Code de connexion par e-mail ou SMS : bientôt obsolète ?
Par Arnaud, dépanneur informatique chez SosPC54

Vous vous connectez à votre messagerie, à un site marchand ou à votre compte Microsoft, et le site vous demande le code à 6 chiffres qu'il vient de vous envoyer par e-mail ou par SMS. Cette double authentification a évité d'innombrables piratages : un mot de passe volé ne suffit plus pour entrer. Pourtant, les géants du numérique s'en détournent. Depuis mai 2025, Microsoft crée les nouveaux comptes sans mot de passe, avec une clé d'accès, et Google a annoncé début 2025 vouloir remplacer les codes envoyés par SMS pour Gmail par un QR code à scanner. Le code reçu par e-mail ou par SMS va-t-il disparaître ? Pas du jour au lendemain. Mais face aux pirates d'aujourd'hui, il ne suffit plus.
Le code ne sait pas sur quel site vous le tapez
Les pirates n'essaient plus de deviner le code : ils vous le font taper. Un lien reçu par e-mail ou par SMS vous mène sur une copie parfaite de la page de connexion. Vous y saisissez votre mot de passe, puis le code reçu : le faux site les transmet aussitôt au vrai, et récupère au passage le « cookie de session », le sésame que le vrai site délivre une fois la connexion validée. Le pirate est alors connecté à votre compte, pendant que vous croyez avoir fait une simple vérification.
Ces faux sites sont vendus clés en main, par abonnement. L'un des plus répandus, Tycoon 2FA, visait surtout les comptes Microsoft 365 et Gmail des entreprises. En mars 2026, une opération coordonnée par Europol a neutralisé 330 noms de domaine utilisés par ce service, lié à plus de 64 000 attaques depuis 2023. Il a pourtant repris du service quelques semaines plus tard.
Si votre boîte mail tombe, tout tombe
Votre adresse e-mail est la clé de presque tous vos autres comptes : c'est là qu'arrivent les liens « mot de passe oublié » et, souvent, les codes de connexion. Qu'un pirate entre dans votre messagerie, avec un mot de passe réutilisé qui a fuité ailleurs ou grâce à un faux site, et il peut réinitialiser vos réseaux sociaux, vos sites marchands ou vos comptes administratifs, en lisant lui-même les codes qui arrivent. Un code envoyé par e-mail ne protège jamais mieux que la messagerie qui le reçoit.
Le SMS a ses propres failles
Le SMS, lui, dépend de votre ligne téléphonique. Avec la fraude à la carte SIM (le « SIM swapping »), un escroc se fait passer pour vous auprès de votre opérateur et obtient une nouvelle carte SIM, ou une eSIM, à votre numéro : votre téléphone perd le réseau, et c'est lui qui reçoit vos codes. Le SMS repose en outre sur des protocoles anciens, aux failles connues. C'est pourquoi l'ANSSI, l'agence nationale de la sécurité des systèmes d'information, déconseille le SMS pour recevoir un code de connexion, et pourquoi Google invoque les abus liés aux SMS pour justifier son changement.
Des codes qui arrivent trop tard
Enfin, ces codes ne sont pas toujours au rendez-vous : un e-mail retenu par un filtre anti-spam ou un SMS en retard, et le code expire avant d'être lu. Il faut aussi jongler entre l'application, la messagerie et le site : autant d'occasions de se tromper, ou d'abandonner la double authentification par lassitude.
Par quoi les remplacer ?
- Les clés d'accès (passkeys). Vous vous connectez avec l'empreinte, le visage ou le code PIN de votre téléphone ou de votre ordinateur, sans code à recopier. La clé est liée au vrai site : sur une copie, même parfaite, elle ne fonctionne tout simplement pas, et il n'y a rien à intercepter. Google, Microsoft, Apple, Amazon ou PayPal les proposent déjà.
- Les applications d'authentification (Google Authenticator, Microsoft Authenticator…). Le code est calculé sur votre téléphone et change toutes les 30 secondes : il ne passe ni par le réseau téléphonique ni par la messagerie, ce qui déjoue la fraude à la carte SIM et la boîte mail piratée. Mais tapé sur un faux site, il peut encore être relayé en direct : vérifiez toujours l'adresse.
- Les clés de sécurité physiques, de petites clés USB ou sans contact. Elles fonctionnent comme une clé d'accès et conviennent aux comptes les plus sensibles : messagerie professionnelle, comptes d'administration de l'entreprise.
Face aux trois attaques décrites plus haut, chaque méthode résiste, ou non :
| Méthode | Faux site qui relaie le code | Boîte mail piratée | Carte SIM détournée |
|---|---|---|---|
| Code par e-mail | Non | Non | Oui |
| Code par SMS | Non | Oui | Non |
| Application d'authentification | Non | Oui | Oui |
| Clé d'accès ou clé de sécurité | Oui | Oui | Oui |
Six réflexes pour protéger vos comptes
- Commencez par votre messagerie. Un mot de passe long et unique, et la double authentification par application ou par clé d'accès : c'est elle qui protège tout le reste.
- Activez les clés d'accès partout où elles sont proposées, dans les réglages de sécurité de vos comptes Google, Microsoft, Apple ou Amazon (rubrique « Clés d'accès » ou « Passkeys »).
- À défaut, préférez une application d'authentification au SMS, et rangez les codes de secours en lieu sûr : imprimés, ou dans un gestionnaire de mots de passe.
- Un code que vous n'avez pas demandé ? Ne le communiquez à personne et changez votre mot de passe : quelqu'un le connaît sans doute déjà. Aucun conseiller, de votre banque, de votre opérateur ou d'un support technique, ne vous demandera de lui lire un code.
- Avant de taper un code, vérifiez l'adresse du site, et passez par vos favoris ou par l'application officielle plutôt que par un lien reçu par e-mail ou par SMS.
- Gardez le code par SMS ou par e-mail s'il n'y a rien d'autre : une double authentification imparfaite vaut toujours mieux qu'un mot de passe seul.
SosPC54 vous aide à sécuriser vos comptes
À Nancy et dans l'agglomération, SosPC54 peut faire le point sur vos comptes avec vous, à domicile : clés d'accès et double authentification sur votre messagerie et vos comptes Google, Microsoft ou Apple, gestionnaire de mots de passe, et les bons réflexes pour reconnaître un faux site. Pour les entreprises, nous sécurisons aussi les comptes de toute l'équipe, et le contrat annuel de maintenance informatique TPE, dès 40 € par mois et par poste, prend en charge les mises à jour, l'antivirus et la sauvegarde. Si un compte a déjà été piraté, une expertise informatique peut appuyer votre dépôt de plainte.
Un doute sur un e-mail, un SMS ou un code reçu ? Contactez-nous : le diagnostic par téléphone et le devis sont gratuits.
Sources : IT-Connect (guide de l'ANSSI sur l'authentification multifacteur, octobre 2021), BleepingComputer (comptes Microsoft sans mot de passe, mai 2025), gHacks (Gmail et les codes SMS, février 2025), The Hacker News (opération contre Tycoon 2FA, mars 2026) et Cloud Security Alliance (sa reprise).