Le principe
La double authentification (A2F, ou 2FA en anglais) demande, en plus du mot de passe, une deuxième preuve : un code généré par votre téléphone, une notification à valider, ou une clé d'accès. Un pirate qui a récupéré votre mot de passe (fuite de données, hameçonnage) reste bloqué.
Quelle méthode choisir ?
- Clé d'accès (passkey) ou clé de sécurité physique (FIDO2) : la plus sûre, résiste à l'hameçonnage.
- Application d'authentification (codes TOTP à 6 chiffres) : Aegis (Android, libre), 2FAS (Android, iPhone), Google Authenticator, Microsoft Authenticator, Ente Auth.
- Notification sur le téléphone : ne validez jamais une demande que vous n'avez pas déclenchée, et vérifiez le nombre affiché.
- SMS : à éviter si possible (interception, « SIM swapping » qui fait transférer votre numéro), mais toujours mieux que rien.
Activer avec une application
- Installez une application d'authentification et activez sa sauvegarde (export chiffré pour Aegis, sauvegarde pour 2FAS, synchronisation du compte pour Google ou Microsoft Authenticator).
- Sur le site : paramètres de Sécurité › Validation en deux étapes (le nom varie : authentification à deux facteurs, vérification en deux étapes, A2F).
- Choisissez Application d'authentification, puis, dans l'application, + › Scanner un QR code.
- Saisissez le code à 6 chiffres affiché pour confirmer.
- Enregistrez les codes de secours : imprimés et rangés, ou dans votre gestionnaire de mots de passe.
Par où commencer ?
- Votre messagerie en priorité : elle permet de réinitialiser tous vos autres comptes.
- Votre gestionnaire de mots de passe, votre compte Google, Microsoft ou Apple.
- Banque, impôts (FranceConnect), réseaux sociaux, boutiques en ligne.
Les clés d'accès
Une clé d'accès remplace le mot de passe par le déverrouillage de votre appareil (Windows Hello, Face ID, empreinte, code PIN). Elle est liée au domaine du vrai site : un faux site ne peut pas l'utiliser. Cherchez Clés d'accès ou Passkeys dans les paramètres de sécurité de vos comptes. Elles se synchronisent via votre gestionnaire (Bitwarden, Google, iCloud).
Un code A2F ne se communique jamais : ni par téléphone, ni par SMS, ni à un « conseiller ». Une personne qui vous le demande est un escroc.