Authentification à deux facteurs : pourquoi c'est important et comment l'activer
Un mot de passe n'est qu'une seule couche de protection d'un compte, et les fuites de mots de passe se produisent régulièrement. L'authentification à deux facteurs ajoute une seconde barrière qui rend l'accès à votre compte bien plus difficile, même si quelqu'un connaît déjà votre mot de passe.
Qu'est-ce que l'authentification à deux facteurs
L'authentification à deux facteurs (2FA) confirme une connexion à l'aide de deux types de preuves différents : quelque chose que vous savez (un mot de passe) et quelque chose que vous possédez ou que vous êtes (un code généré par une application, une clé physique, une empreinte digitale). Si un facteur est compromis — par exemple si votre mot de passe apparaît dans une nouvelle fuite de base de données — le second facteur continue de protéger le compte.
Pourquoi un mot de passe seul ne suffit pas
Les mots de passe sont volés par hameçonnage (phishing), devinés à partir de dictionnaires issus de fuites de bases de données, et réutilisés sur plusieurs services — si le mot de passe d'un site correspond à celui de votre messagerie, s'introduire dans un compte entraîne la chute des autres. Même un mot de passe fort et unique généré par un gestionnaire de mots de passe ne vous protège pas si vous le saisissez sur une fausse page de connexion. C'est pourquoi les recommandations actuelles en matière d'identité numérique (NIST SP 800-63B) indiquent clairement qu'un mot de passe seul ne résiste pas au hameçonnage, et que les comptes importants ont besoin d'un facteur supplémentaire — idéalement un facteur difficile à intercepter à distance.
Les différents types de 2FA
- Code SMS — l'option la plus simple, mais vulnérable à l'interception par échange de carte SIM (SIM swap) et à l'ingénierie sociale visant l'opérateur.
- Application d'authentification (TOTP) — génère un code à usage unique toutes les 30 secondes à partir d'un secret partagé, sans connexion réseau nécessaire (Google Authenticator, Aegis, Microsoft Authenticator et applications similaires). Fonctionne même si le téléphone est hors ligne.
- Confirmation par notification push — le service envoie une invite « Est-ce bien vous qui vous connectez ? » à un appareil déjà associé.
- Clé matérielle ou clé d'accès (passkey) — l'option la plus résistante au hameçonnage : la clé vérifie que vous êtes réellement sur le vrai site du service, et non sur une copie.
À quel point cela aide réellement
Selon des études menées par Google et Microsoft, l'activation d'un second facteur — même basique — bloque la grande majorité des tentatives automatisées de bourrage d'identifiants (credential stuffing) et d'hameçonnage de masse : un robot n'a simplement rien à répondre à une demande de code. L'effet est un peu plus modeste face aux attaques ciblées, mais une application d'authentification ou une clé matérielle reste plus fiable qu'un simple SMS.
Comment activer le 2FA : étape par étape
- Ouvrez les paramètres de sécurité du compte (généralement une section « Sécurité » ou « Connexion et récupération ») dans votre application de messagerie, de messagerie instantanée ou bancaire.
- Choisissez une méthode de vérification. Si vous avez le choix, préférez une application d'authentification ou une clé d'accès (passkey) plutôt qu'un SMS.
- Scannez le code QR avec votre application d'authentification, ou confirmez la liaison de l'appareil.
- Enregistrez les codes de récupération de secours dans un endroit sûr — pas dans l'application de notes de votre téléphone, qui peut disparaître avec les codes.
- Connectez-vous depuis un autre appareil ou navigateur pour vérifier que le second facteur est bien demandé.
Puisque les codes sont désormais effectivement liés à votre téléphone, il vaut aussi la peine de vérifier la sécurité générale de l'appareil — notre liste de vérification de sécurité Android couvre ce sujet séparément.
Liste de vérification après avoir activé le 2FA
- Les codes de récupération sont enregistrés hors ligne (papier ou gestionnaire de mots de passe) — pas seulement dans un dossier de captures d'écran.
- Au moins une méthode de connexion de secours est configurée en cas de perte du téléphone.
- Le mot de passe du compte reste unique et fort — le 2FA complète un mot de passe, il ne le remplace pas ; nous avons abordé le choix d'un outil de gestion des mots de passe dans notre article sur les gestionnaires de mots de passe.
- Examinez la liste des sessions actives et des appareils connectés dans les paramètres du service tous les quelques mois.
Si vous devez recevoir un code ou une notification push sur un réseau Wi-Fi public — dans un café, un hôtel ou un aéroport —, il vaut la peine de chiffrer cette portion de la connexion séparément : plus de détails dans notre article sur la protection des données sur les réseaux publics. HamikVPN est un outil pratique pour ce type de chiffrement, tant sur téléphone que sur ordinateur — l'application Android est disponible sur la page de téléchargement.
