Tech

Double authentification : SMS, application ou clé de sécurité, comment choisir sans se bloquer

Baptiste Le Goffic 9 min de lecture

La bonne nouvelle, c’est que la plupart des grands services proposent cette protection gratuitement. La vraie difficulté n’est pas technique : il faut choisir la bonne méthode, conserver ses codes de secours et éviter de dépendre d’un seul téléphone sans solution de récupération.

Ce que change vraiment la double authentification

La double authentification, aussi appelée 2FA, authentification à deux facteurs, validation en deux étapes ou vérification en deux étapes, repose sur une idée simple : ne plus faire confiance au seul mot de passe. Vous combinez en général quelque chose que vous connaissez, le mot de passe, avec quelque chose que vous possédez, comme votre smartphone ou une clé de sécurité.

Dans la pratique, après avoir saisi votre mot de passe, le service demande une seconde validation. Il peut s’agir d’un code à 6 chiffres généré par une application, souvent renouvelé toutes les 30 secondes, d’un code reçu par SMS, d’une notification à approuver ou d’une clé physique à brancher en USB ou à approcher en NFC.

Cette protection existe depuis les années 1980 sous différentes formes, bien avant les applications actuelles. Le principe a évolué, mais l’objectif reste le même : rendre l’accès plus difficile pour quelqu’un qui aurait déjà trouvé votre mot de passe.

Pourquoi elle protège même si le mot de passe est connu

Un pirate qui récupère votre mot de passe par hameçonnage, fuite de données ou réutilisation sur un autre site ne possède pas forcément votre second facteur. C’est là que la 2FA devient utile : elle transforme un mot de passe compromis en accès incomplet. Le compte n’est pas invincible, mais l’attaque devient nettement plus difficile.

Cette protection compte particulièrement pour les comptes qui servent de porte d’entrée aux autres : adresse e-mail principale, compte Google, compte Microsoft, Apple ID, réseaux sociaux, banque en ligne, gestionnaire de mots de passe et espaces administratifs. Si l’un de ces comptes tombe, il peut permettre de réinitialiser beaucoup d’autres accès. Autrement dit, sécuriser ces comptes en priorité évite un effet domino.

Choisir la bonne méthode avant de l’activer

Toutes les méthodes de double authentification n’offrent pas le même niveau de sécurité ni le même confort. Le SMS reste simple, mais il n’est pas le plus robuste. L’application d’authentification offre un excellent équilibre. La clé physique est la plus solide pour les comptes sensibles, mais elle demande un petit investissement et une habitude supplémentaire.

Guide officiel pour activer la validation en deux étapes Google : Découvrez la procédure pas à pas pour configurer et déployer la sécurité renforcée de la validation en deux étapes dans votre console d’administration Google Workspace.

LIRE AUSSI  UX Design : 4 leviers stratégiques pour booster vos conversions sans exploser votre budget
Méthode Avantage principal Point de vigilance
SMS Facile à comprendre, aucun réglage complexe Risque de perte de numéro, interception ou sim-swapping
Application d’authentification Codes générés localement, fonctionne même sans connexion internet Prévoir la récupération en cas de changement de téléphone
Notification push Très rapide au quotidien Ne jamais valider une demande de connexion inattendue
Biométrie Confortable sur mobile et ordinateur compatible Dépend de l’appareil configuré
Clé de sécurité physique Très résistante au phishing avec FIDO2 ou U2F Prévoir idéalement une clé de secours

SMS : pratique, mais à réserver aux usages simples

Recevoir un code par SMS reste mieux que ne rien activer du tout. Pour un utilisateur peu à l’aise avec les applications, c’est souvent la porte d’entrée la plus rassurante. Mais le SMS dépend de votre opérateur et de votre numéro. En cas de changement de téléphone, de voyage, de carte SIM perdue ou de sim-swapping, vous pouvez vous retrouver bloqué ou exposé.

Le SMS a d’ailleurs été déprécié par le NIST en 2016 comme second facteur, notamment à cause des risques d’interception et de détournement de numéro. Cela ne signifie pas qu’il est inutile, mais qu’il vaut mieux privilégier une application d’authentification ou une clé physique pour les comptes critiques.

Application d’authentification : le meilleur choix pour la plupart des comptes

Google Authenticator, Microsoft Authenticator, Authy ou une fonction intégrée à certains gestionnaires de mots de passe permettent de générer des codes temporaires sans attendre de SMS. Lors de l’activation, le service affiche généralement un code QR à scanner. L’application enregistre alors le compte et produit un code OTP ou TOTP, renouvelé automatiquement.

Un bon réflexe consiste à installer l’application, activer la synchronisation ou l’export sécurisé si elle existe, puis enregistrer les codes de secours fournis par le service. Beaucoup de plateformes proposent souvent 5 codes de secours à usage unique. Ils doivent être gardés hors du téléphone, par exemple dans un gestionnaire de mots de passe ou imprimés et rangés dans un endroit sûr.

Clé physique et passkeys : pour les comptes les plus sensibles

Une clé de sécurité comme une YubiKey, compatible FIDO2 ou U2F, ajoute une barrière très forte contre l’hameçonnage. Même si vous cliquez sur une fausse page de connexion, la clé ne valide pas n’importe quel domaine. C’est une solution pertinente pour les comptes professionnels, les administrateurs, les journalistes, les dirigeants ou toute personne très exposée.

Les passkeys vont dans la même direction : elles réduisent la dépendance au mot de passe et s’appuient sur une validation par appareil, biométrie ou code local. Elles ne remplacent pas encore partout la 2FA classique, mais elles deviennent une option intéressante lorsqu’un service les propose. Pour un compte sensible, elles complètent bien une stratégie basée sur une application d’authentification ou une clé physique.

LIRE AUSSI  Automatisation IA : 60 à 80 % de temps gagné, si le workflow est bien choisi

Activer la double authentification sur les comptes courants

Les libellés varient selon les services, mais le chemin est presque toujours le même : ouvrir les paramètres du compte, aller dans sécurité, choisir validation en deux étapes, sélectionner une méthode, confirmer avec un code, puis enregistrer les codes de secours.

Compte Google

  1. Connectez-vous à votre compte Google.
  2. Ouvrez la rubrique Sécurité.
  3. Dans Connexion à Google, choisissez Validation en deux étapes.
  4. Sélectionnez une méthode : notification Google, application d’authentification, SMS ou clé de sécurité.
  5. Confirmez l’activation, puis téléchargez ou copiez les codes de secours.

Pour un usage quotidien, la notification Google est confortable. Pour une sécurité plus indépendante du téléphone et du réseau mobile, ajoutez aussi une application d’authentification ou une clé physique. Cette combinaison limite les mauvaises surprises si le numéro change ou si l’appareil n’est plus disponible.

Compte Microsoft

  1. Connectez-vous à votre compte Microsoft.
  2. Accédez aux options de Sécurité, puis aux paramètres avancés.
  3. Choisissez Vérification en deux étapes.
  4. Associez Microsoft Authenticator, une autre application compatible ou un autre moyen proposé.
  5. Notez les informations de récupération avant de fermer la page.

Microsoft Authenticator simplifie beaucoup la connexion grâce aux notifications. Si vous utilisez Outlook, OneDrive, Windows ou Xbox avec le même compte, cette étape mérite d’être faite en priorité. Une fois la vérification activée, pensez à vérifier que votre mode de récupération reste accessible en cas de changement de téléphone.

Apple, Facebook, Instagram et autres services

Sur un compte Apple, cherchez Mot de passe et sécurité, puis l’option d’identification à deux facteurs. Sur Facebook et Instagram, l’activation se trouve généralement dans l’espace Mot de passe et sécurité du centre de comptes Meta. Pour X, Steam, les banques en ligne ou les services publics, le vocabulaire change, mais les termes à repérer restent proches : sécurité, connexion, authentification, validation ou vérification en deux étapes.

Avant de quitter l’écran d’activation, prenez quelques secondes pour vérifier que vous avez bien au moins deux moyens de récupérer l’accès. Un compte sécurisé doit rester récupérable si un téléphone est remplacé, si un numéro change ou si une application disparaît. La meilleure configuration n’est pas seulement celle qui bloque un pirate aujourd’hui, c’est celle que vous pourrez encore utiliser demain.

Éviter les blocages après l’activation

La principale crainte avec la double authentification est de ne plus pouvoir accéder à son propre compte. Cette inquiétude est légitime, mais elle se gère très bien si vous prenez les précautions au moment de l’activation plutôt qu’après un incident.

Conserver les codes de secours au bon endroit

Les codes de secours sont des codes à usage unique destinés aux situations où votre second facteur habituel n’est plus disponible. Ne les laissez pas uniquement dans les captures d’écran de votre téléphone, car c’est précisément cet appareil que vous pouvez perdre. Évitez aussi de les stocker en clair dans un e-mail intitulé “codes de secours”.

LIRE AUSSI  Edge AI, cloud ou distribué : quand traiter localement change vraiment la donne

Les options les plus propres sont un gestionnaire de mots de passe sécurisé, une impression rangée avec vos documents importants, ou un coffre numérique de confiance. Si vous aidez un parent ou une personne peu à l’aise avec le numérique, expliquez-lui où ces codes sont conservés et dans quel cas les utiliser. Le but est simple : qu’ils soient disponibles, mais pas faciles à détourner.

Changer de téléphone sans perdre ses accès

Avant de réinitialiser ou vendre un ancien téléphone, ouvrez votre application d’authentification et vérifiez comment transférer les comptes. Certaines applications proposent une synchronisation ou un export. Pour les autres, il faut parfois désactiver puis réactiver la 2FA service par service sur le nouveau téléphone.

Profitez de ce moment pour supprimer les anciennes méthodes inutiles, ajouter un numéro à jour si vous utilisez encore le SMS, et vérifier que votre adresse e-mail de récupération est accessible. Une double authentification bien entretenue reste discrète au quotidien, mais très efficace le jour où une tentative d’intrusion survient.

Le réglage simple à adopter dès aujourd’hui

Si vous voulez aller vite, commencez par votre adresse e-mail principale, puis votre compte bancaire, votre compte Apple ou Google, votre compte Microsoft et vos réseaux sociaux. Ces comptes concentrent le plus de risques, car ils permettent souvent de récupérer ou de réinitialiser d’autres accès.

  • Pour débuter : activez au minimum le SMS si c’est la seule méthode que vous comprenez facilement.
  • Pour un bon équilibre : utilisez une application d’authentification et conservez les codes de secours.
  • Pour une sécurité renforcée : ajoutez une clé physique sur les comptes les plus sensibles.
  • Pour éviter les mauvaises surprises : testez la connexion sur un autre appareil avant de considérer la configuration terminée.

La double authentification ne remplace pas un mot de passe unique et solide, mais elle réduit fortement les conséquences d’un mot de passe volé. Une fois configurée, elle ne demande le plus souvent qu’un geste rapide à la connexion, pour un gain de sécurité immédiat et durable.

Baptiste Le Goffic
Retour en haut