Vous avez un bon mot de passe, long et compliqué, différent pour chaque site. Bravo, c’est déjà rare. Mais voilà la mauvaise nouvelle : même le meilleur mot de passe peut être volé. Une fuite chez un site que vous utilisez, un mail piégé bien imité, un logiciel espion, et il se retrouve dans la nature sans que vous ayez rien fait de mal.
La double authentification est la réponse simple à ce problème. C’est probablement le geste de sécurité le plus efficace, pour le moins d’effort. On vous explique.
C’est quoi, au juste ?
La double authentification, ou « 2FA », ajoute une deuxième preuve au moment de la connexion. En plus de votre mot de passe (quelque chose que vous savez), on vous demande une seconde chose que vous seul avez : un code temporaire sur votre téléphone, le plus souvent.
L’idée tient en une image. Votre mot de passe, c’est la clé de la porte. La double authentification, c’est le verrou en plus. Un voleur qui a fait un double de la clé se retrouve quand même bloqué devant le verrou, parce qu’il n’a pas votre téléphone.
Concrètement : un pirate récupère votre mot de passe, il essaie de se connecter, et le site réclame un code que seul votre téléphone reçoit. Il est coincé. Vous, de votre côté, vous voyez passer une demande que vous n’avez pas faite : c’est le signal qu’il faut changer ce mot de passe.
Les trois façons de recevoir le code
Toutes les méthodes valent mieux que pas de double authentification du tout. Mais elles ne se valent pas tout à fait.
- Par SMS. Le code arrive par message. C’est le plus simple, celui que tout le monde comprend. C’est un excellent premier pas. Petit bémol : un numéro de téléphone peut, dans de rares cas, être détourné par une personne déterminée.
- Par une application d’authentification. Une petite application sur votre téléphone génère un code qui change toutes les trente secondes. Plus sûr que le SMS, et ça fonctionne même sans réseau. C’est notre recommandation pour les comptes qui comptent.
- Par une clé physique. Un petit objet, gros comme une clé USB, qu’on branche ou qu’on approche du téléphone. C’est le plus haut niveau de sécurité, réservé en général aux usages les plus sensibles.
Notre conseil honnête : commencez par ce qui est le plus facile pour vous, quitte à passer plus tard à une application. Une double authentification par SMS activée vaut infiniment mieux qu’une application « parfaite » que vous n’installerez jamais.
Le piège à éviter : et si je perds mon téléphone ?
C’est la crainte numéro un, et elle est légitime. Si le code arrive sur votre téléphone et que vous le perdez, comment faire ?
La réponse : on prépare le coup à l’avance. Au moment d’activer la double authentification, chaque service propose des codes de secours, une liste de codes à usage unique. Vous les imprimez ou vous les notez, et vous les rangez dans un endroit sûr, loin du téléphone. Le jour où vous changez d’appareil ou que vous le perdez, ces codes vous laissent entrer.
C’est l’étape que tout le monde saute, et c’est précisément celle qui évite de se retrouver enfermé dehors. Prenez les cinq minutes.
Par où commencer
Inutile de tout sécuriser en une soirée. Suivez l’ordre d’importance :
- Votre boîte mail principale, d’abord. C’est le trousseau de clés de toute votre vie en ligne : celui qui y accède peut réinitialiser presque tous vos autres mots de passe. Si vous ne faites qu’une chose après cet article, faites celle-là.
- Votre banque et vos paiements. Souvent déjà imposés par la loi, mais vérifiez que c’est bien actif.
- Vos réseaux sociaux. Un compte détourné peut servir à arnaquer vos proches en votre nom.
- Pour une entreprise : la messagerie professionnelle et les outils métier. Un accès pirate à la boîte mail d’un dirigeant, c’est la porte ouverte à la fraude au virement.
Sur la plupart des services, l’option se trouve dans les réglages, à la rubrique « Sécurité » ou « Connexion ». Cherchez « validation en deux étapes » ou « authentification à deux facteurs ».
Un mot pour les professionnels
Pour une entreprise, la double authentification n’est plus une option de confort, c’est une base. La grande majorité des piratages qui coûtent cher, rançongiciels et fraudes, commencent par un simple identifiant volé. Une seule boîte mail sans protection peut suffire à faire entrer un attaquant dans toute la maison.
Généraliser la double authentification sur les comptes de l’équipe, mettre en place les moyens de secours, accompagner les salariés qui n’osent pas : c’est exactement le genre de chantier qu’on met en place pour vous, sans jargon et sans vous ralentir.
Un mot de passe, ça se vole. Un mot de passe plus votre téléphone, c’est déjà une tout autre affaire. Le verrou existe, il est gratuit sur presque tous vos comptes, et il tient dehors l’écrasante majorité des intrus. Il ne reste qu’à l’enclencher.