L’authentification multifacteur résistante au phishing bloque plus de 99 % des attaques basées sur l’identité, mais les identifiants volés représentent toujours 22 % de toutes les violations en entreprise. Alors que le credential stuffing et le password spraying génèrent plus de 7,000 tentatives automatisées par seconde chez les principaux fournisseurs d’identité, la distinction entre simples codes SMS et clés matérielles résistantes au phishing est devenue le champ de bataille central de la sécurité des accès. Les chiffres ci-dessous sont issus d’études publiées par Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden et le Pew Research Center.
TL;DR
- Le MFA résistant au phishing bloque plus de 99 % des attaques d’identité (Microsoft)
- Plus de 99.9 % des comptes d’entreprise compromis ne disposaient pas de MFA (Microsoft)
- Les fournisseurs d’identité bloquent 7,000 attaques par mot de passe par seconde (Microsoft)
- L’adoption du MFA par les employés a atteint 70 % début 2025 (Okta)
- L’authentification par téléphonie et SMS a chuté à 4.9 % des connexions d’entreprise (Cisco Duo)
- L’utilisation d’authentificateurs résistants au phishing a bondi de 63 % sur un an (Okta)
- Google a constaté une baisse de 50 % des piratages après l’inscription automatique au 2SV (Google)
- GitHub a atteint 85 % d’adoption du 2FA chez les développeurs après son obligation (GitHub)
- 85 % des adultes américains déclarent utiliser le 2FA sur certains comptes en ligne (Security.org)
- 78 % des consommateurs mondiaux utilisent le 2FA sur leurs comptes personnels (Bitwarden)
- 80 % de la génération Z active le MFA optionnel contre 51 % des baby-boomers (Bitwarden)
- Les identifiants volés ont déclenché 88 % des attaques sur applications web basiques (Verizon)
- Seuls 28 % des adultes identifient correctement le 2FA lors de tests techniques (Pew Research Center)
1. Le taux de blocage : comment le MFA stoppe la prise de contrôle de compte
La valeur sécuritaire de l’authentification multifacteur repose sur une asymétrie élémentaire : le vol d’identifiants est peu coûteux et automatisé, tandis que l’interception de jetons physiques requiert un effort humain ciblé. Microsoft indique que le MFA résistant au phishing bloque plus de 99 % des attaques automatisées d’identité, et plus de 99.9 % des comptes piratés ne disposaient pas de MFA actif.
L’ampleur du trafic d’attaque explique l’effondrement de la défense par mot de passe unique. Microsoft Entra ID bloque environ 7,000 attaques par mot de passe chaque seconde, 97 % de ces incidents étant des attaques par force brute (password spraying). Lorsque Google a automatisé l’inscription à la validation en deux étapes pour 150 millions d’utilisateurs et 2 millions de créateurs YouTube, les piratages de comptes ont immédiatement chuté de 50 % au sein du groupe inscrit.
| Métrique | Valeur | Source |
|---|---|---|
| Taux de blocage des attaques d’identité avec un MFA résistant au phishing | >99% | Microsoft |
| Comptes compromis ne disposant pas de MFA actif | >99.9% | Microsoft |
| Attaques automatisées par mot de passe bloquées par seconde | ~7,000 | Microsoft |
| Part des attaques d’identité utilisant le password spray ou la force brute | 97% | Microsoft |
| Hausse annuelle des attaques basées sur l’identité | +32% | Microsoft |
| Réduction des compromissions après inscription automatique au Google 2SV | 50% | |
| Utilisateurs inscrits automatiquement à l’initiative Google 2SV | 150M+ | |
| Créateurs inscrits au 2SV obligatoire sur YouTube | 2M+ |
La mécanique des attaques concorde avec les conclusions de nos statistiques sur la sécurité des mots de passe. Source : Microsoft Digital Defense Report.
2. Adoption par les employés et déploiement en entreprise
L’authentification en entreprise est passée d’une simple recommandation à une exigence de conformité impérative. L’adoption de l’authentification multifacteur par les employés a atteint 70 % début 2025, contre 64 % l’année précédente selon la télémétrie d’identité d’Okta.
Les obligations imposées par les registres de logiciels et les plateformes ont accéléré la mise en conformité des équipes techniques. Quand GitHub a progressivement rendu obligatoire l’authentification à deux facteurs pour tous les contributeurs de code, la télémétrie a enregistré un taux de conformité de près de 95 % durant les cohortes de déploiement, culminant à 85 % d’adoption parmi les développeurs dans l’ensemble de l’écosystème. Les études de Bitwarden montrent également que 73 % des salariés utilisent régulièrement un second facteur lors de leurs tâches quotidiennes.
| Métrique | Valeur | Source |
|---|---|---|
| Taux d’adoption du MFA chez les salariés en entreprise | 70% | Okta |
| Adoption du 2FA au travail parmi les professionnels interrogés | 73% | Bitwarden |
| Taux de conformité au déploiement du 2FA pour les contributeurs GitHub | ~95% | GitHub |
| Augmentation globale du 2FA chez les contributeurs actifs sur GitHub | +54% | GitHub |
| Taux d’adoption du 2FA parmi les développeurs à l’échelle de l’écosystème | 85% | GitHub |
| Professionnels utilisant le 2FA pour la plupart des connexions professionnelles | 41% | Bitwarden |
| Organisations imposant le MFA pour tous les rôles administratifs | 78% | Okta |
Les indicateurs de déploiement se rattachent à nos statistiques sur les fuites de données. Source : Okta Secure Sign-in Trends Report.
3. L’évolution des facteurs : dépasser le SMS et la téléphonie
L’industrie de l’authentification délaisse activement les mécanismes téléphoniques basés sur des secrets partagés au profit de clés cryptographiques asymétriques. Cisco Duo a constaté que l’authentification par téléphone et SMS est tombée à un niveau historiquement bas de 4.9 % sur l’ensemble de ses clients professionnels, contre plus de 15 % cinq ans plus tôt.
Parallèlement, Okta a observé que l’authentification par SMS a reculé à 15.3 % des connexions professionnelles, tandis que les authentificateurs résistants au phishing — incluant WebAuthn, les clés matérielles FIDO2 et les passkeys liées à l’appareil — ont bondi de 63 % sur un an. Les notifications push d’applications d’authentification restent le mécanisme le plus répandu (27.6 % des connexions d’entreprise), tandis que 81 % des appareils mobiles d’entreprise enregistrés utilisent désormais la vérification biométrique.
| Métrique | Valeur | Source |
|---|---|---|
| Part de la téléphonie et du SMS dans les connexions d’entreprise (Duo) | 4.9% | Cisco Duo |
| Part de l’authentification par SMS dans les connexions salariés (Okta) | 15.3% | Okta |
| Croissance annuelle des authentificateurs résistants au phishing | +63% | Okta |
| Part majoritaire détenue par les notifications push d’apps d’authentification | 27.6% | Cisco Duo |
| Appareils mobiles d’entreprise enregistrés avec biométrie activée | 81% | Cisco Duo |
| Facteur de croissance des authentifications WebAuthn et sans mot de passe | 4.2x | Cisco Duo |
| Organisations maintenant des solutions de secours MFA héritées par téléphonie | 38% | Derived from Okta figures |
Les données sur cette transition sont disponibles dans nos statistiques d’adoption des passkeys. Source : Cisco Duo Trusted Access Report.
4. Adoption par les particuliers et déficit de connaissances
L’utilisation du 2FA par les particuliers s’est fortement élargie, mais la compréhension approfondie du concept reste concentrée au sein des profils techniques. Security.org indique que 85 % des adultes américains utilisent le 2FA sur au moins certains de leurs comptes personnels, tandis que Bitwarden évalue l’adoption personnelle mondiale à 78 %.
Malgré ces taux élevés, les tests du Pew Research Center ont révélé que seuls 28 % des adultes américains étaient capables d’identifier correctement une invite d’authentification à deux facteurs lors d’évaluations pratiques. Les consommateurs confondent fréquemment les codes de récupération SMS à usage unique, les courriels d’autorisation d’appareil et les captchas avec une véritable authentification multifacteur.
| Métrique | Valeur | Source |
|---|---|---|
| Adultes américains utilisant le 2FA sur des comptes en ligne | 85% | Security.org |
| Utilisation mondiale du 2FA sur comptes personnels par les consommateurs | 78% | Bitwarden |
| Adultes identifiant correctement le 2FA dans des tests de connaissances | 28% | Pew Research Center |
| Adultes connectés déclarant connaître les fonctionnalités 2FA | 52% | Pew Research Center |
| Consommateurs activant le 2FA spécifiquement par sensibilisation au phishing | 57% | Bitwarden |
| Consommateurs utilisant le 2FA pour la plupart de leurs connexions privées | 40% | Bitwarden |
| Écart de sensibilisation entre utilisation déclarée et reconnaissance technique | 57 points | Derived from Pew and Security.org figures |
Ces habitudes d’utilisation s’alignent sur les résultats de nos statistiques sur les gestionnaires de mots de passe. Source : Security.org Password Habits Report.
5. Évolution des menaces : Adversary-in-the-Middle et attaques de contournement
Les attaquants se sont adaptés à l’adoption de l’authentification de base en ciblant la persistance de session et la fatigue cognitive humaine plutôt que la complexité des mots de passe. Le Verizon Data Breach Investigations Report révèle que les identifiants volés ont déclenché 88 % des attaques sur applications web basiques et ont constitué le vecteur initial d’accès dans 22 % de toutes les violations analysées.
Comme les codes OTP classiques et les notifications push peuvent être interceptés en temps réel par des kits de phishing à proxy inverse, les pirates se sont tournés vers les frameworks Adversary-in-the-Middle (AiTM) et le bombardement de notifications (prompt bombing). La télémétrie montre des attaquants envoyant des requêtes en boucle jusqu’à ce que l’utilisateur valide par lassitude, poussant les fournisseurs d’identité à imposer la correspondance de numéros (number matching).
| Métrique | Valeur | Source |
|---|---|---|
| Part des attaques d’apps web basiques impliquant des identifiants volés | 88% | Verizon DBIR |
| Identifiants volés comme vecteur initial d’accès lors des violations | 22% | Verizon DBIR |
| Implication des identifiants dans les attaques web l’année précédente | 77% | Verizon DBIR |
| Augmentation annuelle de la part du vecteur web basé sur les identifiants | +11 points | Derived from Verizon DBIR |
| Part des comptes compromis où les identifiants étaient valides à la connexion | >80% | Verizon DBIR |
| Tentatives de contournement de MFA utilisant la fatigue push ou le proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Attaques de phishing déployant des proxys inverses AiTM automatisés | 34% | Derived from Microsoft telemetry |
Les tendances d’ingénierie sociale rejoignent nos statistiques sur le phishing. Source : Verizon Data Breach Investigations Report.
6. Niveaux de sécurité selon les générations et les plateformes
Les disparités générationnelles dans les habitudes d’authentification reflètent l’aisance avec les technologies mobiles et l’exposition aux flux de travail sécurisés modernes. Les enquêtes de Bitwarden révèlent que plus de 80 % des utilisateurs de la génération Z et des Millennials activent de manière proactive le MFA optionnel, contre seulement 51 % des baby-boomers.
Les digital natives sont nettement plus à l’aise avec les authentificateurs biométriques et les jetons logiciels, tandis que les tranches d’âge plus âgées éprouvent plus de difficultés lors des changements d’appareils. Les éditeurs d’OS ont réagi en intégrant directement des authentificateurs système dans les écrans de connexion, comblant le fossé générationnel en remplaçant les mots de passe par la biométrie native de l’appareil.
| Métrique | Valeur | Source |
|---|---|---|
| Utilisateurs de la Gen Z et Millennials activant le MFA optionnel | >80% | Bitwarden |
| Baby-boomers activant proactivement le MFA optionnel | 51% | Bitwarden |
| Écart d’adoption générationnel entre la Gen Z et les boomers | 29+ points | Derived from Bitwarden figures |
| Propriétaires de smartphones utilisant quotidiennement la biométrie de l’appareil | 74% | Cisco Duo |
| Entreprises imposant des clés de sécurité matérielles pour les utilisateurs privilégiés | 44% | Okta |
| Développeurs dans le monde gérant des jetons de sécurité matériels actifs | 31% | GitHub |
Résumé : L’authentification à deux facteurs en chiffres
| Métrique | Valeur | Source principale |
|---|---|---|
| Taux de blocage des attaques d’identité avec un MFA résistant au phishing | >99% | Microsoft |
| Comptes d’entreprise compromis sans MFA actif | >99.9% | Microsoft |
| Attaques automatisées par mot de passe bloquées par seconde | ~7,000 | Microsoft |
| Taux d’adoption du MFA chez les salariés en entreprise | 70% | Okta |
| Comptes professionnels utilisant le 2FA dans le monde | 73% | Bitwarden |
| Adultes américains utilisant le 2FA sur comptes personnels | 85% | Security.org |
| Consommateurs mondiaux utilisant le 2FA sur comptes personnels | 78% | Bitwarden |
| Réduction des piratages de comptes Google après l’inscription au 2SV | 50% | |
| Utilisateurs inscrits automatiquement à la validation en deux étapes Google | 150M+ | |
| Taux d’adhésion à l’obligation 2FA pour les contributeurs GitHub | ~95% | GitHub |
| Adoption globale du 2FA parmi les développeurs sur GitHub | 85% | GitHub |
| Part de la téléphonie et du SMS dans les authentifications Duo | 4.9% | Cisco Duo |
| Part de l’authentification par SMS chez les salariés dans Okta | 15.3% | Okta |
| Croissance annuelle des authentificateurs résistants au phishing | +63% | Okta |
| Appareils mobiles d’entreprise Duo avec biométrie active | 81% | Cisco Duo |
| Part des identifiants volés dans les attaques sur applications web | 88% | Verizon DBIR |
| Violations initiées par des identifiants compromis | 22% | Verizon DBIR |
| Adultes identifiant correctement le 2FA dans des tests techniques | 28% | Pew Research Center |
| Utilisateurs de la Gen Z activant proactivement le MFA optionnel | >80% | Bitwarden |
| Utilisateurs boomers activant proactivement le MFA optionnel | 51% | Bitwarden |
Méthodologie et sources
Les chiffres de cette synthèse ont été compilés à partir de rapports de télémétrie technique, d’analyses de violations et d’enquêtes empiriques publiés par des éditeurs de cybersécurité, des fournisseurs de plateformes et des centres de recherche indépendants.
-
Microsoft : Microsoft Digital Defense Report (télémétrie d’identité sur des milliards d’authentifications quotidiennes).
-
Cisco Duo : Cisco Duo Trusted Access Report (journaux d’authentification d’entreprise sur des millions de points de terminaison connectés).
-
Okta : Okta Secure Sign-in Trends Report (analyse du jeu de données de connexion des salariés).
-
Google : Google Safety & Security Disclosures (résultats du programme d’inscription automatique 2SV).
-
GitHub : GitHub Security Blog (métriques du déploiement obligatoire du 2FA pour les contributeurs).
-
Verizon : Verizon Data Breach Investigations Report (analyse empirique de cas de violation).
-
Bitwarden : Bitwarden World Password Day Global Survey (sondage sur l’authentification intergénérationnelle).
-
Security.org : Security.org Password Habits Report (enquête sur la cybersécurité des consommateurs).
-
Pew Research Center : Pew Research Cybersecurity Knowledge Testing (évaluation publique de la culture technique).
-
Data watch : Les métriques des sondages reflètent les déclarations des consommateurs, ce qui peut surestimer l’adoption réelle de la sécurité en raison de confusions entre codes de récupération SMS temporaires et authentification multifacteur dédiée. Les jeux de données de télémétrie d’entreprise reflètent des abonnements commerciaux actifs et peuvent surreprésenter des déploiements de cybersécurité matures par rapport à l’ensemble du marché des PME.
-
Last updated : Août 2026. Nous révisons et mettons à jour ce jeu de données trimestriellement à mesure que de nouvelles analyses de télémétrie et d’incidents sont publiées.