Cybersécurité
Double authentification : laquelle choisir et où
SMS, application, clé physique : les trois méthodes de double authentification comparées, et les comptes sur lesquels l'activer en priorité.

La double authentification ajoute une seconde preuve au moment de la connexion. Même avec le bon mot de passe, un attaquant est bloqué.
C'est la protection la plus efficace après le mot de passe unique, et elle prend cinq minutes par compte.
Le principe
Une authentification repose sur un ou plusieurs facteurs :
- ce que vous savez : votre mot de passe
- ce que vous possédez : votre téléphone, une clé physique
- ce que vous êtes : votre empreinte, votre visage
Avec un seul facteur, celui qui obtient votre mot de passe obtient votre compte. Avec deux, il lui faut aussi votre téléphone, ce qui change tout.
Concrètement, cela bloque la totalité des attaques automatisées, qui constituent l'immense majorité de ce qui vous menace réellement.
Les trois méthodes, de la moins bonne à la meilleure
Le code par SMS
Le service vous envoie un code à six chiffres par message.
Avantage : disponible partout, aucune installation, tout le monde comprend.
Faiblesse : un attaquant peut obtenir le transfert de votre numéro vers une carte SIM qu'il contrôle, en se faisant passer pour vous auprès de l'opérateur. C'est ce qu'on appelle l'échange de SIM, et cela vise surtout des comptes à fort enjeu.
Mon avis : bien mieux que rien. Activez-la si c'est la seule option proposée, mais préférez l'application quand elle existe.
L'application d'authentification
Une application génère un code qui change toutes les trente secondes, calculé localement sur votre téléphone.
Avantage : rien ne transite par le réseau, donc rien à intercepter. Immunisé contre l'échange de SIM. Fonctionne hors ligne, ce qui est précieux en voyage.
Point d'attention : si vous perdez le téléphone sans avoir sauvegardé, vous perdez l'accès. D'où l'importance des codes de récupération.
Mon avis : c'est le bon compromis pour la quasi-totalité des gens.
La clé physique
Un petit objet que vous branchez ou approchez du téléphone.
Avantage : la protection la plus forte qui existe, y compris contre le hameçonnage. La clé vérifie le domaine du site : sur une fausse page, elle refuse simplement de fonctionner.
Inconvénients : il faut l'acheter, en prévoir une seconde en secours, et tous les services ne la gèrent pas.
Mon avis : justifié si vous gérez des comptes sensibles. Excessif pour un usage personnel ordinaire.
Par où commencer
N'essayez pas de tout activer en une soirée : vous abandonnerez au troisième compte. Procédez dans cet ordre.
1. Votre messagerie. C'est la priorité absolue. Quiconque y accède peut demander la réinitialisation de tous vos autres comptes.
2. Votre banque et vos moyens de paiement. C'est souvent déjà imposé, mais vérifiez la méthode utilisée.
3. Votre compte Apple ou Google. Il commande votre téléphone, vos sauvegardes et souvent vos paiements.
4. Vos réseaux sociaux, surtout si vous avez une audience.
5. Votre gestionnaire de mots de passe, si vous en avez un. C'est la serrure de toutes les autres.
Le reste peut attendre.
Les codes de récupération, à imprimer
C'est l'étape que tout le monde saute et qui cause tous les problèmes.
Au moment de l'activation, chaque service affiche une liste de codes à usage unique. Ils servent à reprendre la main si vous perdez votre téléphone.
Imprimez-les et rangez-les avec vos papiers importants. Ne les stockez pas uniquement dans votre ordinateur, ni dans le téléphone que vous risquez de perdre.
Sans eux, la récupération passe par une procédure longue, parfois payante, parfois infructueuse.
Le cas du voyage
Si vous partez à l'étranger avec une eSIM de données, vous n'avez plus de numéro de téléphone, donc vous ne recevez plus les SMS.
Deux précautions avant de partir :
- basculez la double authentification de vos comptes importants sur une application plutôt que sur le SMS
- gardez votre ligne française active en parallèle de l'eSIM, pour les services qui n'acceptent que le SMS
Le sujet est détaillé dans le guide eSIM.
Pour aller plus loin
La double authentification complète le mot de passe unique, elle ne le remplace pas. Les deux ensemble constituent l'essentiel de votre protection : voir le guide des gestionnaires de mots de passe et le guide cybersécurité.