Un lecteur m'a écrit la semaine dernière, paniqué. Son compte de messagerie principal venait de partir en fumée, et avec lui dix ans de factures, de contrats et de photos de famille. Le mot de passe ? Il était bon. Long, unique, jamais réutilisé. Le problème, c'est qu'il n'avait jamais activé la double authentification. Un seul mot de passe a suffi à tout emporter.
C'est l'erreur que je vois le plus souvent, et franchement, elle me hérisse. On passe des heures à choisir un mot de passe de 16 caractères, puis on laisse la porte grande ouverte en pariant que personne ne le trouvera. Mauvais pari.
La double authentification, ou 2FA, est ce qui transforme ce pari en sécurité réelle. Voici comment la mettre en place sans se tromper de méthode.
Points clés à retenir
- La double authentification ajoute une vérification supplémentaire après le mot de passe : même volé, il ne suffit plus.
- Le SMS reste bien plus faible qu'une application d'authentification : préférez l'application quand c'est possible.
- Les codes de secours sauvent la mise quand vous perdez votre téléphone. Sans eux, vous êtes enfermé dehors.
- Le 2FA ne protège pas d'un faux site de connexion qui vous arrache le code en temps réel.
- La clé de sécurité physique est aujourd'hui la méthode la plus solide, si vous acceptez un peu de matériel.
Pourquoi activer l'authentification à deux facteurs change vraiment la donne
La réponse tient en une phrase : elle protège votre compte même quand votre mot de passe a fuité. Or votre mot de passe a peut-être déjà fuité. La plupart des gens ne le savent simplement pas.
Cybermalveillance.gouv.fr, le dispositif public d'assistance aux victimes, le formule sans détour : la double authentification agit comme une protection supplémentaire en cas de vol de votre mot de passe. C'est la définition même de ce qu'elle apporte. Le mot de passe devient une clé parmi plusieurs, et non plus la clé unique.
Pourquoi activer l'authentification à deux facteurs ?
Parce que le vol d'un identifiant seul ne devrait jamais suffire à ouvrir toutes vos portes. Concrètement, la 2FA empêche un attaquant qui connaît votre mot de passe de se connecter : il lui manque le second facteur. C'est ce qui justifie de l'activer partout où c'est proposé.
Et c'est proposé partout. Cybermalveillance.gouv.fr précise que la double authentification peut s'activer sur de nombreux services en ligne — votre compte de messagerie, vos réseaux sociaux, et même certains sites de vente en ligne. Autrement dit, le champ d'application couvre à peu près tout ce que vous voulez protéger.
Petite nuance que je tiens à poser tout de suite : la 2FA n'est pas magique. Elle relève le niveau, elle ne blinde pas. On verra plus bas par où un attaquant patient peut encore passer.
Comment ça marche, concrètement
Le principe est simple à comprendre. Vous entrez votre mot de passe, puis le service vous demande un second élément. C'est ce second élément qui fait la différence, et il en existe plusieurs familles.
Les quatre méthodes de 2FA, du plus faible au plus solide
Le problème, c'est que tout le monde met ces méthodes dans le même sac. Elles ne se valent pas.
| Méthode | Niveau de sécurité | Point faible principal |
|---|---|---|
| Code par SMS | Faible à moyen | Interception / SIM swapping |
| Application d'authentification (TOTP) | Bon | Hameçonnage en temps réel |
| Email de validation | Faible | Repose sur un autre compte, souvent mal protégé |
| Clé de sécurité physique (FIDO2/WebAuthn) | Le plus élevé | Logistique : il faut la garder sur soi |
Le SMS, c'est la méthode qu'on vous propose par défaut parce qu'elle est la plus simple à déployer. Et c'est aussi la plus fragile. Une attaque par SIM swapping — l'attaquant obtient un double de votre carte SIM auprès de l'opérateur — suffit à rediriger vos codes vers lui. Rare, mais réel.
L'application d'authentification génère un code directement sur votre téléphone, sans passer par le réseau téléphonique. C'est un cran au-dessus, et c'est ce que je recommande par défaut à quiconque me demande conseil. Pour un compte Google, par exemple, l'application Google Authenticator ou n'importe quelle app TOTP fait le travail.
La clé physique, elle, est une petite clé USB que vous branchez ou approchez de votre téléphone. Elle est liée au domaine du site, ce qui la rend très difficile à piéger. Si vous y avez accès, c'est le choix que je défends. Et je défendrai cette position volontiers, quitte à passer pour un extrémiste du matériel.
Application ou SMS : le choix qui compte le plus
Si vous ne retenez qu'une chose de cet article, retenez celle-ci : dès qu'un service vous laisse choisir entre SMS et application, prenez l'application. Le gain de sécurité est net, et le confort est identique une fois l'app installée.
Activer la double authentification chez les principaux fournisseurs
La logique est toujours la même, seuls les menus changent. À chaque fois, vous cherchez la section « sécurité » de votre compte.
Authentification double facteur Gmail et compte Google
Dans votre compte Google, section Sécurité, vous trouverez l'option « Validation en deux étapes ». Activez-la, puis choisissez votre méthode : application, SMS ou clé physique. C'est aussi là que Google vous génère vos codes de secours. Notez-les.
Authentification à deux facteurs Facebook et WhatsApp
Sur Facebook, l'option se trouve dans Paramètres et confidentialité, puis Sécurité et connexion. Sur WhatsApp, c'est dans Compte, puis Validation en deux étapes. La différence pour WhatsApp : le second facteur protège surtout la réactivation de votre numéro sur un autre appareil, donc la récupération de votre compte.
Je l'ai activée sur mon propre WhatsApp il y a quelques années, sans y croire. Puis j'ai vu un proche se faire reprendre son numéro par un tiers. La validation en deux étapes a suffi à bloquer une tentative similaire, plus tard. Ce n'est pas spectaculaire, mais ça marche.
Les détours qu'on oublie : codes de secours et verrouillage
Voilà le point que presque personne n'anticipe, et c'est celui qui fait le plus de dégâts. Le jour où vous perdez votre téléphone ou changez de numéro, vous pouvez vous retrouver enfermé hors de vos propres comptes. C'est arrivé à une amie, un dimanche soir, avec un téléphone noyé et aucune sauvegarde.
Comment gérer ses codes de secours
Lorsque vous activez la 2FA, la plupart des services vous proposent une liste de codes de secours à usage unique. Ce sont vos clés de rechange si vous perdez l'accès à votre second facteur. Trois règles :
- Notez-les le jour même de l'activation, pas plus tard. Cette fenêtre-là se referme vite.
- Stockez-les ailleurs que sur le téléphone qui vous sert de second facteur. Sinon, perdre l'un revient à perdre les deux.
- Imprimez-les si vous le pouvez. Un papier rangé dans un endroit sûr ne craque pas au redémarrage.
Beaucoup de gens activent la 2FA puis rangent les codes de secours n'importe où. C'est activer la sécurité par la moitié. La seconde moitié, c'est la récupération.
Les limites du 2FA : par où l'attaquant passe encore
Personne ne vous le dira dans un guide d'activation, parce que ça vend moins bien. Mais la double authentification a une faille, et elle est redoutablement efficace : l'hameçonnage en temps réel.
Le faux site qui vous arrache votre code
Imaginez. Vous recevez un message vous demandant de vous reconnecter à votre banque. Vous cliquez. Le site ressemble à s'y méprendre au vrai. Vous tapez votre mot de passe, puis le code reçu par SMS ou généré par votre application. L'attaquant, en coulisses, est connecté au vrai site : il a déjà entré votre mot de passe, il attendait votre code. Vous le lui donnez de vos mains.
C'est ce qu'on appelle un relais de code. Le second facteur est passé, mais pas vers vous. Le SMS comme l'application tombaient dans le piège. La clé physique, elle, résiste mieux : elle est liée au domaine du site, donc elle refuse de fonctionner sur le faux.
Ma ligne rouge, après des années à observer ça : ne cliquez jamais sur un lien reçu par message pour vous connecter à un compte sensible. Tapez l'adresse vous-même. Ce réflexe vous sauvera plus souvent que n'importe quel réglage.
Par où commencer ce soir
Vous n'allez pas tout sécuriser en une soirée, et c'est normal. Commencez par ce qui ferait le plus mal à perdre : votre messagerie principale, puis votre compte bancaire.
Pour la messagerie, souvenez-vous qu'elle est la clé de toutes les autres. C'est elle qui reçoit les liens de réinitialisation de mot de passe de vos autres services. Qui la contrôle contrôle le reste. Protégez-la en priorité, avec une application d'authentification, et rangez les codes de secours quelque part de sensé.
Une heure de travail, deux ou trois comptes, et vous serez déjà dans une catégorie à part. La question qui reste, elle, est plus inconfortable : combien de vos comptes tiennent encore uniquement sur un mot de passe, en ce moment, pendant que vous lisez ces lignes ? Vous connaissez probablement la réponse. Vous savez aussi quoi faire de votre soirée.