la différence entre passkey et clé physique, c'était flou pour moi avant. Je vais garder la clé physique en plus de la passkey pour mon compte le plus important, au cas où.

Laisser un commentaire