Les Developpeurs

Authentification à deux facteurs : pourquoi l'activer partout

Pourquoi activer la 2FA partout ? Oui, mais pas dans n'importe quel ordre : votre messagerie et votre gestionnaire de mots de passe d'abord. Découvrez pourquoi ce choix change tout.

Authentification à deux facteurs : pourquoi l'activer partout

Pourquoi activer l'authentification à deux facteurs partout (et par quoi commencer)

La question qu'on me pose le plus souvent quand on parle sécurité, ce n'est pas « comment ça marche » mais « est-ce que ça vaut vraiment le coup de le faire partout ? ». Réponse courte : oui, mais pas dans n'importe quel ordre. Et c'est justement l'ordre qui change tout.

L'authentification à deux facteurs (2FA), aussi appelée double authentification ou vérification en deux étapes, est une fonctionnalité qui renforce la sécurité de vos comptes en ajoutant une protection supplémentaire en cas de vol de votre mot de passe. Le principe : deux preuves de nature différente. Quelque chose que vous connaissez (votre mot de passe) et quelque chose que vous possédez (votre téléphone, une clé physique). Un attaquant qui récupère votre mot de passe dans une fuite de données se retrouve donc avec une clé qui n'ouvre plus rien.

Points clés à retenir

  • La 2FA protège surtout contre le cas le plus fréquent : le mot de passe volé lors d'une fuite de données.
  • Tous les comptes ne se valent pas. Votre messagerie principale et votre gestionnaire de mots de passe passent en premier, parce qu'ils servent de clé de récupération pour tout le reste.
  • Le SMS dépanne, mais une application d'authentification ou une clé physique, c'est nettement mieux.
  • Activer la 2FA sans avoir noté ses codes de secours, c'est se préparer un mauvais moment.
  • Un compte sans 2FA parmi vingt autres comptes protégés suffit à faire tomber l'ensemble.

Pourquoi activer la double authentification : le vrai scénario

Le scénario classique n'a rien de spectaculaire. Un site que vous utilisez une fois par an se fait pirater sa base de données. Votre adresse e-mail et votre mot de passe se retrouvent en clair sur un forum. Vous n'en savez rien pendant des mois.

Pourquoi activer la double authentification : le vrai scénario

Ce qui suit dépend entièrement d'une chose : est-ce que ce mot de passe était réutilisé ailleurs ? Si oui, l'attaquant teste automatiquement la combinaison sur des dizaines de services — messagerie, banque, réseaux sociaux, boutiques en ligne. C'est du bourrage d'identifiants, et ça se fait à la machine, en quelques minutes, sur des milliers de comptes à la fois.

Ce que la 2FA bloque concrètement

Sans second facteur, le compte tombe. Avec, l'attaquant se retrouve face à un mur : il a le mot de passe, mais pas le code à six chiffres qui vient de s'afficher sur un appareil qu'il ne possède pas. Il abandonne et passe au suivant. C'est tout l'intérêt : la 2FA ne rend pas le vol impossible, elle rend l'attaque automatique non rentable.

Franchement, c'est la protection la plus rentable du lot. Zéro euro, cinq minutes par compte, et vous fermez la porte que les attaquants utilisent le plus.

Par quoi commencer : l'ordre que personne ne vous donne

« Activez-la partout » est un bon conseil et un mauvais plan. Si vous ouvrez dix comptes ce soir et que vous en abandonnez trois en cours de route, vous avez peut-être laissé de côté le plus important. Voici l'ordre que j'applique, et que je conseille systématiquement.

  1. Votre gestionnaire de mots de passe. C'est la clé de tous vos autres comptes. S'il tombe, tout tombe.
  2. Votre messagerie principale. Elle sert à réinitialiser à peu près tous vos autres mots de passe. C'est le compte le plus dangereux à perdre, et de loin.
  3. Vos comptes bancaires et vos moyens de paiement.
  4. Réseaux sociaux, dont Facebook, Instagram et compagnie. Un compte détourné sert surtout à arnaquer vos contacts.
  5. Boutiques en ligne où votre carte est enregistrée.
  6. Et enfin, tout le reste : forums, outils de travail, sites administratifs.

Cet ordre n'est pas arbitraire. Il repose sur une logique simple : on protège d'abord ce qui peut servir à reprendre le contrôle de tout le reste.

SMS, application ou clé physique : lequel choisir ?

Il y a quelques années, je mettais la 2FA par SMS partout, en me disant que c'était déjà ça de pris. Puis j'ai compris que le SMS est le maillon faible de la chaîne. L'échange de carte SIM (SIM swapping) permet à un attaquant de récupérer votre numéro, et donc vos codes. Ça demande de la préparation et une cible identifiée — vous n'êtes pas visé au hasard — mais quand ça arrive, la protection tombe avec le réseau.

SMS, application ou clé physique : lequel choisir ?

Ce n'est pas une raison pour ne rien faire. Un SMS reste infiniment mieux que rien. Mais si le service propose mieux, prenez mieux.

MéthodeNiveau de protectionPratique
Code par SMSCorrect, contournable par échange de SIMTrès simple, rien à installer
Application d'authentificationBon : le code est généré hors ligne, sur votre appareilDemande une petite installation, puis c'est automatique
Clé de sécurité physiqueLe plus solide : il faut la clé branchée pour se connecterUn achat, et une clé à ne pas perdre

La double authentification par application, comment ça se passe

Vous installez une application d'authentification, vous scannez un QR code affiché par le service, et l'application génère un code à six chiffres qui change toutes les trente secondes. Ce code est calculé localement, sans connexion internet. C'est ce qui rend la méthode nettement plus résistante : il n'y a rien à intercepter sur le réseau.

L'inconvénient, c'est la sauvegarde. Si vous changez de téléphone sans avoir exporté vos comptes, vous vous retrouvez enfermé dehors. J'ai fait cette erreur une fois, sur un compte que j'utilisais rarement. J'ai mis trois semaines à récupérer l'accès, en échangeant avec un support qui me demandait des preuves que je n'avais plus. Depuis, je fais une exportation de sauvegarde à chaque changement d'appareil, systématiquement.

Les codes de secours : le détail qu'on oublie toujours

Quasiment tous les services vous affichent, au moment de l'activation, une liste de codes de secours à usage unique. Ce sont eux qui vous permettront de vous reconnecter si vous perdez votre téléphone. Notez-les, imprimez-les, rangez-les quelque part de physique et de sûr.

Un code de secours conservé nulle part, c'est la même chose qu'un code de secours inexistant.

Comment activer la double authentification sur vos comptes

La mécanique est la même partout, à quelques détails près. Vous allez dans les paramètres de sécurité du compte, vous cherchez une entrée du type « vérification en deux étapes », « authentification à deux facteurs » ou « sécurité ». Vous choisissez votre méthode, vous validez avec un premier code, et c'est en place.

Double authentification Gmail et Google : où ça se trouve

Pour un compte Google, l'option se trouve dans les paramètres de sécurité du compte, sous la vérification en deux étapes. Google vous laisse choisir entre notification sur le téléphone, code par SMS, application d'authentification ou clé physique. La notification est la plus confortable au quotidien, mais elle dépend d'un appareil déjà connecté — si vous perdez ce téléphone, prévoyez une seconde méthode.

Authentification à deux facteurs Facebook : la même logique

Sur Facebook, c'est dans les paramètres de sécurité et de connexion, section « Authentification à deux facteurs ». Là aussi, plusieurs méthodes au choix. Un point à garder en tête : Facebook est le compte que vos proches reconnaissent le plus facilement. Un profil détourné sert à envoyer des messages crédibles à vos contacts pour leur soutirer de l'argent ou les faire cliquer sur un lien piégé. La 2FA protège autant votre entourage que vous.

Faut-il activer la 2FA sur les plateformes de paris et de jeux ?

Sur ce type de plateforme, la double authentification protège un compte qui contient souvent un solde, donc de l'argent réel. La démarche est la même que partout ailleurs : cherchez l'option dans les paramètres de sécurité du compte. Et si la plateforme ne propose pas de second facteur, considérez cela comme une information sur le sérieux de sa sécurité plutôt que comme un simple oubli.

Et si un site ne propose pas la 2FA du tout ?

Vous ne pouvez pas forcer un service à ajouter une option qu'il n'a pas. Ce que vous pouvez faire : utiliser un mot de passe unique et long, généré par votre gestionnaire, et vérifier de temps en temps si l'option est apparue. Certains services l'ajoutent discrètement, sans prévenir personne.

Le mythe de la 2FA inutile à cause des fuites de codes

On entend parfois que la 2FA ne sert à rien, parce que des attaquants arriveraient à récupérer les codes eux-mêmes. C'est vrai dans un cas précis : les pages de phishing qui imitent un site de connexion et vous demandent votre mot de passe et votre code en direct, pour les relayer immédiatement. Ça existe, et ça fonctionne.

Mais ça change complètement la donne pour l'attaquant. Il ne peut plus automatiser. Il doit vous cibler vous, personnellement, et vous faire tomber dans le piège à un moment précis. C'est de l'artisanat, pas de l'industrie. Pour la grande majorité des attaques, qui sont massives et automatisées, la 2FA reste un obstacle décisif.

La vraie conclusion, c'est qu'aucune protection ne fonctionne seule. La 2FA, c'est un étage de plus dans un immeuble. Un étage solide, mais un étage quand même.

Ce que je ferais à votre place ce soir

Deux comptes. Pas dix. Votre gestionnaire de mots de passe et votre messagerie principale. Vous y passez un quart d'heure, vous notez les codes de secours quelque part de physique, et vous vous arrêtez là pour aujourd'hui.

Demain, vous ajouterez la banque. La semaine prochaine, les réseaux sociaux. Ce qui compte n'est pas la vitesse, c'est que l'ordre soit bon — parce qu'un compte oublié parmi vingt autres comptes protégés suffit à tout faire tomber. Et ce compte-là, ce sera probablement celui que vous n'avez pas jugé important.

Franck Lefèvre

Franck Lefèvre est un expert reconnu en sécurité des réseaux, en cryptographie et en tests d'intrusion. Il accompagne depuis plusieurs années des organisations dans la protection de leurs infrastructures et la détection de vulnérabilités. Passionné par la transmission, il partage volontiers son savoir-faire avec rigueur et pédagogie.

Voir tous les articles →

Articles similaires