L’authentification à deux facteurs (2FA, aussi appelée « vérification en deux étapes » ou « MFA ») est en le geste sécurité le plus efficace qu’un particulier puisse faire. Elle ajoute une seconde couche de vérification en plus du mot de passe : même si votre mot de passe est volé ou fuite dans une base de données, le hacker ne peut pas se connecter sans le second facteur (code, empreinte, clé physique). Google a rapporté zéro compte piraté sur 85 000 employés depuis qu’il utilise des clés physiques FIDO2. La 2FA bloque en moyenne 99 % des attaques automatiques.
Ce guide complet explique le principe, compare les 4 méthodes de 2FA (SMS, TOTP app, passkey, clé physique FIDO2), présente leur vraie force de sécurité, indique sur quels comptes activer en priorité, donne un pas-à-pas d’activation et couvre les cas d’urgence (perte de téléphone, oubli de code).
🧭 L’essentiel à retenir
- Principe : mot de passe (ce que vous savez) + second facteur (ce que vous avez ou ce que vous êtes).
- Classement du plus faible au plus fort : SMS < email < app TOTP < passkey < clé physique FIDO2.
- Meilleure app 2FA gratuite : Google Authenticator ou Authy ou 2FAS.
- Meilleure sécurité : passkey (résistant au phishing) ou clé physique FIDO2 (YubiKey ~50 €).
- À activer en priorité : email principal, banque, gestionnaire de mots de passe, cloud, réseaux sociaux.
- Piège majeur : la 2FA par SMS est vulnérable au SIM swap. Bannissez-la sur vos comptes critiques.
- Bloque en moyenne 99 % des attaques automatiques. Google : 0 piratage sur 85 000 employés depuis les clés FIDO2.
Comprendre la 2FA en 3 minutes
Un facteur d’authentification est une preuve que vous êtes bien vous. Les experts en sécurité les classent en 3 catégories :
- 🧠 Ce que vous SAVEZ : mot de passe, code PIN, réponse à une question secrète.
- 📱 Ce que vous AVEZ : téléphone qui reçoit un SMS ou génère un code TOTP, clé physique YubiKey, badge.
- 👤 Ce que vous ÊTES : empreinte digitale, reconnaissance faciale (Face ID, Windows Hello), scan iris.
La 2FA combine 2 catégories différentes. Exemple classique : mot de passe (savez) + code envoyé sur téléphone (avez). Un hacker qui vole votre mot de passe ne peut pas se connecter sans aussi voler votre téléphone. Cela rend le piratage automatique quasi impossible.
Les 4 méthodes de 2FA en
1. SMS (à éviter sur les comptes critiques)
Vous recevez un code à 6 chiffres par SMS à chaque connexion. Simple mais vulnérable au SIM swap : un hacker fait transférer votre numéro sur sa SIM en 20 minutes en se faisant passer pour vous auprès de votre opérateur. Il reçoit alors tous vos codes 2FA.
Sécurité : bloque 96 % des attaques automatiques (bulk) mais échoue face à un attaquant ciblé. Coût : gratuit. Verdict : mieux que rien, mais à bannir sur email principal et banque. Google, Microsoft, Apple recommandent désormais d’utiliser autre chose.
2. Application TOTP (bon compromis)
Une app installée sur votre téléphone (Google Authenticator, Microsoft Authenticator, Authy, 2FAS, Aegis) génère un code à 6 chiffres qui change toutes les 30 secondes selon un algorithme TOTP (Time-based One-Time Password). Fonctionne sans internet ni signal mobile. Immunisé au SIM swap puisque rien n’est envoyé par le réseau opérateur.
Sécurité : excellente contre les attaques automatiques et le SIM swap. Vulnérable au phishing sophistiqué (site clone qui capture le code en temps réel). Coût : gratuit. Verdict : le sweet spot pour la majorité des utilisateurs. Utilisez au minimum une app TOTP sur tous vos comptes importants.
3. Passkey (le futur, disponible aujourd’hui)
Un passkey est une clé cryptographique liée à votre appareil et à votre biométrie (Face ID, Touch ID, Windows Hello). Il remplace mot de passe ET 2FA par une seule action : vous confirmez avec votre empreinte ou visage, et c’est fait. Résistant au phishing par design : le passkey est lié au domaine exact du site, un site clone ne peut pas l’utiliser.
Sécurité : maximale, 0 % de phishing réussi selon les tests Google. Coût : gratuit. Disponible sur en : Google, Apple, Microsoft, GitHub, PayPal, Amazon, X, Adobe, LinkedIn, Best Buy, Shopify, WhatsApp. Verdict : activez-les partout où c’est proposé.
4. Clé physique FIDO2 (YubiKey — sécurité maximale)
Une petite clé USB (ou NFC pour téléphone) que vous branchez pour vous authentifier. Marques principales : YubiKey 5 (~50 €), Google Titan (~30-50 €), Nitrokey 3 (~50 € open source). Résistant au phishing comme les passkeys, avec en plus une garantie physique : personne ne peut se connecter à distance à votre compte, seul le porteur de la clé peut.
Sécurité : maximale. Google : 0 compte compromis sur 85 000 employés depuis leur déploiement. Coût : ~50 € par clé (idéalement en acheter 2 pour backup). Verdict : indispensable pour email principal, banque, cryptomonnaies, comptes admin professionnels.
Tableau comparatif des 4 méthodes
| Méthode | Résiste SIM swap | Résiste phishing | Fonctionne offline | Coût |
|---|---|---|---|---|
| SMS | ❌ | ❌ | ❌ | Gratuit |
| N/A | ❌ | ❌ | Gratuit | |
| App TOTP | ✅ | ⚠️ (partiel) | ✅ | Gratuit |
| Passkey | ✅ | ✅ | ✅ | Gratuit |
| Clé physique FIDO2 (YubiKey) | ✅ | ✅ | ✅ | ~50 € |
Sur quels comptes activer la 2FA en priorité
- Email principal (Gmail, Outlook, Proton Mail, iCloud) — c’est la clé de tous vos autres comptes (via réinitialisation de mot de passe).
- Banque et services financiers (banque, PayPal, Revolut, Wise, cryptomonnaies).
- Gestionnaire de mots de passe (Bitwarden, 1Password, Proton Pass) — protège tous les autres mots de passe.
- Cloud principal (Google Drive, iCloud, Dropbox, pCloud, OneDrive) — documents personnels, photos.
- Réseaux sociaux (Facebook, Instagram, X/Twitter, LinkedIn, TikTok) — usurpation d’identité.
- Achats en ligne (Amazon, Apple ID, Google Play, Steam, PlayStation) — fraude aux cartes enregistrées.
- Comptes professionnels (GitHub, Slack, Notion, ClickUp, Asana, Salesforce).
- Streaming (Netflix, Disney+, Prime Video) — moins critique mais évite le partage forcé.
Comment activer la 2FA — pas à pas
Étape 1 — Installer l’app 2FA
Téléchargez Google Authenticator (App Store / Play Store) ou Authy pour multi-appareils (iOS et Android — les apps desktop Authy pour Windows/macOS/Linux ont atteint leur fin de vie le 19 mars 2024), ou 2FAS/Aegis pour open source. C’est gratuit.
Étape 2 — Ajouter votre premier compte
Connectez-vous à votre compte (Gmail par exemple), allez dans Paramètres → Sécurité → Vérification en deux étapes. Choisissez « Application d’authentification ». Un QR code s’affiche. Scannez-le avec l’app 2FA. Le compte apparaît dans votre app et génère un code de 6 chiffres qui change toutes les 30 secondes.
Étape 3 — Sauvegarder les codes de récupération
Étape CRITIQUE. Chaque service vous donne 8-10 codes de récupération à usage unique. Notez-les sur papier ou stockez-les dans un dossier chiffré (Cryptomator, Bitwarden secure notes). Sans ces codes, si vous perdez votre téléphone, vous êtes définitivement bloqué hors du compte.
Étape 4 — Tester immédiatement
Déconnectez-vous et reconnectez-vous immédiatement. Vérifiez que vous savez saisir le code TOTP. Ne fermez pas la fenêtre setup tant que ce test n’est pas réussi.
Étape 5 — Répéter pour tous les comptes critiques
Répétez le processus sur email, banque, cloud, gestionnaire mots de passe, réseaux sociaux. Comptez 30 minutes pour sécuriser 8-10 comptes principaux.
Cas d’urgence : perte du téléphone 2FA
🚨 Que faire si vous perdez votre téléphone
- Utilisez les codes de récupération notés à l’étape 3 pour reprendre la main.
- Restaurez depuis la sauvegarde cloud si vous utilisez Google Authenticator (sync compte Google), Authy (sync cloud native), ou Microsoft Authenticator (sync compte Microsoft).
- Sur votre nouveau téléphone : réinstallez l’app 2FA, importez depuis la sauvegarde OU réactivez la 2FA compte par compte via les codes de récupération.
- Générez de nouveaux codes de récupération après avoir repris la main — les anciens sont consommés.
Prévention : activez la sync cloud de votre app 2FA dès l’installation, et sauvegardez systématiquement les codes de récupération de chaque compte.
Les 3 apps 2FA gratuites recommandées
- Google Authenticator : le plus simple, sync cloud (Google Account) depuis 2023, iOS + Android.
- Authy : multi-appareils natif (jusqu’à 5), version desktop (attention : version desktop autonome discontinuée fin 2024).
- 2FAS : open source, sync cloud optionnelle, iOS + Android. Idéal pour ceux qui refusent Google/Microsoft.
Pour Android uniquement, Aegis est aussi excellent (open source, export chiffré manuel).
Erreurs à éviter avec la 2FA
- Rester en 2FA par SMS sur des comptes critiques : SIM swap facile. Bannissez-la pour email principal et banque.
- Ne pas sauvegarder les codes de récupération : perte de téléphone = perte définitive du compte.
- Utiliser une seule app 2FA sans sync ni backup : si vous perdez votre téléphone, tout tombe.
- Confondre 2FA et gestionnaire de mots de passe : les deux sont complémentaires. Certains gestionnaires stockent aussi les TOTP (Bitwarden Premium, 1Password), pratique mais réduit la séparation des couches sécurité.
- Donner un code 2FA au téléphone à « support technique » : aucun support légitime ne demande jamais un code 2FA. C’est une arnaque.
- Ne pas activer la 2FA sur votre gestionnaire de mots de passe : c’est le coffre-fort de tout, protégez-le en premier.
FAQ : authentification à deux facteurs
La 2FA rend-elle mon compte 100 % sûr ?
Non, mais elle bloque 99 % des piratages automatiques. Un attaquant ciblé avec du phishing sophistiqué peut encore contourner la TOTP, mais pas les passkeys ni les clés physiques FIDO2.
Que se passe-t-il si je perds mon téléphone 2FA ?
Utilisez vos codes de récupération (à sauvegarder au moment de l’activation) ou restaurez depuis la sync cloud (Google Authenticator, Authy, Microsoft Authenticator). Sans backup et sans codes, la perte est définitive.
Meilleure app 2FA ?
Pour la majorité : Google Authenticator avec sync cloud. Pour multi-appareils : Authy. Pour open source : 2FAS (iOS/Android) ou Aegis (Android). Toutes gratuites.
La 2FA par SMS est-elle vraiment dangereuse ?
Vulnérable au SIM swap (transfert frauduleux de numéro par le hacker). Reste mieux que rien pour les comptes non critiques. À bannir absolument sur email principal et banque.
Qu’est-ce qu’une YubiKey exactement ?
Une petite clé physique USB (~50 €) qui prouve votre identité cryptographiquement. Impossible à phisher, impossible à voler à distance. Recommandé pour email pro, banque, cryptomonnaies, admin serveur. Google a fait passer 85 000 employés aux YubiKeys en 2017 avec 0 piratage depuis.
Passkey ou 2FA classique ?
Passkey quand c’est disponible (résistant au phishing par design, plus rapide). Sinon, TOTP app. Le SMS uniquement en dernier recours si aucune autre option n’est proposée.
Peut-on utiliser une seule app 2FA pour tous mes comptes ?
Oui, c’est même conseillé pour centraliser. Google Authenticator ou Authy gèrent 100+ comptes sans problème. Activez la sync cloud pour éviter la perte en cas de perte de téléphone.
Aller plus loin sur Chargeur.org
- Meilleures apps 2FA
- Google Auth vs Microsoft Auth vs Authy
- Protéger ses comptes contre le piratage
- Comment créer un mot de passe sécurisé
- Comment stocker ses mots de passe en sécurité
- Bitwarden : avis complet
🔗 Ressources officielles
🏆 Notre verdict
La 2FA est le geste de cybersécurité le plus efficace à faire en. Combinée à un gestionnaire de mots de passe, elle bloque 99 % des attaques. Utilisez une app TOTP (Google Authenticator ou Authy) pour tous vos comptes importants, ajoutez des passkeys partout où c’est disponible (Google, Apple, Microsoft, GitHub, PayPal, Amazon…), et achetez une YubiKey ~50 € pour email principal et banque si vous voulez le niveau de sécurité maximum. Bannissez la 2FA par SMS sur vos comptes critiques (vulnérable au SIM swap). Et surtout : sauvegardez toujours vos codes de récupération — sans eux, une perte de téléphone = perte définitive du compte.
