Guide pratique

Double authentification (2FA) et passkeys

Code par SMS, application d’authentification, clé physique ou passkey : comprenez simplement ce que chaque méthode protège, laquelle choisir pour vos comptes importants et comment l’activer sans risquer de vous bloquer.

Particuliers Niveau : débutant Mise à jour : Octobre 2026

Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]

Sommaire

L’essentiel : de quoi parle-t-on ?

Réponse rapide. La double authentification (2FA, pour two-factor authentication) ajoute une deuxième vérification à votre mot de passe : un code reçu par SMS, un code généré par une application, une clé physique ou une validation biométrique. Même si un escroc vole votre mot de passe, il ne peut pas entrer sans ce second facteur. Toutes les méthodes ne se valent pas : le SMS vaut mieux que rien, l’application d’authentification est un bon standard, la clé physique et les passkeys résistent le mieux à l’hameçonnage. Activez-la en priorité sur votre messagerie, votre banque et vos réseaux sociaux.

La double authentification est aussi appelée « validation en deux étapes », « vérification en deux étapes » ou, plus largement, authentification multifacteur (MFA, pour multi-factor authentication). Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, la décrit comme « une mesure pratique et peu contraignante qui augmente considérablement la sécurité de vos comptes » et conseille de l’activer chaque fois que c’est possible. La CNIL fait la même recommandation.

Pourquoi est-ce si important ? Parce que les identifiants (adresse e-mail et mot de passe) sont la première cible des pirates. Ils les obtiennent par hameçonnage, en récupérant des bases de données volées ou parce que le même mot de passe est réutilisé sur plusieurs sites. Avec un seul facteur, un mot de passe volé suffit à ouvrir le compte. Avec deux, il ne suffit plus.

Les passkeys (en français « clés d’accès ») vont un cran plus loin : elles remplacent carrément le mot de passe par une clé cryptographique stockée sur votre téléphone, votre ordinateur ou une clé de sécurité, que vous débloquez avec votre empreinte, votre visage ou votre code de déverrouillage.

Comment fonctionne la double authentification

Deux facteurs de nature différente

L’idée est de combiner deux types de preuves :

  • ce que vous savez : votre mot de passe ou un code PIN ;
  • ce que vous possédez : votre téléphone, une application, une clé USB de sécurité, une carte à puce ;
  • ce que vous êtes : votre empreinte digitale ou votre visage (biométrie).

Une fois la fonction activée dans les paramètres de sécurité de votre compte, le service vérifie votre identité deux fois : d’abord avec l’identifiant et le mot de passe, ensuite avec le second facteur. Selon la CNIL, le code envoyé ou généré est confidentiel et n’est valable, en principe, que quelques minutes.

Quand le second facteur est-il demandé ?

Cela dépend du service. Selon Cybermalveillance.gouv.fr, la confirmation peut être demandée à la première connexion, à chaque connexion, à intervalle régulier, et surtout chaque fois qu’un appareil inconnu tente de se connecter. Concrètement, sur votre téléphone habituel, vous ne verrez souvent rien de nouveau ; c’est l’appareil d’un pirate qui sera bloqué.

Exemple réaliste : vous recevez une alerte « Tentative de connexion depuis un nouvel appareil » alors que vous n’avez rien fait. Le pirate connaît votre mot de passe, mais la double authentification l’a arrêté. Le bon réflexe : refuser la demande et changer immédiatement votre mot de passe.

Un cas où elle est obligatoire : la banque

Depuis fin 2019 et l’application de la directive européenne sur les services de paiement (DSP2), les banques et prestataires de paiement doivent mettre en œuvre une authentification forte pour la plupart des paiements à distance, l’accès au compte et les opérations sensibles comme l’ajout d’un bénéficiaire de virement, rappelle la CNIL. C’est pourquoi votre application bancaire vous demande de valider vos achats en ligne.

Ce que la double authentification ne bloque pas toujours

Elle n’est pas infaillible. La CNIL cite l’hameçonnage en temps réel (un faux site relaie instantanément votre code au vrai site), l’interception des SMS et l’arnaque au changement de carte SIM (SIM swapping), où l’escroc obtient une nouvelle carte SIM à votre nom pour recevoir vos codes. Autre piège très courant : le faux conseiller qui vous demande de lui « lire le code » reçu par SMS. Elle réduit néanmoins fortement le risque par rapport à un mot de passe seul.

SMS, application, clé physique : quelle méthode choisir ?

Tous les seconds facteurs ne se valent pas. Le classement ci-dessous est qualitatif : il compare la résistance de chaque méthode aux attaques décrites plus haut.

Méthode Comment ça marche Points forts Limites Pour qui
Code par SMS Un code arrive par SMS à chaque connexion sensible Simple, aucun outil à installer Vulnérable à l’interception des SMS, au changement de SIM et à l’hameçonnage en temps réel Mieux que rien, en attendant mieux
Code par e-mail Un code est envoyé sur votre messagerie Facile Si votre messagerie est piratée, le second facteur l’est aussi À éviter pour la messagerie elle-même
Application d’authentification Une application installée sur votre téléphone génère un code temporaire qui se renouvelle automatiquement Fonctionne hors ligne, ne dépend pas de la ligne téléphonique Le code peut encore être saisi sur un faux site Bon standard pour la plupart des comptes
Notification à valider Le service envoie une demande « Est-ce bien vous ? » sur votre téléphone Très pratique Risque de valider par réflexe une demande d’un pirate Bien, à condition de lire chaque demande
Clé de sécurité physique (FIDO) Une petite clé USB ou NFC à brancher ou approcher Résiste à l’hameçonnage, rien à recopier À acheter, à ne pas perdre : prévoir une clé de secours Comptes les plus sensibles
Passkey (clé d’accès) Une clé cryptographique sur votre téléphone ou ordinateur, débloquée par biométrie ou code Résiste à l’hameçonnage, plus de mot de passe à retenir Pas encore proposée partout ; dépend de vos appareils et de leur synchronisation Tous, dès que le service le propose

Notre conseil selon votre profil

  • Vous débutez : activez la 2FA proposée par défaut (souvent le SMS) sur votre messagerie, votre banque et vos réseaux sociaux. C’est déjà un énorme progrès.
  • Vous voulez mieux : passez à une application d’authentification pour vos comptes importants, ou à une passkey quand le service la propose.
  • Vous êtes très exposé (élu, journaliste, personnalité, gestionnaire de comptes d’association) : utilisez des clés de sécurité physiques, avec une clé de secours rangée en lieu sûr.

Les passkeys expliquées simplement

Une clé à la place d’un mot de passe

Selon la FIDO Alliance, l’organisme qui a défini ce standard, une passkey est un identifiant fondé sur les normes FIDO, stocké sur votre téléphone, votre ordinateur ou une clé de sécurité, qui vous permet de vous connecter avec le même geste que pour déverrouiller votre appareil : empreinte, reconnaissance faciale, code PIN ou schéma.

Techniquement, une passkey est une paire de clés cryptographiques. La clé privée reste sur votre appareil ; le site ne conserve qu’une clé publique, qui ne permet pas de se connecter à votre place. À chaque connexion, le site envoie un « défi » que seul votre appareil sait signer. Vos données biométriques ne quittent pas votre appareil : elles servent seulement à le déverrouiller.

Pourquoi c’est plus sûr

  • Rien à voler sur le serveur : en cas de fuite de données chez le site, il n’y a pas de mot de passe à récupérer.
  • Rien à saisir sur un faux site : la passkey est liée au vrai site. Sur une copie frauduleuse, elle ne fonctionne tout simplement pas. C’est ce qui la rend résistante à l’hameçonnage.
  • Pas de réutilisation possible : chaque site a sa propre clé.

Passkey synchronisée ou liée à un appareil

La FIDO Alliance distingue deux familles :

  • les passkeys synchronisées, copiées entre vos appareils par un service en ligne (le trousseau de votre téléphone ou un gestionnaire de mots de passe) : si vous changez de téléphone, elles vous suivent ;
  • les passkeys liées à un appareil, qui ne quittent jamais un seul support, par exemple une clé de sécurité physique : niveau de sécurité maximal, mais pas de copie automatique.

Pour un particulier, les passkeys synchronisées sont le meilleur compromis. Leur sécurité dépend alors du compte qui les synchronise : protégez-le lui-même avec un mot de passe robuste et la double authentification.

Comment créer une passkey

Dans les paramètres de sécurité d’un service compatible, cherchez une option du type « Clés d’accès », « Passkeys » ou « Se connecter sans mot de passe ». Le service vous demande de confirmer avec votre empreinte, votre visage ou votre code. C’est tout. Gardez au début votre mot de passe et une autre méthode de secours, le temps de vous habituer.

Les réflexes pour bien l’activer

Réflexe Ce que ça bloque Comment faire
Activer la 2FA d’abord sur la messagerie Le piratage en cascade : la messagerie sert à réinitialiser tous vos autres comptes Paramètres de sécurité du compte de messagerie, rubrique « validation en deux étapes »
Puis sur la banque, les réseaux sociaux, les sites marchands et les services publics en ligne Usurpation, achats frauduleux, prise de contrôle de vos profils Cybermalveillance.gouv.fr liste de nombreux services compatibles, dont impots.gouv.fr, La Poste, Leboncoin, Vinted ou WhatsApp
Préférer une application, une clé ou une passkey au SMS quand c’est possible Interception de SMS et changement de carte SIM Choisissez la méthode dans les options de sécurité du compte
Enregistrer les codes de secours Le blocage du compte en cas de perte du téléphone Imprimez-les ou rangez-les dans un gestionnaire de mots de passe
Ne jamais communiquer un code ni valider une demande que vous n’avez pas initiée Les faux conseillers et l’hameçonnage en temps réel Un code de connexion ne se dicte à personne ; refusez toute notification inattendue
Garder un mot de passe unique et robuste Les attaques qui contournent ou visent la récupération du compte La 2FA complète un bon mot de passe, elle ne le remplace pas

Si un service ne figure pas dans les listes officielles, regardez dans ses paramètres de sécurité ou son aide en ligne s’il propose la fonction.

Que faire si vous perdez votre téléphone ou votre clé ?

La CNIL le rappelle : une fois activé, le second facteur devient indispensable. En cas de perte, de vol ou de panne du téléphone, l’accès au compte peut devenir temporairement impossible. Anticipez :

  1. Avant tout problème, enregistrez les codes de secours fournis par chaque service et ajoutez une deuxième méthode (un second numéro, une deuxième clé de sécurité, une passkey sur un autre appareil).
  2. En cas de perte du téléphone, faites bloquer votre ligne auprès de votre opérateur, utilisez vos codes de secours pour vous reconnecter, puis retirez l’ancien appareil de la liste des appareils de confiance.
  3. Si vous n’avez plus aucun moyen d’accès, suivez la procédure de récupération officielle du service. Méfiez-vous des « services de récupération de compte » qui vous contactent spontanément : ce sont souvent des escrocs.
  4. Si vous recevez des demandes de validation que vous n’avez pas faites, refusez-les, changez votre mot de passe et vérifiez les connexions récentes. Si le compte a été piraté, suivez la fiche dédiée et faites-vous aider sur Cybermalveillance.gouv.fr ou 17Cyber (17cyber.gouv.fr).

Questions fréquentes

La double authentification par SMS est-elle encore utile ?

Oui. Elle protège déjà contre le cas le plus courant : un mot de passe volé ou réutilisé. Elle reste toutefois vulnérable à l’interception des SMS et au changement de carte SIM. Quand une application d’authentification, une clé ou une passkey est proposée, préférez-la pour vos comptes importants.

Une passkey peut-elle être volée comme un mot de passe ?

La partie secrète d’une passkey reste sur votre appareil ou dans votre trousseau synchronisé, et le site ne conserve qu’une clé publique inutilisable par un pirate. Elle ne peut pas non plus être saisie sur un faux site. Le point à surveiller est donc la sécurité de votre appareil et du compte qui synchronise vos passkeys.

Mes empreintes digitales sont-elles envoyées au site ?

Non. Selon la FIDO Alliance, la biométrie sert uniquement à déverrouiller localement votre appareil ; elle n’est pas transmise au site sur lequel vous vous connectez.

Que se passe-t-il si je change de téléphone ?

Avec des passkeys synchronisées et une application d’authentification qui permet le transfert, vous retrouvez vos accès sur le nouvel appareil. Avant de réinitialiser l’ancien téléphone, vérifiez que tout fonctionne sur le nouveau et gardez vos codes de secours à portée de main.

Faut-il activer la 2FA sur tous mes comptes ?

L’idéal, oui, comme le recommandent Cybermalveillance.gouv.fr et la CNIL. Si vous manquez de temps, commencez par la messagerie, la banque, les réseaux sociaux, les sites où votre carte est enregistrée et vos comptes administratifs.

Pour aller plus loin

Sources et méthodologie

Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.

  • Cybermalveillance.gouv.fr — « Comment protéger ses comptes en ligne avec la double authentification » — définition, moments où la confirmation est demandée, recommandation d’activation, liste de services compatibles : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/double-authentification
  • CNIL — « Sécurité : utilisez l’authentification multifacteur pour vos comptes en ligne » — facteurs d’authentification, validité limitée des codes, obligation DSP2 pour les banques depuis fin 2019, limites (hameçonnage en temps réel, interception de SMS, SIM swapping), précautions en cas de perte : https://www.cnil.fr/fr/securite-utilisez-lauthentification-multifacteur-pour-vos-comptes-en-ligne
  • FIDO Alliance — « Passkeys » — définition des passkeys, cryptographie asymétrique, déverrouillage local, passkeys synchronisées et liées à un appareil, résistance à l’hameçonnage : https://fidoalliance.org/passkeys/

[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.