1.2La double authentification (2FA / MFA)
De quoi parle cette section. La double authentification (2FA / MFA) est la mesure de sécurité au meilleur rapport effort/protection. Activée, elle bloque la quasi-totalité des piratages de compte, même si votre mot de passe a été dérobé.
Comprendre les différents seconds facteurs : SMS (acceptable mais imparfait), application d'authentification (Authenticator, FreeOTP — recommandé), clé physique FIDO2 (YubiKey — le plus fort). Activer la 2FA en priorité sur la messagerie professionnelle et les comptes sensibles (banque, M365, GitHub…).
Vocabulaire de la section
- 2FA / MFA
- Deuxième preuve d'identité après le mot de passe : code, application, clé physique — le facteur qui sauve quand le mot de passe fuite.
- Application d'authentification
- Génère des codes temporaires hors réseau (Microsoft/Google Authenticator, 2FAS…) : plus sûre que le SMS.
- Code SMS
- Mieux que rien, mais vulnérable (SIM swapping, interception) : à réserver quand il n'y a pas d'alternative.
- Clé de sécurité (FIDO2/passkey)
- Clé physique USB/NFC ou passkey : le niveau le plus fort, insensible au phishing — l'avenir de l'authentification.
- Codes de secours
- Les codes de récupération fournis à l'activation : à imprimer/stocker en lieu sûr — votre issue si vous perdez le téléphone.
Quelle est la règle sur la réutilisation des mots de passe ?
En pratique — Activer la 2FA là où ça compte
- Installez une application d'authentification sur votre téléphone.
- Activez la 2FA sur votre MESSAGERIE d'abord (paramètres de sécurité du compte) : scannez le QR code avec l'application.
- Sauvegardez les codes de secours proposés (impression ou gestionnaire de mots de passe).
- Enchaînez sur les comptes critiques : banque, compte pro, réseaux sociaux, gestionnaire de mots de passe lui-même.
Points clés à retenir
- La 2FA bloque la quasi-totalité des piratages de comptes par mot de passe volé.
- Priorité absolue : messagerie, banque, comptes pro, gestionnaire de mots de passe.
- Application d'authentification > SMS ; clé physique/passkey > tout le reste.
- Sauvegardez les codes de secours À L'ACTIVATION — après la perte du téléphone, c'est trop tard.
Questions fréquentes
La 2FA est pénible au quotidien, non ?
Les services sérieux mémorisent les appareils de confiance : le code n'est demandé qu'aux nouvelles connexions. Quelques secondes de friction contre un piratage évité — le calcul est vite fait.
Un attaquant peut-il contourner la 2FA ?
Les kits de phishing modernes savent relayer les codes en temps réel — d'où la supériorité des passkeys/clés FIDO2, insensibles à ce détournement. Même relative, la 2FA reste un progrès massif par rapport au mot de passe seul.