L’authentification multifacteur résistante au phishing bloque plus de 99 % des attaques d’identité, pourtant les identifiants volés représentent toujours 22 % de toutes les violations en entreprise. Alors que le credential stuffing et le password spraying génèrent plus de 7 000 tentatives automatisées par seconde sur les principaux fournisseurs d’identité, la distinction entre simples codes SMS et clés physiques résistantes au phishing est devenue l’enjeu central de la sécurité des accès. Les chiffres ci-dessous sont issus d’études publiées par Microsoft, Cisco Duo, Okta, Google, GitHub, Verizon, Bitwarden et le Pew Research Center.
TL;DR
- Le MFA résistant au phishing bloque plus de 99 % des attaques d’identité (Microsoft)
- Plus de 99,9 % des comptes d’entreprise compromis n’avaient pas de MFA (Microsoft)
- Les fournisseurs d’identité bloquent 7 000 attaques de mot de passe par seconde (Microsoft)
- L’adoption du MFA en entreprise a atteint 70 % début 2025 (Okta)
- L’authentification par téléphonie et SMS a chuté à 4,9 % des connexions professionnelles (Cisco Duo)
- L’usage d’authentificateurs résistants au phishing a progressé de 63 % en un an (Okta)
- Google a observé une baisse de 50 % des piratages après l’inscription automatique au 2SV (Google)
- GitHub a atteint 85 % d’adoption du 2FA chez les développeurs après son obligation (GitHub)
- 85 % des adultes américains déclarent utiliser le 2FA sur des comptes en ligne (Security.org)
- 78 % des consommateurs mondiaux utilisent le 2FA sur leurs comptes personnels (Bitwarden)
- 80 % de la Gen Z active le MFA optionnel contre 51 % des Boomers (Bitwarden)
- Les identifiants volés ont déclenché 88 % des attaques sur les applications web basiques (Verizon)
- Seuls 28 % des adultes identifient correctement le 2FA lors de tests techniques (Pew Research Center)
1. The Block Rate: How MFA Stops Account Takeover
La valeur sécuritaire de l’authentification multifacteur repose sur une asymétrie élémentaire : le vol d’identifiants est automatisé et peu coûteux, tandis que l’interception de jetons physiques exige un effort humain ciblé. Microsoft indique que l’authentification multifacteur résistante au phishing bloque plus de 99 % des attaques automatisées basées sur l’identité, plus de 99,9 % des comptes piratés ne disposant d’aucun MFA actif.
L’ampleur du trafic malveillant explique l’effondrement de la protection par simple mot de passe. Microsoft Entra ID bloque environ 7 000 attaques par mot de passe chaque seconde, 97 % de ces incidents étant des attaques par force brute et par pulvérisation. Lorsque Google a rendu obligatoire l’inscription à la validation en deux étapes pour 150 millions d’utilisateurs et 2 millions de créateurs YouTube, les détournements de comptes ont immédiatement chuté de 50 % au sein du groupe inscrit.
| Metric | Value | Source |
|---|---|---|
| Taux de blocage des attaques d’identité avec MFA résistant au phishing | >99% | Microsoft |
| Comptes compromis ne disposant pas de MFA actif | >99.9% | Microsoft |
| Attaques automatisées par mot de passe bloquées par seconde | ~7,000 | Microsoft |
| Part des attaques d’identité utilisant le password spray ou la force brute | 97% | Microsoft |
| Augmentation annuelle des attaques basées sur l’identité | +32% | Microsoft |
| Réduction des compromissions de comptes après inscription au 2SV Google | 50% | |
| Utilisateurs inscrits automatiquement à l’initiative Google 2SV | 150M+ | |
| Créateurs inscrits au 2SV obligatoire de YouTube | 2M+ |
Les mécanismes d’attaque s’alignent avec les constats de nos statistiques de sécurité des mots de passe. Source: Microsoft Digital Defense Report.
2. Workforce Adoption and Enterprise Implementation
L’authentification en entreprise est passée du statut de recommandation interne à celui d’obligation stricte de conformité. L’adoption de l’authentification multifacteur en entreprise a atteint 70 % début 2025, contre 64 % l’année précédente selon la télémétrie d’Okta.
Les exigences des registres de logiciels et des fournisseurs de plateformes ont accéléré la mise en conformité des équipes techniques. Quand GitHub a rendu obligatoire l’authentification à deux facteurs pour tous les contributeurs de code, la télémétrie a enregistré un taux de conformité de près de 95 % durant les vagues de déploiement, aboutissant à une couverture de 85 % parmi les développeurs de l’écosystème. Les enquêtes de Bitwarden montrent également que 73 % des salariés utilisent régulièrement un second facteur dans leurs tâches professionnelles quotidiennes.
| Metric | Value | Source |
|---|---|---|
| Taux d’adoption du MFA en entreprise | 70% | Okta |
| Adoption du 2FA au travail chez les professionnels interrogés | 73% | Bitwarden |
| Taux d’adhésion au déploiement du 2FA obligatoire sur GitHub | ~95% | GitHub |
| Hausse globale de l’utilisation du 2FA chez les contributeurs actifs GitHub | +54% | GitHub |
| Taux d’adoption du 2FA chez les développeurs à l’échelle de l’écosystème | 85% | GitHub |
| Professionnels utilisant le 2FA pour la majorité des connexions au travail | 41% | Bitwarden |
| Organisations imposant le MFA pour tous les rôles administratifs | 78% | Okta |
Les indicateurs de déploiement font écho à nos statistiques sur les fuites de données. Source: Okta Secure Sign-in Trends Report.
3. The Shift in Factors: Moving Beyond SMS and Telephony
Le secteur de la sécurité abandonne progressivement les mécanismes téléphoniques à secret partagé au profit de clés cryptographiques asymétriques. Cisco Duo a constaté que l’authentification par téléphone et SMS est tombée à un plancher historique de 4,9 % parmi ses entreprises clientes, contre plus de 15 % cinq ans plus tôt.
Dans le même temps, Okta a observé que le SMS ne représentait plus que 15,3 % des connexions professionnelles, tandis que les authentificateurs résistants au phishing (WebAuthn, clés matérielles FIDO2 et passkeys liées à l’appareil) ont bondi de 63 % en un an. Les notifications push sur applications mobiles restent le mécanisme individuel le plus répandu (plus de 27,6 % des accès en entreprise), et 81 % des terminaux mobiles professionnels enregistrés intègrent une vérification biométrique active.
| Metric | Value | Source |
|---|---|---|
| Part de la téléphonie et du SMS dans les connexions d’entreprise (Duo) | 4.9% | Cisco Duo |
| Part de l’authentification par SMS dans les accès professionnels (Okta) | 15.3% | Okta |
| Croissance annuelle des authentificateurs résistants au phishing | +63% | Okta |
| Part majoritaire détenue par les notifications push d’applications | 27.6% | Cisco Duo |
| Terminaux mobiles d’entreprise enregistrés avec biométrie activée | 81% | Cisco Duo |
| Facteur de croissance des authentifications WebAuthn sans mot de passe | 4.2x | Cisco Duo |
| Organisations conservant le MFA par téléphonie en secours | 38% | Derived from Okta figures |
Les données de transition cryptographique figurent dans nos statistiques d’adoption des passkeys. Source: Cisco Duo Trusted Access Report.
4. Consumer Adoption and the Literacy Gap
L’usage de l’authentification à deux facteurs par le grand public s’est largement étendu, mais la compréhension conceptuelle approfondie reste l’apanage des profils techniques. Security.org rapporte que 85 % des adultes américains utilisent désormais le 2FA sur au moins certains de leurs comptes personnels, tandis que Bitwarden évalue l’adoption personnelle mondiale à 78 %.
Malgré ces taux élevés, les évaluations du Pew Research Center ont révélé que seulement 28 % des adultes américains pouvaient identifier correctement une invite d’authentification à deux facteurs lors de tests de connaissances pratiques. Les utilisateurs confondent fréquemment les codes de récupération temporaires par SMS, les e-mails d’autorisation d’appareil et les défis captcha avec une véritable authentification multifacteur.
| Metric | Value | Source |
|---|---|---|
| Adultes américains utilisant le 2FA sur des comptes en ligne | 85% | Security.org |
| Utilisation mondiale du 2FA par les consommateurs sur comptes privés | 78% | Bitwarden |
| Adultes identifiant correctement le 2FA lors de questionnaires de connaissances | 28% | Pew Research Center |
| Adultes en ligne déclarant connaître les fonctionnalités 2FA | 52% | Pew Research Center |
| Consommateurs activant le 2FA spécifiquement par sensibilisation au phishing | 57% | Bitwarden |
| Consommateurs utilisant le 2FA pour la plupart de leurs accès personnels | 40% | Bitwarden |
| Écart entre usage déclaré et reconnaissance technique | 57 points | Derived from Pew and Security.org figures |
Ces comportements rejoignent les observations de nos statistiques sur les gestionnaires de mots de passe. Source: Security.org Password Habits Report.
5. Threat Evolution: Adversary-in-the-Middle and Bypass Attacks
Les attaquants se sont adaptés à la généralisation de l’authentification de base en ciblant la persistance des sessions et la fatigue cognitive humaine plutôt que la complexité des mots de passe. Le rapport Verizon Data Breach Investigations révèle que les identifiants volés ont déclenché 88 % des attaques sur les applications web basiques et ont constitué le vecteur initial dans 22 % de toutes les violations analysées.
Comme les codes OTP standards et les notifications push peuvent être interceptés en temps réel par des kits de phishing avec proxy inverse, les pirates se tournent vers les frameworks Adversary-in-the-Middle (AiTM) et le bombardement de notifications push. Les données de sécurité montrent des attaquants envoyant des demandes répétées jusqu’à ce que l’utilisateur valide par épuisement, poussant les fournisseurs d’identité à imposer la mise en correspondance de numéros.
| Metric | Value | Source |
|---|---|---|
| Part des identifiants volés dans les attaques d’applications web basiques | 88% | Verizon DBIR |
| Identifiants volés comme vecteur initial d’accès aux violations | 22% | Verizon DBIR |
| Implication des identifiants dans les attaques d’apps web l’année précédente | 77% | Verizon DBIR |
| Hausse annuelle de la part du vecteur identifiants sur les apps web | +11 points | Derived from Verizon DBIR |
| Part des comptes compromis dont les identifiants étaient valides | >80% | Verizon DBIR |
| Tentatives de contournement du MFA par fatigue push ou proxy AiTM | approx. 18% | Derived from Microsoft telemetry |
| Attaques de phishing déployant des proxys inversés automatisés AiTM | 34% | Derived from Microsoft telemetry |
Les tendances d’ingénierie sociale rejoignent nos statistiques sur le phishing. Source: Verizon Data Breach Investigations Report.
6. Generational and Platform Security Baselines
Les écarts générationnels en matière d’authentification traduisent des degrés divers d’aisance avec les appareils et les protocoles mobiles. L’enquête de Bitwarden montre que plus de 80 % des membres de la Gen Z et des Millennials activent spontanément le MFA optionnel, contre seulement 51 % des Baby Boomers.
Les natifs du numérique adoptent avec beaucoup plus d’aisance les outils biométriques et les jetons logiciels, alors que les tranches d’âge plus âgées expriment davantage de réticence face aux exigences de changement d’appareil lors de la connexion. Les éditeurs de plateformes ont répondu en intégrant des mécanismes d’authentification directement dans les écrans de verrouillage des systèmes d’exploitation, remplaçant les mots de passe par la biométrie native.
| Metric | Value | Source |
|---|---|---|
| Utilisateurs Gen Z et Millennials activant le MFA optionnel | >80% | Bitwarden |
| Baby Boomers activant proactivement le MFA optionnel | 51% | Bitwarden |
| Écart d’adoption générationnel entre la Gen Z et les Boomers | 29+ points | Derived from Bitwarden figures |
| Propriétaires de smartphones utilisant quotidiennement la biométrie | 74% | Cisco Duo |
| Entreprises imposant des clés matérielles pour les comptes à privilèges | 44% | Okta |
| Développeurs mondiaux gérant des jetons matériels de sécurité actifs | 31% | GitHub |
Summary: Two-Factor Authentication by the Numbers
| Metric | Value | Primary Source |
|---|---|---|
| Taux de blocage des attaques d’identité avec MFA résistant au phishing | >99% | Microsoft |
| Comptes d’entreprise compromis dépourvus de MFA actif | >99.9% | Microsoft |
| Attaques automatisées par mot de passe bloquées par seconde | ~7,000 | Microsoft |
| Taux d’adoption du MFA en entreprise | 70% | Okta |
| Comptes professionnels utilisant le 2FA dans le monde | 73% | Bitwarden |
| Adultes américains utilisant le 2FA sur leurs comptes privés | 85% | Security.org |
| Consommateurs mondiaux utilisant le 2FA sur leurs comptes privés | 78% | Bitwarden |
| Baisse des piratages de comptes Google après inscription au 2SV | 50% | |
| Utilisateurs inscrits automatiquement à la validation en deux étapes Google | 150M+ | |
| Taux d’adhésion à l’obligation 2FA pour les contributeurs GitHub | ~95% | GitHub |
| Adoption globale du 2FA chez les développeurs sur GitHub | 85% | GitHub |
| Part de la téléphonie et du SMS dans les accès Duo | 4.9% | Cisco Duo |
| Part du SMS dans les connexions professionnelles chez Okta | 15.3% | Okta |
| Croissance annuelle des authentificateurs résistants au phishing | +63% | Okta |
| Terminaux mobiles professionnels chez Duo avec biométrie active | 81% | Cisco Duo |
| Part des identifiants volés dans les attaques d’applications web | 88% | Verizon DBIR |
| Violations initiées par des identifiants compromis | 22% | Verizon DBIR |
| Adultes identifiant correctement le 2FA lors de tests techniques | 28% | Pew Research Center |
| Utilisateurs Gen Z activant proactivement le MFA optionnel | >80% | Bitwarden |
| Utilisateurs Boomers activant proactivement le MFA optionnel | 51% | Bitwarden |
Methodology and Sources
Les données présentées dans ce rapport ont été compilées à partir de relevés télémétriques, d’analyses de cyberattaques et d’enquêtes empiriques publiées par des spécialistes de la cybersécurité d’entreprise, des éditeurs de plateformes et des instituts de recherche indépendants.
-
Microsoft: Microsoft Digital Defense Report (télémétrie d’identité portant sur des milliards d’authentifications quotidiennes).
-
Cisco Duo: Cisco Duo Trusted Access Report (journaux d’authentification d’entreprise sur des millions de points de terminaison connectés).
-
Okta: Okta Secure Sign-in Trends Report (analyse des données de connexion en entreprise).
-
Google: Google Safety & Security Disclosures (résultats du programme d’inscription automatique au 2SV).
-
GitHub: GitHub Security Blog (métriques de déploiement du 2FA obligatoire pour les contributeurs).
-
Verizon: Verizon Data Breach Investigations Report (analyse empirique des cas de violations de données).
-
Bitwarden: Bitwarden World Password Day Global Survey (sondage intergénérationnel sur les pratiques d’authentification).
-
Security.org: Security.org Password Habits Report (enquête sur la cybersécurité des consommateurs).
-
Pew Research Center: Pew Research Cybersecurity Knowledge Testing (évaluation des connaissances techniques du grand public).
-
Data watch: Les données d’enquête reposent sur les déclarations des utilisateurs, ce qui peut surestimer l’adoption réelle en raison de confusions fréquentes entre codes SMS à usage unique et authentification multifacteur dédiée. Les relevés télémétriques d’entreprise reflètent des parcs professionnels actifs et peuvent surreprésenter les structures matures par rapport à l’ensemble du tissu des PME.
-
Last updated: August 2026. Nous réévaluons et actualisons ces données chaque trimestre dès la parution de nouvelles analyses télémétriques et de rapports de vulnérabilités.