Double authentification et passkeys : laquelle activer, et où commencer ?
En bref : n'importe quelle double authentification vaut mieux que rien, même par SMS. Activez-la d'abord sur votre messagerie, puis sur le gestionnaire de mots de passe, la banque et les réseaux sociaux. Quand un site propose une passkey ou une clé de sécurité, prenez-la : ce sont les seules méthodes qu'un faux site ne peut pas piéger.
C'est quoi, la double authentification ?
Aussi appelée validation en deux étapes ou « 2FA » : en plus du mot de passe, le site demande une deuxième preuve que c'est bien vous, souvent un code ou une validation sur votre téléphone. Selon Cybermalveillance.gouv.fr, si quelqu'un essaie d'entrer avec votre mot de passe volé, il est bloqué, et vous êtes souvent alerté de la tentative.
La CNIL parle d'authentification multifacteur quand on combine au moins deux catégories : ce que vous savez (mot de passe), ce que vous possédez (téléphone, clé) et ce que vous êtes (empreinte, visage).
Les 4 méthodes, de la plus simple à la plus solide
| Méthode | Comment ça marche | Résiste au phishing ? |
|---|---|---|
| Code par SMS | Un code à 6 chiffres arrive par SMS | Non : le code peut être recopié sur un faux site |
| Application d'authentification | Une appli génère un code qui change toutes les 30 secondes | Non : même risque, mais pas besoin de réseau mobile |
| Clé de sécurité physique | Une petite clé USB ou NFC qu'on touche pour se connecter | Oui |
| Passkey (clé d'accès) | Le téléphone ou l'ordinateur prouve votre identité ; vous déverrouillez avec empreinte, visage ou code | Oui |
Pourquoi les deux dernières résistent au phishing ? Une passkey ou une clé de sécurité repose sur la cryptographie à clé publique du standard FIDO : elle est liée au vrai site et ne fonctionne pas sur une copie. Il n'y a aucun code à recopier, donc rien à se faire voler.
Les passkeys, en pratique
Une passkey remplace le mot de passe : pour vous connecter, vous déverrouillez votre appareil comme d'habitude (empreinte, visage, code). Elle peut être stockée sur votre téléphone, votre ordinateur, une clé de sécurité, ou dans un gestionnaire de mots de passe : Bitwarden et Proton Pass les gèrent dès leur offre gratuite.
- Où en créer une ? Dans les paramètres de sécurité du compte, cherchez « clé d'accès » ou « passkey ».
- Et si je perds mon téléphone ? Une passkey enregistrée dans un gestionnaire de mots de passe synchronisé se retrouve sur vos autres appareils. Gardez aussi une autre méthode de connexion active sur chaque compte important.
Par quels comptes commencer ?
- Votre messagerie principale. Elle sert à réinitialiser tous les autres comptes : qui la contrôle contrôle tout.
- Votre gestionnaire de mots de passe. Il contient tous vos accès. Le choisir : comparatif des gestionnaires.
- Banque, impôts, sites administratifs, e-commerce avec carte enregistrée.
- Réseaux sociaux et messageries : leur piratage sert souvent à escroquer vos proches.
Les codes de secours : à ne pas oublier
À l'activation, beaucoup de sites donnent des codes de secours à usage unique. Imprimez-les ou notez-les, et rangez-les hors de l'ordinateur. Si vous perdez votre téléphone, ce sont eux qui vous rendent l'accès.
Quelle application d'authentification ?
Si vous utilisez déjà un gestionnaire de mots de passe, il peut parfois générer ces codes lui-même, mais pas toujours gratuitement : chez Bitwarden, l'authentificateur intégré est réservé à l'offre Premium ; chez Proton Pass, aux offres payantes. Une application séparée sur votre téléphone fait aussi très bien l'affaire, et répartit les risques.
Déjà piraté ? Commencez par les gestes d'urgence.