Veillify

Espace abonné Tester mon e-mail

La double authentification (2FA) : où l'activer en priorité

C'est le seul conseil de sécurité qui change vraiment la donne après une fuite : il transforme un mot de passe volé en information sans valeur. Cinq minutes par compte, deux comptes qui comptent — voici comment s'y prendre, et ce qu'il ne faut pas oublier.

Ce qu'elle empêche, concrètement

Un mot de passe seul, c'est une clé unique : celui qui la trouve entre. La double authentification ajoute une seconde preuve, demandée au moment de la connexion : un code, une notification à valider, une clé à brancher. Résultat : un mot de passe volé dans une fuite, rejoué automatiquement sur des centaines de sites, ne suffit plus.

C'est très exactement le scénario le plus courant après une fuite. D'où la place de ce geste : ce n'est pas une précaution parmi d'autres, c'est celle qui ferme la porte principale.

Les trois formes, de la plus simple à la plus solide

  1. Le code par SMS. Le plus répandu, le plus simple à activer, et déjà très efficace. Sa faiblesse : le détournement de carte SIM, quand un fraudeur obtient une nouvelle SIM à votre nom et reçoit vos codes — voir notre guide sur le numéro de téléphone exposé.
  2. L'application d'authentification. Une application qui affiche un code renouvelé toutes les trente secondes, sans réseau ni carte SIM. C'est le meilleur rapport effort / protection pour la plupart des gens.
  3. La clé de sécurité physique. Un petit objet à brancher ou à approcher du téléphone. C'est la forme la plus résistante, y compris au phishing, mais elle demande d'en acheter une (et idéalement deux, dont une de secours).

Beaucoup de services proposent aussi une simple notification à valider dans leur application. C'est confortable et solide — à condition de ne jamais valider une notification que vous n'avez pas déclenchée vous-même.

Dans quel ordre l'activer

Vouloir tout couvrir d'un coup est le meilleur moyen de ne rien faire. L'ordre qui compte :

  1. Votre boîte mail, d'abord. C'est elle qui reçoit les liens « mot de passe oublié » de tous vos autres comptes : qui tient la boîte mail tient le reste. Si vous ne devez en faire qu'un, faites celui-là.
  2. Votre banque. Le plus souvent, c'est déjà en place via l'application ; vérifiez simplement que la validation passe bien par l'application et non par un SMS seul.
  3. Les comptes avec un moyen de paiement enregistré — sites marchands, plateformes de livraison, boutiques d'applications.
  4. Les réseaux sociaux, surtout si votre compte sert à vous identifier ailleurs.

Le chemin est presque toujours le même : réglages du compte, section « Sécurité » ou « Connexion », puis « Validation en deux étapes ».

Le piège que tout le monde rate : les codes de secours

À l'activation, le service propose une liste de codes de secours à usage unique. Ce sont eux qui vous sauveront le jour où le téléphone sera perdu, cassé ou volé. Presque personne ne les note — et c'est la raison numéro un des comptes définitivement perdus.

Faites-le tout de suite : imprimez-les ou recopiez-les, rangez-les chez vous, hors de l'ordinateur et hors du sac qui voyage avec lui. Pensez aussi à enregistrer un second facteur de rechange quand c'est proposé (une deuxième méthode, un autre appareil).

Ce que la double authentification ne fait pas

Par honnêteté, deux limites qu'il vaut mieux connaître :

  1. Elle n'empêche pas une fuite de données. Si un site se fait voler sa base, vos informations partent quand même : la 2FA protège l'accès à votre compte, pas les données déjà stockées chez le site.
  2. Elle ne résiste pas à tout le phishing. Un faux site peut vous demander le code au moment où vous le recevez et s'en servir dans la seconde. La règle reste la même : ne saisissez jamais un code sur une page atteinte depuis un lien reçu. Seules les clés physiques bloquent aussi ce scénario.

La 2FA protège l'avenir. Le passé, il faut le regarder.

Les comptes déjà exposés, les anciens mots de passe qui circulent, les fuites révélées des années après les faits : ça, aucune serrure ne le voit. Veillify surveille vos adresses toute l’année — un débrief chaque mois, une alerte le jour même quand une nouvelle fuite vous touche, avec les gestes à faire en français. À partir de 10 €/an, soit 83 centimes par mois.

Mettre mes adresses e-mail sous surveillance

Questions fréquentes

La double authentification par SMS est-elle suffisante ?

Elle vaut infiniment mieux que rien : elle bloque déjà tous les cas où un mot de passe volé est rejoué automatiquement. Sa limite est le détournement de ligne — un fraudeur qui obtient une carte SIM à votre nom reçoit vos codes. Sur la boîte mail et la banque, une application d'authentification ou une clé physique est donc préférable ; ailleurs, le SMS reste un bon compromis.

Si je perds mon téléphone, je perds mes comptes ?

Pas si vous avez conservé les codes de secours proposés lors de l'activation. Ce sont des codes à usage unique qui remplacent le second facteur en cas de perte. Imprimez-les ou notez-les, rangez-les chez vous hors de l'ordinateur. C'est l'étape que presque tout le monde saute, et la seule qui manque vraiment le jour où le téléphone tombe dans l'eau.

Faut-il activer la double authentification partout ?

Non, et vouloir tout faire est le meilleur moyen de ne rien faire. Deux comptes comptent plus que tous les autres : votre boîte mail, parce qu'elle permet de réinitialiser le reste, et votre banque. Ajoutez ensuite les comptes qui contiennent un moyen de paiement enregistré. Le reste peut vivre sans.

À lire ensuite