En bref

Ce que c'est

Quand tu te connectes à presque n'importe quoi en ligne, le système doit savoir que tu es bien qui tu prétends être. La méthode traditionnelle est un mot de passe — un secret que tu devrais être le seul à connaître. Le problème avec les mots de passe est bien connu : les gens les réutilisent, les notent mal et choisissent des mots de passe faibles. Les attaquants comptent là-dessus.

L'authentification à deux facteurs (2FA, parfois appelée multi-facteur ou MFA) ajoute une deuxième preuve : quelque chose que seul le vrai toi devrait avoir. Le plus souvent :

Même un attaquant qui obtient ton mot de passe d'une façon ou d'une autre ne peut pas se connecter sans le deuxième facteur. Cette seule étape bloque la majorité des compromissions de comptes.

Comment choisir un mot de passe fort

Les règles ont changé, et les anciens conseils étaient surtout faux.

La seule façon réaliste de garder des dizaines de mots de passe forts et uniques est un gestionnaire de mots de passe. Consulte Les gestionnaires de mots de passe expliqués pour savoir comment en choisir un.

Comment choisir un deuxième facteur

Par ordre de force, pour les gens ordinaires :

  1. Clé d'accès (passkey). Là où c'est proposé, c'est le meilleur. Pas de mot de passe du tout. Résistant au phishing par conception.
  2. Clé de sécurité matérielle. Un petit appareil physique. Résistant au phishing. Idéal pour les comptes e-mail et bancaires. Le coût (25–60 € pièce, idéalement deux pour avoir un secours) est justifié par la protection qu'elle apporte à ton e-mail et à ton argent.
  3. Application d'authentification. Une application gratuite sur ton téléphone qui génère un nouveau code à six chiffres toutes les 30 secondes. Fort, facile, largement pris en charge.
  4. Code SMS. Mieux que rien. Vulnérable aux attaques de substitution de SIM. Utilise-le uniquement quand aucune autre option n'est proposée ; passe à mieux dès que la plateforme le prend en charge.
  5. Push "Approuver cette connexion". Pratique, mais méfie-toi des attaques par fatigue MFA — des demandes push répétées que tu n'as pas demandées, dans l'espoir que tu appuies sur "approuver" par habitude. N'approuve jamais une connexion que tu n'as pas déclenchée toi-même.

Configure cela — dans cet ordre

Si tu ne fais qu'une seule chose cette semaine, fais ça. Pendant une heure tranquille avec un café.

  1. Ton compte e-mail principal d'abord. C'est la clé maîtresse. Mets un mot de passe fort et unique. Active le 2FA le plus fort disponible. Ajoute une méthode de récupération qui n'est pas uniquement ton numéro de téléphone.
  2. Ta banque et tout compte de paiement (PayPal, Wise, Revolut, Stripe).
  3. Le compte qui héberge ton gestionnaire de mots de passe lui-même, avec le 2FA le plus fort que tu puisses utiliser.
  4. Les comptes gouvernementaux et fiscaux.
  5. Tes comptes de réseaux sociaux, car ils sont souvent utilisés pour hameçonner tes amis et ta famille s'ils sont compromis.
  6. Ton compte chez ton opérateur téléphonique, avec un code PIN de portabilité si ton opérateur en propose un — pour rendre la substitution de SIM plus difficile.
  7. Les grands comptes d'achat en ligne, surtout ceux qui stockent des adresses de livraison ou des méthodes de paiement par défaut.

Une fois cela fait, le reste de tes comptes peut être migré progressivement au fur et à mesure que tu t'y connectes.

Et les codes de secours ?

Quand tu actives le 2FA, la plateforme propose presque toujours un ensemble de codes de secours — de courtes chaînes que tu peux utiliser si ton téléphone est perdu. Imprime-les. Mets-les en lieu sûr — un tiroir, un coffre, un dossier dans les papiers de famille. Ne les conserve pas comme une capture d'écran sur ton téléphone ou comme une note dans ton e-mail, car les deux peuvent être compromis en même temps que le compte.

Si une plateforme te permet d'enregistrer deux clés de sécurité, enregistres-en deux : une que tu utilises tous les jours, une stockée à la maison. Perdre ta seule clé te bloque hors de ton compte tout aussi efficacement que perdre ton mot de passe.

Configure "Au cas où je perde mon téléphone"

Prévois de perdre le téléphone, car ça finira par arriver.

Ce qu'il ne faut PAS faire

Utilise l'IA pour t'aider

Quelques suggestions de prompts qui fonctionnent bien :

Faire le bilan de tes habitudes :

"Je voudrais évaluer ma configuration actuelle de mots de passe et de 2FA. Je vais décrire mes habitudes : [où je stocke mes mots de passe, si je les réutilise, quel 2FA j'ai sur mon e-mail, ma banque, mes comptes sociaux]. Dis-moi (a) mon plus grand risque, en langage simple, (b) les trois changements qui me donneraient le plus de protection avec le moins d'effort, et (c) l'ordre dans lequel les faire."

Choisir une méthode :

"Je configure l'authentification à deux facteurs sur [nom du compte]. Les options qui me sont proposées sont [liste-les]. Laquelle est la plus forte, laquelle est la plus pratique, et laquelle offre le meilleur équilibre ? Explique en langage simple ; suppose que je ne suis pas technique."

Un rappel : l'IA ne peut pas voir tes comptes. Les réponses qu'elle donne sont générales — vérifie les étapes sur la page d'aide officielle de la plateforme avant de modifier les paramètres de sécurité.

Qui appeler

Cette fiche est préventive, pas réactive — il n'y a personne à appeler quand on configure les choses correctement. Mais si quelque chose tourne mal pendant la configuration du 2FA :

Quand aller au-delà du chat

Sources et lectures complémentaires