Double authentification (2FA) : pourquoi et comment l'activer partout
Le mot de passe seul ne suffit plus. La double authentification protège vos comptes même si votre mot de passe fuit. Voici comment l'activer et la rendre efficace.
Un mot de passe, même long, peut fuité dans une brèche de données, être deviné ou réutilisé d’un site compromis à l’autre. La double authentification (souvent notée 2FA ou MFA) ajoute une seconde barrière qui rend la tâche quasi impossible à un attaquant. Voici pourquoi elle change la donne et comment la mettre en place partout.
Qu’est-ce que la double authentification ?
Le 2FA repose sur une idée simple : pour vous connecter, il faut présenter deux preuves parmi trois catégories.
- Ce que vous savez : votre mot de passe.
- Ce que vous avez : votre téléphone, une application, une clé physique.
- Ce que vous êtes : votre empreinte, votre visage.
Le plus courant est le mot de passe + un code temporaire généré sur votre téléphone. Même si quelqu’un récupère votre mot de passe, il n’a pas le téléphone, donc il ne peut pas entrer.
SMS ou application : pourquoi l’app l’emporte
Le code par SMS est le 2FA le plus répandu, mais aussi le plus faible :

- la carte SIM peut être détournée par échange de carte (fraude au portage) ;
- les SMS peuvent être interceptés sur certaines lignes ;
- il dépend du réseau mobile, donc parfois lent ou indisponible.
L’application d’authentification génère un code tournant sans réseau, hors de portée de la carte SIM.
- Google Authenticator (Android, iOS).
- Microsoft Authenticator (liens aux comptes Microsoft).
- Authy (sauvegarde chiffrée multi-appareils).
Pour les comptes très sensibles, une clé matérielle comme la YubiKey branchée en USB ou en NFC offre le meilleur niveau : la connexion demande une pression physique sur la clé, impossible à distance.
Par où commencer : les comptes prioritaires
N’activez pas le 2FA au hasard. Voyez d’abord les comptes dont la compromission serait la plus grave.
- Adresse e-mail principale : c’est la clé de tout, car elle permet de réinitialiser les autres mots de passe.
- Compte Apple ID ou compte Google : ils centralisent achats, photos, agenda.
- Compte Microsoft (Windows, Office, Xbox).
- Comptes bancaires et applications financières.
- Réseaux sociaux (Facebook, Instagram, X) — souvent la cible de vols de comptes.
- Services d’identité comme PayPal, Amazon, cloud et stockage.
Attention : activez le 2FA sur l’e-mail avant les autres. Si un pirate verrouille votre boîte mail, il peut bloquer la réinitialisation des codes.
Comment l’activer en pratique
Sur la plupart des services, le parcours est identique dans ses grandes lignes, même si l’emplacement exact varie légèrement d’un site à l’autre.
- Cliquez sur votre photo de profil ou vos initiales, généralement en haut à droite de la page ou de l’application, puis sur Paramètres (parfois une icône en roue dentée ⚙). Cherchez ensuite la rubrique Sécurité ou Connexion et sécurité, souvent listée dans une colonne de gauche. Vous êtes au bon endroit si la page affiche des lignes comme « Mot de passe », « Appareils connectés » ou « Vérification en deux étapes ».
- Dans cette rubrique, repérez la ligne Vérification en deux étapes ou Double authentification (parfois « Authentification à deux facteurs ») : elle se trouve en général au milieu de la liste des options de sécurité, pas tout en haut.
- Un choix de méthode s’affiche : sélectionnez Application d’authentification plutôt que SMS, qui reste la solution de repli si l’application n’est pas proposée.
- Un carré noir et blanc — le code QR — apparaît alors au centre de l’écran. Ouvrez votre application d’authentification sur votre téléphone, appuyez sur le bouton + ou Ajouter un compte, choisissez Scanner un code QR, puis pointez l’appareil photo du téléphone vers l’écran de l’ordinateur.
- L’application affiche aussitôt un code à 6 chiffres qui change toutes les 30 secondes : saisissez ce code sur le site pour confirmer que la liaison fonctionne.
- Le site affiche alors une liste de 8 à 10 codes de récupération à usage unique (parfois sous un bouton Télécharger ou Copier) : notez-les, ils remplacent le téléphone si vous le perdez.
Astuce : rangez les codes de récupération dans un gestionnaire de mots de passe ou imprimés dans un tiroir sûr — jamais sur le téléphone qu’ils sont censés dépanner.
Les scénarios à anticiper
- Téléphone perdu : utilisez les codes de récupération ou, pour les services qui le proposent, un deuxième appareil de confiance.
- Changement de téléphone : avant de quitter l’ancien, transférez les comptes de l’application (Google Authenticator propose un transfert intégré) ou retirez le 2FA puis réactivez-le sur le nouveau.
- Compte piraté malgré tout : en cas de phishing qui récupère aussi le code (attaque dite « en temps réel »), un 2FA par clé physique reste une protection solide.
- Codes de récupération perdus : chaque service propose une procédure de récupération, lente et parfois incertaine. Évitez-la en notant les codes dès l’activation.
Au-delà du 2FA : un mot de passe unique et un gestionnaire
Le 2FA n’exonère pas d’avoir un mot de passe solide et différent sur chaque compte. Un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass) génère et retient des mots de passe longs et uniques sans effort. Le 2FA est la serrure, le gestionnaire en est le verrou.
Le réflexe à garder
- Le 2FA ajoute une seconde preuve (ce que vous avez) au mot de passe (ce que vous savez).
- Préférez une application d’authentification au SMS, et la clé physique pour les comptes critiques.
- Activez-le d’abord sur l’e-mail principal, puis Apple/Google, Microsoft, banques et réseaux sociaux.
- Scannez le code QR, notez les codes de récupération, transférez avant un changement de téléphone.
- Le 2FA ne remplace pas des mots de passe uniques — associez-le à un gestionnaire de mots de passe.
#2fa#sécurité#authentification#comptes en ligne
L'équipe Mon Ordinateur
Une petite équipe passionnée par la pédagogie informatique. Nous rédigeons des guides clairs et testés pour aider chacun à dépanner et maîtriser son ordinateur. Tous nos guides →