Faut-il activer la double authentification dans une application de compagnie ?
Oui, il est généralement pertinent d’activer la double authentification lorsqu’une application de compagnie la propose. Un mot de passe divulgué ne suffit alors plus, à lui seul, pour ouvrir le compte. Cette couche supplémentaire doit toutefois être configurée comme un petit système complet : méthode principale, méthode de secours, codes de récupération, adresse associée et procédure de changement de téléphone. Sans ce travail, la perte du second facteur peut aussi bloquer le titulaire légitime. La 2FA ne remplace ni un mot de passe unique ni la surveillance des sessions, et elle ne rend pas un faux site inoffensif. Son intérêt dépend autant de la récupération que du code utilisé au quotidien.
Commencer par l’inventaire des méthodes réellement proposées
Ouvrez la rubrique Sécurité depuis l’application ou le site officiel, puis notez les options exactes : SMS, courriel, application d’authentification, notification à approuver, clé matérielle ou passkey. Tous les services ne proposent pas les mêmes choix. La CNIL et Cybermalveillance.gouv.fr décrivent ces familles sans affirmer qu’elles ont le même niveau de résistance. Si plusieurs options existent, privilégiez une méthode distincte de la boîte mail servant déjà à réinitialiser le mot de passe. Gardez un mot de passe unique et solide : la 2FA intervient après lui, elle ne l’efface pas. Vérifiez aussi si l’application demande le second facteur à chaque connexion, seulement sur un nouvel appareil ou lors d’une action sensible.
Sécuriser la récupération avant de valider l’activation
Avant de scanner un QR code ou d’enregistrer un numéro, contrôlez l’adresse de récupération, le téléphone associé et l’accès au compte de messagerie. Si le service fournit des codes de secours, téléchargez-les une seule fois et conservez-les hors du même téléphone, dans un endroit privé et durable. Ne les placez pas dans une capture automatiquement synchronisée vers un album partagé. Si une seconde méthode est autorisée, ajoutez-la seulement après avoir évalué qui peut l’utiliser. La CNIL rappelle que la perte, le vol ou la panne du téléphone peut rendre l’accès temporairement impossible. La récupération doit donc être prête avant de fermer la dernière session déjà authentifiée.
Effectuer un test contrôlé sur un second navigateur
Après l’activation, gardez la session actuelle ouverte et lancez une connexion depuis un navigateur privé ou un autre appareil de confiance. Vérifiez que le mot de passe seul ne suffit pas, que le code attendu arrive par la bonne méthode et que le nom du service ainsi que le domaine sont corrects. Testez ensuite l’affichage des codes de récupération ou le parcours de secours sans aller jusqu’à réinitialiser inutilement le compte. Enregistrez la date, la méthode et l’emplacement du secours, mais jamais le secret lui-même dans une note partagée. Ce test simple détecte une adresse mal saisie, une application d’authentification non synchronisée ou une option activée sur le mauvais compte.
Traiter toute demande inattendue comme un événement à vérifier
Ne communiquez jamais un code reçu par SMS, courriel ou application à une personne qui vous le demande dans un chat, même si elle se présente comme le support. N’approuvez pas une notification de connexion que vous n’avez pas déclenchée. Ouvrez directement la page de sécurité, examinez l’heure, l’appareil et le lieu approximatif, puis refusez la demande et modifiez le mot de passe si les éléments indiquent une tentative réelle. La CNIL rappelle que la MFA n’est pas infaillible face au hameçonnage en temps réel ou à certaines attaques sur le canal SMS. Le second facteur doit donc confirmer votre propre action, jamais une opération initiée par un tiers.
Préparer le changement ou la perte de téléphone
Avant de remplacer un appareil, ajoutez le nouveau facteur et vérifiez-le, puis révoquez l’ancien depuis une session fiable. Ne réinitialisez pas le téléphone tant que le nouveau parcours et les codes de secours n’ont pas été testés. Si le numéro change, mettez à jour séparément la récupération du compte et la 2FA ; ces deux champs peuvent être distincts. En cas de perte, utilisez l’appareil ou le code de secours déjà prévu, déconnectez l’ancienne session et retirez l’ancien facteur. Suivez uniquement la procédure officielle de l’application. Un interlocuteur qui demande le code complet de récupération ne vous aide pas à récupérer le compte : il cherche précisément le secret qui permettrait d’y entrer.
Réviser périodiquement les facteurs et les sessions
Tous les quelques mois, contrôlez les méthodes actives, les appareils de confiance, les sessions ouvertes, l’adresse de récupération et le nombre de codes de secours restants. Supprimez un ancien numéro, une clé perdue ou un appareil revendu. Vérifiez que les alertes de nouvelle connexion sont encore reçues. Si le service ajoute une méthode plus résistante, vous pouvez la tester avant de retirer l’ancienne. Conservez au moins un chemin de secours indépendant et compréhensible. L’objectif n’est pas d’accumuler les facteurs : chaque option supplémentaire est aussi un chemin d’accès à maintenir. Une configuration courte, testée et documentée vaut mieux qu’une liste de secours obsolètes.
Questions fréquentes
La 2FA par SMS vaut-elle mieux que l’absence de second facteur ?
Elle ajoute une barrière, mais le SMS présente des limites comme l’interception ou le remplacement de carte SIM. Si le service offre une méthode plus résistante et récupérable, comparez-la avant de choisir.
Où conserver les codes de récupération ?
Dans un endroit privé, durable et distinct du téléphone qui reçoit ou génère les codes. Évitez les captures synchronisées, les notes partagées et le même compte que la récupération.
Puis-je approuver une notification si le support me le demande ?
Non. Une approbation doit correspondre à une connexion que vous venez vous-même de lancer sur le domaine officiel. Refusez toute demande inattendue et vérifiez les sessions.
