Double authentification : quelle méthode choisir ?
SMS, application ou clé de sécurité : comprendre la double authentification, choisir la bonne méthode et l'activer sur vos comptes importants.
- La double authentification bloque un mot de passe volé
- Du moins sûr au plus sûr : SMS, application, notification, clé de sécurité ou passkey
- Commencez par l'e-mail, la banque et le gestionnaire de mots de passe
- Gardez vos codes de secours hors du téléphone
La double authentification (on dit aussi « 2FA », « authentification à deux facteurs » ou « validation en deux étapes ») demande une seconde preuve en plus du mot de passe. Si votre mot de passe fuite, l'attaquant ne peut rien en faire sans ce second élément. C'est, avec un gestionnaire de mots de passe, la mesure la plus efficace pour protéger un compte.
Le principe en une phrase
On combine deux types de preuves : quelque chose que vous savez (le mot de passe) et quelque chose que vous possédez (votre téléphone, une clé physique). Un pirate à l'autre bout du monde peut voler le premier, beaucoup plus difficilement le second.
Les méthodes, de la moins sûre à la plus sûre
Le code par SMS
Le service vous envoie un code à six chiffres par SMS. C'est la méthode la plus répandue et la plus simple, et elle bloque déjà la grande majorité des tentatives automatisées.
Ses limites : un escroc peut convaincre un opérateur de transférer votre numéro sur sa carte SIM, ou vous inciter à lui donner le code reçu en se faisant passer pour votre banque. Utilisez-le quand c'est la seule option, mais passez à mieux pour vos comptes critiques.
L'application d'authentification
Une application (Google Authenticator, Microsoft Authenticator, Aegis, Ente Auth…) génère un nouveau code toutes les 30 secondes, sans réseau. Le code ne transite pas par l'opérateur, ce qui supprime le risque de détournement de ligne.
C'est le bon choix par défaut pour la plupart des comptes. Pensez à choisir une application qui permet une sauvegarde chiffrée, ou à conserver vos codes de secours, sinon la perte du téléphone devient un vrai casse-tête.
La notification à valider
Certains services (Google, Microsoft, des banques) envoient une notification sur votre téléphone : « Est-ce bien vous qui vous connectez ? ». C'est confortable et assez sûr, à une condition : ne jamais valider une demande que vous n'avez pas déclenchée. Des attaquants inondent volontairement leurs victimes de demandes en espérant un clic par lassitude.
La clé de sécurité et la passkey
Une clé de sécurité physique (au format USB ou NFC) ou une passkey enregistrée sur votre téléphone sont les seules méthodes qui résistent à l'hameçonnage : elles vérifient elles-mêmes l'adresse du site et refusent de répondre à un faux. C'est le niveau recommandé pour l'e-mail principal et les comptes d'administration. Les passkeys ont leur guide dédié : Passkey : c'est quoi et faut-il l'adopter ?.
Par quels comptes commencer
Inutile de tout faire d'un coup. Priorisez :
- L'adresse e-mail principale : elle permet de réinitialiser tous les autres comptes.
- Le gestionnaire de mots de passe : il contient tout le reste.
- La banque et les services de paiement (la plupart l'imposent déjà).
- Les comptes Apple, Google ou Microsoft : ils gèrent vos appareils, vos photos et souvent vos sauvegardes.
- Les réseaux sociaux, très ciblés pour les arnaques à vos contacts.
- Les comptes professionnels et d'hébergement (nom de domaine, serveur, outils d'automatisation).
Comment l'activer, pas à pas
Le chemin varie d'un service à l'autre, mais la logique est toujours la même :
- Ouvrez les paramètres du compte, rubrique « Sécurité » ou « Connexion ».
- Cherchez « Validation en deux étapes », « Authentification à deux facteurs » ou « 2FA ».
- Choisissez la méthode : scannez le QR code avec votre application d'authentification, ou enregistrez votre clé de sécurité.
- Saisissez le code affiché pour confirmer.
- Récupérez les codes de secours et rangez-les hors du téléphone (imprimés, ou dans votre gestionnaire de mots de passe).
Le site 2fa.directory recense les services qui proposent la double authentification et les méthodes acceptées.
Le gestionnaire de mots de passe peut aussi générer les codes
Les gestionnaires comme Bitwarden ou 1Password savent générer les codes à usage unique. Le remplissage devient alors automatique : identifiant, mot de passe, puis code.
C'est un vrai gain de confort pour les comptes secondaires. Pour l'e-mail principal et le coffre lui-même, gardez en revanche un second facteur indépendant : une application sur le téléphone ou une clé physique. Sinon, quelqu'un qui accède au coffre obtient les deux facteurs d'un coup. Pour choisir votre coffre, voir Meilleur gestionnaire de mots de passe : notre sélection.
Les erreurs à éviter
- Ne pas sauvegarder les codes de secours : c'est la première cause de comptes perdus.
- Communiquer un code à quelqu'un qui vous appelle : aucun service légitime ne vous le demandera.
- Valider une notification par réflexe : refusez toute demande inattendue et changez votre mot de passe.
- Garder un vieux numéro de téléphone comme moyen de récupération : mettez-le à jour dès que vous changez de ligne.
La double authentification est l'un des six réflexes de notre guide Sécurité en ligne : 6 réflexes qui protègent vraiment. Associée à un mot de passe unique par site, elle rend la grande majorité des attaques inutiles.
Outils cités
Questions fréquentes
Que se passe-t-il si je perds mon téléphone ?
C'est le rôle des codes de secours fournis à l'activation. Conservez-les hors du téléphone, par exemple imprimés ou dans votre gestionnaire de mots de passe. Certaines applications d'authentification permettent aussi une sauvegarde chiffrée.
Le SMS est-il vraiment risqué ?
Il reste bien meilleur que rien. Son point faible est le détournement de ligne (« SIM swapping ») et l'hameçonnage en temps réel. Pour l'e-mail et la banque, préférez une application ou une clé de sécurité quand c'est possible.
Peut-on stocker les codes dans son gestionnaire de mots de passe ?
Oui, Bitwarden, 1Password ou Proton Pass savent générer ces codes. C'est très pratique, mais cela met les deux facteurs au même endroit. Pour le coffre lui-même et l'e-mail principal, gardez un second facteur séparé.