1. Qu'est-ce que la vérification en deux étapes et pourquoi elle vous protège
La vérification en deux étapes (aussi appelée 2FA, authentification à deux facteurs ou « double facteur ») ajoute une seconde vérification en plus de votre mot de passe habituel. L'idée est simple : le mot de passe est « quelque chose que vous savez », mais la seconde étape exige en plus « quelque chose que vous avez », comme votre téléphone, ou « quelque chose que vous êtes », comme votre empreinte digitale.
Cela signifie que si quelqu'un obtient votre mot de passe — par exemple parce que vous l'avez utilisé sur un site ayant subi une fuite de données, ou parce que vous avez été victime d'un email de phishing — il ne pourra pas accéder à votre compte sans ce second élément. C'est la différence entre un vol de mot de passe qui reste une simple frayeur, et un vrai problème avec votre messagerie, vos photos ou votre banque compromises.
2. SMS, application d'authentification ou clé physique : les types les plus courants
Toutes les méthodes de vérification en deux étapes n'offrent pas le même niveau de protection. Les trois plus courantes sont :
- Code par SMS. Le service vous envoie un message texte contenant un code à usage unique. C'est la méthode la plus répandue car elle ne nécessite d'installer aucune application, mais aussi la plus vulnérable : il existe des techniques comme le « duplicata de carte SIM » (SIM swapping) permettant à un attaquant de se faire passer pour vous auprès de votre opérateur et de recevoir vos SMS.
- Application d'authentification (Google Authenticator, Microsoft Authenticator, Authy et similaires). Elle génère un code numérique qui change toutes les 30 secondes directement sur votre mobile, sans dépendre de la couverture ni du réseau de l'opérateur. Elle est bien plus difficile à intercepter qu'un SMS.
- Clé de sécurité physique (une clé USB ou NFC de type YubiKey). C'est la méthode la plus sûre, car elle exige d'avoir l'appareil physique en main pour se connecter. Elle est surtout utilisée dans des environnements professionnels ou par des utilisateurs ayant des besoins de sécurité très élevés.
Pour un usage quotidien, une application d'authentification offre le meilleur équilibre entre sécurité et confort, et c'est l'option que nous recommandons si votre compte le permet.
3. Comment l'activer étape par étape sur un compte Google
- Connectez-vous sur myaccount.google.com avec votre compte.
- Dans le menu latéral, cliquez sur Sécurité.
- Recherchez la rubrique « Comment vous vous connectez à Google » et cliquez sur Vérification en deux étapes.
- Cliquez sur Commencer et confirmez votre mot de passe lorsque cela vous est demandé.
- Choisissez la méthode que vous souhaitez utiliser comme deuxième étape : vous pouvez commencer avec votre numéro de téléphone puis, ensuite, ajouter une application d'authentification comme méthode complémentaire ou principale.
- Suivez les instructions à l'écran, saisissez le code de confirmation que vous recevez et cliquez sur Activer.
La procédure est très similaire sur la plupart des services : Instagram, Facebook, Amazon ou votre banque proposent cette option dans leurs paramètres « Sécurité » ou « Confidentialité et sécurité ».
4. Pourquoi il est préférable d'utiliser une application d'authentification plutôt que le SMS seul
Beaucoup de services activent le SMS par défaut car c'est la méthode la plus simple à configurer, mais ce n'est pas la plus sûre. Au-delà du risque de duplicata de SIM, le SMS dépend d'avoir de la couverture réseau : si vous voyagez ou perdez le signal, vous pouvez vous retrouver sans moyen de recevoir le code juste au moment où vous en avez le plus besoin.
Une application d'authentification, en revanche, génère le code directement sur le mobile, sans avoir besoin de connexion ni de signal téléphonique. Si le service que vous utilisez le permet, nous vous recommandons de configurer une application d'authentification comme méthode principale et de garder le SMS uniquement comme option de secours.
5. Conservez les codes de secours dans un endroit sûr
Lorsque vous activez la vérification en deux étapes, presque tous les services vous proposent de télécharger ou de noter une liste de codes de secours : des codes à usage unique conçus pour vous permettre d'accéder à votre compte si vous n'avez plus accès à votre méthode habituelle (par exemple, si vous avez perdu votre mobile).
Conservez ces codes dans un endroit sûr que vous seul contrôlez : un gestionnaire de mots de passe, une feuille imprimée gardée chez vous, ou un coffre-fort numérique. Évitez de les laisser dans une note non protégée sur votre mobile, dans un email non chiffré ou dans un document texte facilement accessible sur votre ordinateur. Chaque code ne peut être utilisé qu'une seule fois ; si vous les épuisez tous, vous pouvez générer une nouvelle liste depuis les paramètres de sécurité du compte.
6. Que faire si vous perdez l'accès au second facteur
Si votre mobile est perdu ou volé et qu'il s'agissait de l'appareil sur lequel vous receviez les codes, ne paniquez pas : suivez ces étapes.
- Utilisez l'un de vos codes de secours pour vous connecter au compte depuis un autre appareil.
- Une fois connecté, allez dans les paramètres de sécurité et supprimez l'appareil perdu de la liste « Appareils sur lesquels vous êtes connecté » ou des méthodes de vérification actives.
- Contactez votre opérateur pour bloquer la carte SIM et éviter que quelqu'un ne reçoive vos SMS s'il la récupère.
- Configurez à nouveau le second facteur sur votre nouveau téléphone dès que possible.
Si vous n'avez conservé aucun code de secours, vous devrez recourir à la procédure habituelle de récupération de compte du service (semblable à celle d'un mot de passe oublié), en fournissant le maximum d'informations pour prouver que le compte vous appartient. Cela peut prendre un peu plus de temps, c'est pourquoi il est si important de conserver les codes de secours dès le premier jour.