Un mot de passe peut fuiter : piratage d’un site, hameçonnage (phishing), réutilisation du même mot de passe ailleurs… La double authentification, ou 2FA, ajoute une deuxième vérification : même avec votre mot de passe, un pirate ne peut pas se connecter.
C’est la mesure de sécurité la plus rentable qui existe : cinq minutes de réglage pour une protection considérable.
À retenir Activez la double authentification en priorité sur votre messagerie : elle permet de réinitialiser le mot de passe de presque tous vos autres comptes. Préférez une application d’authentification ou une passkey au SMS, et conservez vos codes de secours.
Le principe
Pour vous connecter, vous devez prouver deux choses différentes :
- ce que vous savez : votre mot de passe ;
- ce que vous possédez : votre téléphone, une clé de sécurité… ou ce que vous êtes, comme votre empreinte digitale.
Un pirate qui a volé votre mot de passe à distance ne possède pas votre téléphone. La connexion échoue.
Les méthodes, de la moins sûre à la plus sûre
| Méthode | Fonctionnement | Niveau de sécurité |
|---|---|---|
| SMS | Un code est envoyé par texto | ⭐⭐ Mieux que rien, mais vulnérable au détournement de ligne (SIM swapping) et au phishing |
| Application d’authentification | Une application génère un code à 6 chiffres qui change toutes les 30 secondes | ⭐⭐⭐ Bon choix, fonctionne sans réseau |
| Notification de validation | Vous confirmez la connexion sur votre téléphone | ⭐⭐⭐ Pratique ; ne validez jamais une demande que vous n’avez pas initiée |
| Clé de sécurité / passkey | Une clé physique ou votre appareil valide la connexion par cryptographie | ⭐⭐⭐⭐ Le plus sûr : résiste au phishing |
Pourquoi les passkeys résistent au phishing
Avec un code (SMS ou application), un faux site peut vous demander le code et l’utiliser aussitôt sur le vrai site. Une passkey, elle, est liée au vrai nom de domaine du service : elle ne fonctionne tout simplement pas sur un site imitant votre banque. De plus en plus de services la proposent (Google, Apple, Microsoft, de nombreux sites marchands).
Quelle application d’authentification ?
Toutes suivent le même standard (codes TOTP) et fonctionnent avec les mêmes sites :
- Google Authenticator et Microsoft Authenticator : simples, avec sauvegarde dans le compte associé ;
- Aegis (Android) ou 2FAS : alternatives appréciées, avec sauvegardes chiffrées ;
- votre gestionnaire de mots de passe, s’il gère les codes 2FA. C’est pratique, mais tous vos œufs sont alors dans le même panier (voir notre comparatif des gestionnaires de mots de passe).
L’essentiel est de pouvoir récupérer vos codes si vous perdez votre téléphone : vérifiez que l’application choisie propose une sauvegarde ou une synchronisation.
Comment l’activer (exemple avec Google)
Le chemin est similaire sur la plupart des services : Paramètres → Sécurité → Validation en deux étapes (ou « authentification à deux facteurs »).
Pour un compte Google :
- Rendez-vous dans votre compte Google, rubrique Sécurité.
- Choisissez Validation en deux étapes et suivez les étapes.
- Ajoutez une deuxième méthode : application d’authentification ou passkey.
- Téléchargez les codes de secours et rangez-les en lieu sûr : imprimés, ou dans votre gestionnaire de mots de passe.
Les comptes à protéger en priorité
- Votre adresse e-mail principale : c’est la clé de tous les autres comptes.
- Votre banque et vos services de paiement.
- Votre gestionnaire de mots de passe, s’il est en ligne.
- Vos comptes professionnels, de réseaux sociaux et de stockage en ligne : photos, documents.
- Les comptes liés à de l’argent : hébergement web, nom de domaine, régie publicitaire…
Les erreurs à éviter
- Perdre l’accès à sa 2FA. Sans codes de secours ni sauvegarde, un téléphone perdu peut vous bloquer hors de vos propres comptes. Imprimez vos codes de secours.
- Valider une notification par réflexe. Si vous recevez une demande de connexion que vous n’avez pas faite, refusez-la et changez votre mot de passe : quelqu’un le connaît.
- Donner un code par téléphone ou par message. Aucun service légitime ne vous demandera de lui communiquer un code de validation.
En résumé
La double authentification rend un mot de passe volé presque inutile. Activez-la dès aujourd’hui sur votre messagerie, puis sur vos comptes sensibles. Préférez une application ou une passkey au SMS, et gardez vos codes de secours à l’abri.
Deuxième pilier de votre sécurité : des mots de passe uniques pour chaque site, faciles à gérer avec un gestionnaire de mots de passe.