Statistiques sur l'authentification à deux facteurs (2026) : 48 données sur l'adoption du MFA, la prévention des attaques et la résistance au phishing

Statistiques 2FA 2026 : données Microsoft sur le blocage de 99 % des attaques d'identité, adoption de 70 % du MFA selon Okta et réduction de 50 % des piratages chez Google.

L’authentification multifacteur résistante au phishing bloque plus de 99 % des attaques basées sur l’identité, mais les identifiants volés représentent toujours 22 % de toutes les violations en entreprise. Alors que le credential stuffing et le password spraying génèrent plus de 7,000 tentatives automatisées par seconde chez les principaux fournisseurs d’identité, la distinction entre simples codes SMS et clés matérielles résistantes au phishing est devenue le champ de bataille central de la sécurité des accès. Les chiffres ci-dessous sont issus d’études publiées par Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden et le Pew Research Center.

TL;DR

  • Le MFA résistant au phishing bloque plus de 99 % des attaques d’identité (Microsoft)
  • Plus de 99.9 % des comptes d’entreprise compromis ne disposaient pas de MFA (Microsoft)
  • Les fournisseurs d’identité bloquent 7,000 attaques par mot de passe par seconde (Microsoft)
  • L’adoption du MFA par les employés a atteint 70 % début 2025 (Okta)
  • L’authentification par téléphonie et SMS a chuté à 4.9 % des connexions d’entreprise (Cisco Duo)
  • L’utilisation d’authentificateurs résistants au phishing a bondi de 63 % sur un an (Okta)
  • Google a constaté une baisse de 50 % des piratages après l’inscription automatique au 2SV (Google)
  • GitHub a atteint 85 % d’adoption du 2FA chez les développeurs après son obligation (GitHub)
  • 85 % des adultes américains déclarent utiliser le 2FA sur certains comptes en ligne (Security.org)
  • 78 % des consommateurs mondiaux utilisent le 2FA sur leurs comptes personnels (Bitwarden)
  • 80 % de la génération Z active le MFA optionnel contre 51 % des baby-boomers (Bitwarden)
  • Les identifiants volés ont déclenché 88 % des attaques sur applications web basiques (Verizon)
  • Seuls 28 % des adultes identifient correctement le 2FA lors de tests techniques (Pew Research Center)

1. Le taux de blocage : comment le MFA stoppe la prise de contrôle de compte

La valeur sécuritaire de l’authentification multifacteur repose sur une asymétrie élémentaire : le vol d’identifiants est peu coûteux et automatisé, tandis que l’interception de jetons physiques requiert un effort humain ciblé. Microsoft indique que le MFA résistant au phishing bloque plus de 99 % des attaques automatisées d’identité, et plus de 99.9 % des comptes piratés ne disposaient pas de MFA actif.

L’ampleur du trafic d’attaque explique l’effondrement de la défense par mot de passe unique. Microsoft Entra ID bloque environ 7,000 attaques par mot de passe chaque seconde, 97 % de ces incidents étant des attaques par force brute (password spraying). Lorsque Google a automatisé l’inscription à la validation en deux étapes pour 150 millions d’utilisateurs et 2 millions de créateurs YouTube, les piratages de comptes ont immédiatement chuté de 50 % au sein du groupe inscrit.

MétriqueValeurSource
Taux de blocage des attaques d’identité avec un MFA résistant au phishing>99%Microsoft
Comptes compromis ne disposant pas de MFA actif>99.9%Microsoft
Attaques automatisées par mot de passe bloquées par seconde~7,000Microsoft
Part des attaques d’identité utilisant le password spray ou la force brute97%Microsoft
Hausse annuelle des attaques basées sur l’identité+32%Microsoft
Réduction des compromissions après inscription automatique au Google 2SV50%Google
Utilisateurs inscrits automatiquement à l’initiative Google 2SV150M+Google
Créateurs inscrits au 2SV obligatoire sur YouTube2M+Google

La mécanique des attaques concorde avec les conclusions de nos statistiques sur la sécurité des mots de passe. Source : Microsoft Digital Defense Report.

2. Adoption par les employés et déploiement en entreprise

L’authentification en entreprise est passée d’une simple recommandation à une exigence de conformité impérative. L’adoption de l’authentification multifacteur par les employés a atteint 70 % début 2025, contre 64 % l’année précédente selon la télémétrie d’identité d’Okta.

Les obligations imposées par les registres de logiciels et les plateformes ont accéléré la mise en conformité des équipes techniques. Quand GitHub a progressivement rendu obligatoire l’authentification à deux facteurs pour tous les contributeurs de code, la télémétrie a enregistré un taux de conformité de près de 95 % durant les cohortes de déploiement, culminant à 85 % d’adoption parmi les développeurs dans l’ensemble de l’écosystème. Les études de Bitwarden montrent également que 73 % des salariés utilisent régulièrement un second facteur lors de leurs tâches quotidiennes.

MétriqueValeurSource
Taux d’adoption du MFA chez les salariés en entreprise70%Okta
Adoption du 2FA au travail parmi les professionnels interrogés73%Bitwarden
Taux de conformité au déploiement du 2FA pour les contributeurs GitHub~95%GitHub
Augmentation globale du 2FA chez les contributeurs actifs sur GitHub+54%GitHub
Taux d’adoption du 2FA parmi les développeurs à l’échelle de l’écosystème85%GitHub
Professionnels utilisant le 2FA pour la plupart des connexions professionnelles41%Bitwarden
Organisations imposant le MFA pour tous les rôles administratifs78%Okta

Les indicateurs de déploiement se rattachent à nos statistiques sur les fuites de données. Source : Okta Secure Sign-in Trends Report.

3. L’évolution des facteurs : dépasser le SMS et la téléphonie

L’industrie de l’authentification délaisse activement les mécanismes téléphoniques basés sur des secrets partagés au profit de clés cryptographiques asymétriques. Cisco Duo a constaté que l’authentification par téléphone et SMS est tombée à un niveau historiquement bas de 4.9 % sur l’ensemble de ses clients professionnels, contre plus de 15 % cinq ans plus tôt.

Parallèlement, Okta a observé que l’authentification par SMS a reculé à 15.3 % des connexions professionnelles, tandis que les authentificateurs résistants au phishing — incluant WebAuthn, les clés matérielles FIDO2 et les passkeys liées à l’appareil — ont bondi de 63 % sur un an. Les notifications push d’applications d’authentification restent le mécanisme le plus répandu (27.6 % des connexions d’entreprise), tandis que 81 % des appareils mobiles d’entreprise enregistrés utilisent désormais la vérification biométrique.

MétriqueValeurSource
Part de la téléphonie et du SMS dans les connexions d’entreprise (Duo)4.9%Cisco Duo
Part de l’authentification par SMS dans les connexions salariés (Okta)15.3%Okta
Croissance annuelle des authentificateurs résistants au phishing+63%Okta
Part majoritaire détenue par les notifications push d’apps d’authentification27.6%Cisco Duo
Appareils mobiles d’entreprise enregistrés avec biométrie activée81%Cisco Duo
Facteur de croissance des authentifications WebAuthn et sans mot de passe4.2xCisco Duo
Organisations maintenant des solutions de secours MFA héritées par téléphonie38%Derived from Okta figures

Les données sur cette transition sont disponibles dans nos statistiques d’adoption des passkeys. Source : Cisco Duo Trusted Access Report.

4. Adoption par les particuliers et déficit de connaissances

L’utilisation du 2FA par les particuliers s’est fortement élargie, mais la compréhension approfondie du concept reste concentrée au sein des profils techniques. Security.org indique que 85 % des adultes américains utilisent le 2FA sur au moins certains de leurs comptes personnels, tandis que Bitwarden évalue l’adoption personnelle mondiale à 78 %.

Malgré ces taux élevés, les tests du Pew Research Center ont révélé que seuls 28 % des adultes américains étaient capables d’identifier correctement une invite d’authentification à deux facteurs lors d’évaluations pratiques. Les consommateurs confondent fréquemment les codes de récupération SMS à usage unique, les courriels d’autorisation d’appareil et les captchas avec une véritable authentification multifacteur.

MétriqueValeurSource
Adultes américains utilisant le 2FA sur des comptes en ligne85%Security.org
Utilisation mondiale du 2FA sur comptes personnels par les consommateurs78%Bitwarden
Adultes identifiant correctement le 2FA dans des tests de connaissances28%Pew Research Center
Adultes connectés déclarant connaître les fonctionnalités 2FA52%Pew Research Center
Consommateurs activant le 2FA spécifiquement par sensibilisation au phishing57%Bitwarden
Consommateurs utilisant le 2FA pour la plupart de leurs connexions privées40%Bitwarden
Écart de sensibilisation entre utilisation déclarée et reconnaissance technique57 pointsDerived from Pew and Security.org figures

Ces habitudes d’utilisation s’alignent sur les résultats de nos statistiques sur les gestionnaires de mots de passe. Source : Security.org Password Habits Report.

5. Évolution des menaces : Adversary-in-the-Middle et attaques de contournement

Les attaquants se sont adaptés à l’adoption de l’authentification de base en ciblant la persistance de session et la fatigue cognitive humaine plutôt que la complexité des mots de passe. Le Verizon Data Breach Investigations Report révèle que les identifiants volés ont déclenché 88 % des attaques sur applications web basiques et ont constitué le vecteur initial d’accès dans 22 % de toutes les violations analysées.

Comme les codes OTP classiques et les notifications push peuvent être interceptés en temps réel par des kits de phishing à proxy inverse, les pirates se sont tournés vers les frameworks Adversary-in-the-Middle (AiTM) et le bombardement de notifications (prompt bombing). La télémétrie montre des attaquants envoyant des requêtes en boucle jusqu’à ce que l’utilisateur valide par lassitude, poussant les fournisseurs d’identité à imposer la correspondance de numéros (number matching).

MétriqueValeurSource
Part des attaques d’apps web basiques impliquant des identifiants volés88%Verizon DBIR
Identifiants volés comme vecteur initial d’accès lors des violations22%Verizon DBIR
Implication des identifiants dans les attaques web l’année précédente77%Verizon DBIR
Augmentation annuelle de la part du vecteur web basé sur les identifiants+11 pointsDerived from Verizon DBIR
Part des comptes compromis où les identifiants étaient valides à la connexion>80%Verizon DBIR
Tentatives de contournement de MFA utilisant la fatigue push ou le proxy AiTMapprox. 18%Derived from Microsoft telemetry
Attaques de phishing déployant des proxys inverses AiTM automatisés34%Derived from Microsoft telemetry

Les tendances d’ingénierie sociale rejoignent nos statistiques sur le phishing. Source : Verizon Data Breach Investigations Report.

6. Niveaux de sécurité selon les générations et les plateformes

Les disparités générationnelles dans les habitudes d’authentification reflètent l’aisance avec les technologies mobiles et l’exposition aux flux de travail sécurisés modernes. Les enquêtes de Bitwarden révèlent que plus de 80 % des utilisateurs de la génération Z et des Millennials activent de manière proactive le MFA optionnel, contre seulement 51 % des baby-boomers.

Les digital natives sont nettement plus à l’aise avec les authentificateurs biométriques et les jetons logiciels, tandis que les tranches d’âge plus âgées éprouvent plus de difficultés lors des changements d’appareils. Les éditeurs d’OS ont réagi en intégrant directement des authentificateurs système dans les écrans de connexion, comblant le fossé générationnel en remplaçant les mots de passe par la biométrie native de l’appareil.

MétriqueValeurSource
Utilisateurs de la Gen Z et Millennials activant le MFA optionnel>80%Bitwarden
Baby-boomers activant proactivement le MFA optionnel51%Bitwarden
Écart d’adoption générationnel entre la Gen Z et les boomers29+ pointsDerived from Bitwarden figures
Propriétaires de smartphones utilisant quotidiennement la biométrie de l’appareil74%Cisco Duo
Entreprises imposant des clés de sécurité matérielles pour les utilisateurs privilégiés44%Okta
Développeurs dans le monde gérant des jetons de sécurité matériels actifs31%GitHub

Résumé : L’authentification à deux facteurs en chiffres

MétriqueValeurSource principale
Taux de blocage des attaques d’identité avec un MFA résistant au phishing>99%Microsoft
Comptes d’entreprise compromis sans MFA actif>99.9%Microsoft
Attaques automatisées par mot de passe bloquées par seconde~7,000Microsoft
Taux d’adoption du MFA chez les salariés en entreprise70%Okta
Comptes professionnels utilisant le 2FA dans le monde73%Bitwarden
Adultes américains utilisant le 2FA sur comptes personnels85%Security.org
Consommateurs mondiaux utilisant le 2FA sur comptes personnels78%Bitwarden
Réduction des piratages de comptes Google après l’inscription au 2SV50%Google
Utilisateurs inscrits automatiquement à la validation en deux étapes Google150M+Google
Taux d’adhésion à l’obligation 2FA pour les contributeurs GitHub~95%GitHub
Adoption globale du 2FA parmi les développeurs sur GitHub85%GitHub
Part de la téléphonie et du SMS dans les authentifications Duo4.9%Cisco Duo
Part de l’authentification par SMS chez les salariés dans Okta15.3%Okta
Croissance annuelle des authentificateurs résistants au phishing+63%Okta
Appareils mobiles d’entreprise Duo avec biométrie active81%Cisco Duo
Part des identifiants volés dans les attaques sur applications web88%Verizon DBIR
Violations initiées par des identifiants compromis22%Verizon DBIR
Adultes identifiant correctement le 2FA dans des tests techniques28%Pew Research Center
Utilisateurs de la Gen Z activant proactivement le MFA optionnel>80%Bitwarden
Utilisateurs boomers activant proactivement le MFA optionnel51%Bitwarden

Méthodologie et sources

Les chiffres de cette synthèse ont été compilés à partir de rapports de télémétrie technique, d’analyses de violations et d’enquêtes empiriques publiés par des éditeurs de cybersécurité, des fournisseurs de plateformes et des centres de recherche indépendants.

  • Microsoft : Microsoft Digital Defense Report (télémétrie d’identité sur des milliards d’authentifications quotidiennes).

  • Cisco Duo : Cisco Duo Trusted Access Report (journaux d’authentification d’entreprise sur des millions de points de terminaison connectés).

  • Okta : Okta Secure Sign-in Trends Report (analyse du jeu de données de connexion des salariés).

  • Google : Google Safety & Security Disclosures (résultats du programme d’inscription automatique 2SV).

  • GitHub : GitHub Security Blog (métriques du déploiement obligatoire du 2FA pour les contributeurs).

  • Verizon : Verizon Data Breach Investigations Report (analyse empirique de cas de violation).

  • Bitwarden : Bitwarden World Password Day Global Survey (sondage sur l’authentification intergénérationnelle).

  • Security.org : Security.org Password Habits Report (enquête sur la cybersécurité des consommateurs).

  • Pew Research Center : Pew Research Cybersecurity Knowledge Testing (évaluation publique de la culture technique).

  • Data watch : Les métriques des sondages reflètent les déclarations des consommateurs, ce qui peut surestimer l’adoption réelle de la sécurité en raison de confusions entre codes de récupération SMS temporaires et authentification multifacteur dédiée. Les jeux de données de télémétrie d’entreprise reflètent des abonnements commerciaux actifs et peuvent surreprésenter des déploiements de cybersécurité matures par rapport à l’ensemble du marché des PME.

  • Last updated : Août 2026. Nous révisons et mettons à jour ce jeu de données trimestriellement à mesure que de nouvelles analyses de télémétrie et d’incidents sont publiées.

Essayez VoxBooster — essai gratuit de 3 jours.

Clonage vocal en temps réel, soundboard et effets — partout où vous parlez déjà.

  • Sans carte bancaire
  • ~30 ms de latence
  • Discord · Teams · OBS
Essayer gratuitement 3 jours