Un mot de passe peut fuiter, être réutilisé, deviné ou saisi sur un faux site. L’authentification à deux facteurs - souvent appelée 2FA ou double authentification - ajoute une vérification après le mot de passe. Même si quelqu’un connaît votre secret, il lui manque encore un élément : votre téléphone, votre clé de sécurité ou une validation biométrique liée à votre appareil.
Réponse rapide
Activez la 2FA en priorité sur votre messagerie, les comptes Apple/Google/Microsoft, le gestionnaire de mots de passe, la banque, les réseaux sociaux et les outils professionnels. Préférez une clé de sécurité ou une passkey quand le service les propose ; une application d’authentification TOTP constitue une très bonne option courante. Le SMS reste préférable à l’absence de MFA, mais il offre moins de protection contre certaines fraudes.
Comment fonctionne la 2FA
Un facteur d’authentification est une preuve utilisée pour vous identifier. Il peut relever de ce que vous savez (mot de passe, PIN), de ce que vous possédez (téléphone, clé) ou de ce que vous êtes (empreinte, visage, selon le mécanisme). La 2FA combine deux facteurs différents. Le terme MFA, pour authentification multifacteur, englobe la 2FA et les configurations avec davantage de contrôles.
Dans un parcours classique, vous saisissez votre mot de passe, puis un code temporaire produit par une application. Dans une approche moderne avec passkey ou clé FIDO, le service vérifie une preuve cryptographique liée au vrai domaine du site, ce qui résiste mieux au phishing.
SMS, application, clé de sécurité, passkey : quelles différences ?
| Méthode | Atout | Limite principale | Usage conseillé |
|---|---|---|---|
| SMS | Très simple et largement disponible | Exposé notamment aux fraudes liées au numéro ; dépend du réseau | Solution de secours ou si rien d’autre n’existe |
| Application TOTP | Codes hors ligne, très répandue | Peut être saisi sur un faux site ; penser au transfert/sauvegarde | Excellent choix courant |
| Notification push | Simple à valider | Risque de fatigue de validation si l’utilisateur accepte sans lire | Avec vérification du contexte ou number matching |
| Clé de sécurité FIDO/WebAuthn | Résistance élevée au phishing | Coût, compatibilité et gestion d’une clé de secours | Comptes critiques et professionnels |
| Passkey | Conçue pour éviter le phishing, expérience fluide | Disponibilité et récupération variables selon les services | À privilégier lorsqu’elle est proposée |
La CISA qualifie FIDO/WebAuthn de méthode largement disponible résistante au phishing. Une passkey s’appuie généralement sur ces standards ; son fonctionnement précis et sa synchronisation dépendent du service et de l’écosystème. Ne confondez pas passkey et simple code envoyé par e-mail.
Activer la 2FA sans se bloquer
- Commencez par la messagerie principale : elle permet de récupérer de nombreux comptes.
- Dans les paramètres du service, cherchez « Sécurité », « Connexion », « 2FA », « double authentification » ou « passkeys ».
- Choisissez la méthode la plus résistante que vous pouvez utiliser et maintenir au quotidien.
- Ajoutez une seconde méthode ou une clé de secours quand le service le permet.
- Enregistrez les codes de récupération dans un emplacement protégé, distinct du téléphone utilisé comme facteur si possible.
- Testez la connexion et la récupération avant de considérer la configuration terminée.
Ne photographiez pas les codes de secours et ne les envoyez pas par e-mail à vous-même. Si vous utilisez une application TOTP, préparez le changement de téléphone avant d’effacer l’ancien appareil.
Ce que la 2FA ne résout pas
Le MFA réduit fortement l’impact d’un mot de passe volé, mais ne rend pas un compte invulnérable. Un faux site peut vous inciter à saisir un code TOTP en direct. Un appareil infecté peut voler une session déjà ouverte. Une notification push peut être validée par erreur. Les mots de passe uniques, la vigilance face au phishing, les mises à jour et le contrôle des sessions restent nécessaires. Le guide Soclyde sur les infostealers détaille notamment le risque lié aux cookies et sessions.
Dans un parcours fondé sur un mot de passe, la 2FA constitue une couche complémentaire. Une clé d’accès peut suivre un parcours différent, sans saisie de mot de passe, selon le service et sa configuration. Associez-la à des secrets longs, uniques, bien stockés et à une récupération maîtrisée afin de compléter la protection de vos mots de passe.
Préparer l’activation avant de scanner un QR code
Commencez depuis les paramètres du service officiel, sur un appareil dont vous maîtrisez l’utilisation. Vérifiez votre mot de passe et les coordonnées de secours avant d’ajouter le second facteur. Si votre adresse de récupération est ancienne ou si vous n’avez plus accès au numéro enregistré, réglez ce problème d’abord. L’activation ne doit pas renforcer un compte dont la récupération est déjà incertaine.
Lorsque vous choisissez une application d’authentification, consultez ses conditions de sauvegarde et de transfert. Certaines organisations conservent les données seulement sur l’appareil ; d’autres proposent des fonctions de sauvegarde ou de synchronisation. Vérifiez la configuration que vous utilisez réellement. Le fait qu’une application affiche des codes ne vous apprend pas ce qui arrivera à ces codes si le téléphone est perdu.
Lors d’une configuration TOTP, le QR code sert à transmettre un secret permettant de produire les codes. Traitez-le comme une information sensible. Ne le publiez pas dans une capture d’écran et ne l’envoyez pas à un interlocuteur qui vous demande « de vérifier l’installation ». Après le scan, saisissez un code pour confirmer l’activation, puis vérifiez dans le compte que la méthode est bien enregistrée.
Effectuez enfin une connexion de contrôle et préparez les secours proposés. Le parcours n’est pas terminé au moment où les premiers chiffres apparaissent dans l’application.
Préparer un secours qui survive à la perte du téléphone
Les codes de récupération peuvent permettre de reprendre l’accès selon les règles du service. Conservez-les dans un emplacement protégé et accessible dans le scénario où votre téléphone habituel n’est plus disponible. Une capture stockée seulement sur ce téléphone ne répond pas à ce besoin. Une copie dans un espace dont la connexion dépend du même téléphone peut également créer un blocage circulaire.
Si le fournisseur permet d’enregistrer un second moyen d’authentification, évaluez cette possibilité. Il peut s’agir d’une seconde clé ou d’une autre méthode autorisée. Vérifiez le parcours de récupération officiel, sans désactiver toutes les protections pour le simplifier. Le bon secours maintient un accès maîtrisé ; il ne consiste pas à laisser une porte ouverte par crainte de se bloquer.
Ne supposez pas qu’un code de récupération utilisé reste valable. Suivez les indications du service et mettez à jour votre copie lorsque vous générez un nouvel ensemble. Pour un compte professionnel, indiquez qui prend en charge le rétablissement de l’accès. Le départ ou l’absence de la seule personne possédant le facteur ne doit pas surprendre l’équipe le jour où elle a besoin du compte.
Changer de téléphone sans désactiver la protection
Avant de céder ou d’effacer votre ancien téléphone, consultez la procédure de transfert de votre application d’authentification. Vérifiez compte par compte que les codes ou les méthodes présents sur le nouvel appareil fonctionnent. Une sauvegarde des photos et des contacts ne garantit pas que les secrets d’authentification ont également été transférés.
Gardez une session connue disponible pendant la transition lorsque cela est possible, et assurez-vous de disposer des secours avant de commencer. Ne retirez l’ancien moyen qu’après avoir confirmé le nouveau. Si vous découvrez un compte oublié, utilisez sa procédure officielle plutôt que de demander un code à une personne extérieure qui prétend pouvoir le récupérer.
En cas de téléphone volé, distinguez la continuité d’accès de la protection contre l’utilisation de l’ancien appareil. Depuis un appareil de confiance, examinez les sessions, les moyens d’authentification enregistrés et les options de retrait proposées par chaque service. Remplacer le téléphone n’invalide pas automatiquement tous les accès de l’ancien.
Choisir la méthode selon la sensibilité du compte
Les méthodes ne présentent pas les mêmes propriétés. Un code reçu ou produit par une application peut être saisi sur une fausse page si l’utilisateur est trompé. Une authentification résistante à l’hameçonnage, fondée sur des mécanismes cryptographiques adaptés, répond différemment à ce problème. Le référentiel du NIST distingue ces propriétés ; tous les moyens regroupés sous le mot « MFA » ne sont pas interchangeables.
Pour votre messagerie principale ou un compte d’administration, examinez les options les plus protectrices proposées par le fournisseur. Les clés de sécurité et certaines configurations de clés d’accès peuvent répondre à ce besoin. Vérifiez cependant la compatibilité, la récupération et les conditions d’activation réellement mises en œuvre par le service. Le nom de la méthode ne suffit pas à décrire tous les aspects du parcours.
Si le SMS est la seule option proposée, ne renoncez pas automatiquement à ajouter une protection. Comprenez ses limites et protégez aussi votre ligne ainsi que les coordonnées de secours. Vous pourrez adopter une méthode différente si le service en propose une plus adaptée. Le choix doit tenir compte de ce qui est disponible et utilisable, pas seulement d’un classement théorique.
Réagir aux demandes de validation inattendues
Une notification de validation reçue alors que vous n’essayez pas de vous connecter ne doit pas être approuvée pour la faire disparaître. Refusez-la et rejoignez le compte par votre application ou une adresse connue. Des demandes répétées peuvent chercher à vous faire accepter par lassitude. N’échangez pas de codes avec quelqu’un qui affirme devoir stopper ces notifications.
Consultez les événements de sécurité, vérifiez les sessions et changez le secret si les indices indiquent une exposition ou une intrusion. Prévenez le support ou le responsable informatique lorsque le compte est professionnel. Si une connexion non autorisée est confirmée, suivez le guide de reprise de contrôle d’un compte piraté : le second facteur ne dispense pas de traiter les autres accès.
Pour terminer, continuez à utiliser un mot de passe unique lorsqu’il fait partie du parcours de connexion. La 2FA complète sa protection, elle ne transforme pas une valeur partagée entre plusieurs sites en bonne pratique. Un coffre aide à conserver les secrets indépendants ; la configuration des facteurs et leur récupération se vérifient dans chaque service concerné.
Conclusion
Activez la 2FA dès aujourd’hui sur les comptes qui permettent de récupérer ou d’administrer les autres. Une application TOTP constitue un excellent point de départ ; les clés de sécurité et passkeys offrent une protection renforcée contre le phishing quand elles sont disponibles. Préparez toujours une récupération sécurisée : perdre son second facteur ne doit pas vous faire perdre le compte.

