La plupart des piratages de comptes ne commencent pas par une prouesse technique. Ils commencent par un mot de passe volé lors de la fuite d'un autre site, puis essayé sur votre messagerie. L'authentification à deux facteurs bloque exactement cela — et c'est de loin l'attaque la plus fréquente.
La double authentification demande quelque chose que vous savez (le mot de passe) et quelque chose que vous possédez (votre téléphone). Activez-la d'abord sur votre messagerie, préférez une application d'authentification au SMS, et conservez les codes de secours ailleurs que sur le téléphone — sauter cette étape est la façon la plus courante de perdre un compte définitivement.
Les quatre méthodes, de la plus faible à la plus solide
1. Le code par SMS
Un code à six chiffres arrive par message.
Avantage : aucune installation, aucune application.
Faiblesse : le message circule sur le réseau de l'opérateur. Dans une attaque dite de SIM swapping, quelqu'un convainc l'opérateur de transférer votre numéro vers une carte SIM qu'il détient — et vos codes lui parviennent. Les SMS s'affichent aussi sur l'écran verrouillé, lisibles par quiconque tient le téléphone.
Verdict : la méthode la plus faible, et infiniment préférable à rien. Si c'est la seule proposée, utilisez-la.
2. L'application d'authentification
Une application génère un nouveau code toutes les trente secondes.
Pourquoi c'est plus solide : le code est calculé dans votre appareil à partir d'un secret enregistré à l'activation et de l'heure courante. Il ne traverse aucun réseau, il n'y a donc rien à intercepter. Cela fonctionne sans aucune connexion.
Attention : si le téléphone est perdu sans sauvegarde, tous les codes disparaissent avec lui. Activez la sauvegarde proposée par l'application.
Verdict : le choix par défaut raisonnable pour la plupart des gens.
3. Les clés d'accès (passkeys)
On se connecte avec une empreinte, un visage ou le code de l'appareil — sans mot de passe.
Pourquoi elles sont les plus solides en pratique : la clé est liée cryptographiquement à la véritable adresse du site. Ouvrez une page d'hameçonnage identique à celle de votre banque : la clé ne fonctionne tout simplement pas, parce que l'adresse diffère. C'est une protection que l'attention humaine ne peut pas offrir.
Verdict : à activer partout où c'est proposé.
4. La clé de sécurité physique
Un petit appareil en USB ou sans contact. Le plus robuste, adapté aux comptes à forte valeur. Cela coûte de l'argent, et il en faut deux au cas où l'une serait perdue.
Comparatif
| Méthode | Résiste à un mot de passe volé | Résiste au SIM swapping | Résiste à l'hameçonnage | Nécessite Internet |
|---|---|---|---|---|
| SMS | Oui | Non | Non | Réseau mobile |
| Application | Oui | Oui | Non | Non |
| Clé d'accès | Oui | Oui | Oui | Oui |
| Clé physique | Oui | Oui | Oui | Non |
La troisième colonne est la vraie ligne de partage : seules les deux dernières méthodes vous protègent quand c'est vous qui êtes trompé.
Les codes de secours, l'étape que tout le monde saute
À l'activation, la plupart des services affichent une série de codes à usage unique. La plupart des gens ferment la fenêtre.
Ces codes sont votre seule porte d'entrée si le téléphone est perdu, cassé ou volé.
Perdre l'accès de cette façon est plus fréquent que se faire pirater. Le compte reste parfaitement intact — vous êtes simplement dehors, parfois sans moyen de prouver qu'il est à vous.
Où les conserver :
- Imprimés sur papier, dans un endroit sûr chez vous
- Ou dans un gestionnaire de mots de passe
- Pas dans l'application Notes du téléphone qu'ils sont censés protéger
Par où commencer
L'ordre compte :
- La messagerie — avant tout le reste. Qui contrôle votre e-mail réinitialise le mot de passe de tous vos autres comptes via « mot de passe oublié ». Sécuriser sa banque avant sa messagerie revient à fermer le coffre en laissant la clé sur la porte.
- Les comptes bancaires et financiers
- Les réseaux sociaux — en particulier WhatsApp, dont un compte volé sert à escroquer vos contacts
- Le compte de la boutique d'applications
Dans presque tous les services, le chemin est : Paramètres → Sécurité → Authentification à deux facteurs.
La double authentification ne peut rien si vous saisissez vous-même le code sur un faux site. Aucun service légitime ne vous demandera jamais votre code de vérification par téléphone, message ou messagerie instantanée. Quiconque le fait est un attaquant, aussi convaincant soit-il.
À lire aussi : reconnaître un message d'hameçonnage.
Questions fréquentes
Quelle différence entre un code par SMS et une application d'authentification ?
Le SMS transite par le réseau mobile et peut être détourné en prenant le contrôle de votre numéro chez l'opérateur. L'application génère le code dans l'appareil, sans réseau : il n'y a rien à intercepter. Les deux valent mieux que rien, l'application est plus solide.
Que se passe-t-il si je perds mon téléphone ?
C'est là que les codes de secours comptent. Si vous les avez conservés, vous vous connectez avec l'un d'eux et vous réinitialisez. Sinon, vous pouvez perdre le compte définitivement — cela arrive bien plus souvent que le piratage.
La double authentification bloque-t-elle toutes les attaques ?
Non, mais elle bloque l'immense majorité : les attaques automatisées qui réutilisent des mots de passe issus de fuites. Une page d'hameçonnage bien faite peut encore vous amener à saisir le code vous-même.
Faut-il l'activer partout ?
Commencez par votre messagerie. L'e-mail est la clé de récupération de tous vos autres comptes : qui le contrôle contrôle le reste.
Qu'est-ce qu'une clé d'accès (passkey) ?
Un remplacement plus récent qui supprime le mot de passe et utilise votre empreinte ou le code de l'appareil. Elle résiste à l'hameçonnage par conception, car la clé est liée à la véritable adresse du site. Activez-la dès qu'elle est proposée.
Sources
Une erreur ? Écrivez-nous : nous corrigeons et signalons le changement en bas de cet article. Hello@daily-atlas.com



