Guide pratique — édition d’octobre 2026 · Lecture estimée : 9 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : de quoi parle-t-on ?
- Comment fonctionne la double authentification
- SMS, application, clé physique : quelle méthode choisir ?
- Les passkeys expliquées simplement
- Les réflexes pour bien l’activer
- Que faire si vous perdez votre téléphone ou votre clé ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : de quoi parle-t-on ?
Réponse rapide. La double authentification (2FA, pour two-factor authentication) ajoute une deuxième vérification à votre mot de passe : un code reçu par SMS, un code généré par une application, une clé physique ou une validation biométrique. Même si un escroc vole votre mot de passe, il ne peut pas entrer sans ce second facteur. Toutes les méthodes ne se valent pas : le SMS vaut mieux que rien, l’application d’authentification est un bon standard, la clé physique et les passkeys résistent le mieux à l’hameçonnage. Activez-la en priorité sur votre messagerie, votre banque et vos réseaux sociaux.
La double authentification est aussi appelée « validation en deux étapes », « vérification en deux étapes » ou, plus largement, authentification multifacteur (MFA, pour multi-factor authentication). Cybermalveillance.gouv.fr, le dispositif national d’assistance aux victimes, la décrit comme « une mesure pratique et peu contraignante qui augmente considérablement la sécurité de vos comptes » et conseille de l’activer chaque fois que c’est possible. La CNIL fait la même recommandation.
Pourquoi est-ce si important ? Parce que les identifiants (adresse e-mail et mot de passe) sont la première cible des pirates. Ils les obtiennent par hameçonnage, en récupérant des bases de données volées ou parce que le même mot de passe est réutilisé sur plusieurs sites. Avec un seul facteur, un mot de passe volé suffit à ouvrir le compte. Avec deux, il ne suffit plus.
Les passkeys (en français « clés d’accès ») vont un cran plus loin : elles remplacent carrément le mot de passe par une clé cryptographique stockée sur votre téléphone, votre ordinateur ou une clé de sécurité, que vous débloquez avec votre empreinte, votre visage ou votre code de déverrouillage.
Comment fonctionne la double authentification
Deux facteurs de nature différente
L’idée est de combiner deux types de preuves :
- ce que vous savez : votre mot de passe ou un code PIN ;
- ce que vous possédez : votre téléphone, une application, une clé USB de sécurité, une carte à puce ;
- ce que vous êtes : votre empreinte digitale ou votre visage (biométrie).
Une fois la fonction activée dans les paramètres de sécurité de votre compte, le service vérifie votre identité deux fois : d’abord avec l’identifiant et le mot de passe, ensuite avec le second facteur. Selon la CNIL, le code envoyé ou généré est confidentiel et n’est valable, en principe, que quelques minutes.
Quand le second facteur est-il demandé ?
Cela dépend du service. Selon Cybermalveillance.gouv.fr, la confirmation peut être demandée à la première connexion, à chaque connexion, à intervalle régulier, et surtout chaque fois qu’un appareil inconnu tente de se connecter. Concrètement, sur votre téléphone habituel, vous ne verrez souvent rien de nouveau ; c’est l’appareil d’un pirate qui sera bloqué.
Exemple réaliste : vous recevez une alerte « Tentative de connexion depuis un nouvel appareil » alors que vous n’avez rien fait. Le pirate connaît votre mot de passe, mais la double authentification l’a arrêté. Le bon réflexe : refuser la demande et changer immédiatement votre mot de passe.
Un cas où elle est obligatoire : la banque
Depuis fin 2019 et l’application de la directive européenne sur les services de paiement (DSP2), les banques et prestataires de paiement doivent mettre en œuvre une authentification forte pour la plupart des paiements à distance, l’accès au compte et les opérations sensibles comme l’ajout d’un bénéficiaire de virement, rappelle la CNIL. C’est pourquoi votre application bancaire vous demande de valider vos achats en ligne.
Ce que la double authentification ne bloque pas toujours
Elle n’est pas infaillible. La CNIL cite l’hameçonnage en temps réel (un faux site relaie instantanément votre code au vrai site), l’interception des SMS et l’arnaque au changement de carte SIM (SIM swapping), où l’escroc obtient une nouvelle carte SIM à votre nom pour recevoir vos codes. Autre piège très courant : le faux conseiller qui vous demande de lui « lire le code » reçu par SMS. Elle réduit néanmoins fortement le risque par rapport à un mot de passe seul.
SMS, application, clé physique : quelle méthode choisir ?
Tous les seconds facteurs ne se valent pas. Le classement ci-dessous est qualitatif : il compare la résistance de chaque méthode aux attaques décrites plus haut.
| Méthode | Comment ça marche | Points forts | Limites | Pour qui |
|---|---|---|---|---|
| Code par SMS | Un code arrive par SMS à chaque connexion sensible | Simple, aucun outil à installer | Vulnérable à l’interception des SMS, au changement de SIM et à l’hameçonnage en temps réel | Mieux que rien, en attendant mieux |
| Code par e-mail | Un code est envoyé sur votre messagerie | Facile | Si votre messagerie est piratée, le second facteur l’est aussi | À éviter pour la messagerie elle-même |
| Application d’authentification | Une application installée sur votre téléphone génère un code temporaire qui se renouvelle automatiquement | Fonctionne hors ligne, ne dépend pas de la ligne téléphonique | Le code peut encore être saisi sur un faux site | Bon standard pour la plupart des comptes |
| Notification à valider | Le service envoie une demande « Est-ce bien vous ? » sur votre téléphone | Très pratique | Risque de valider par réflexe une demande d’un pirate | Bien, à condition de lire chaque demande |
| Clé de sécurité physique (FIDO) | Une petite clé USB ou NFC à brancher ou approcher | Résiste à l’hameçonnage, rien à recopier | À acheter, à ne pas perdre : prévoir une clé de secours | Comptes les plus sensibles |
| Passkey (clé d’accès) | Une clé cryptographique sur votre téléphone ou ordinateur, débloquée par biométrie ou code | Résiste à l’hameçonnage, plus de mot de passe à retenir | Pas encore proposée partout ; dépend de vos appareils et de leur synchronisation | Tous, dès que le service le propose |
Notre conseil selon votre profil
- Vous débutez : activez la 2FA proposée par défaut (souvent le SMS) sur votre messagerie, votre banque et vos réseaux sociaux. C’est déjà un énorme progrès.
- Vous voulez mieux : passez à une application d’authentification pour vos comptes importants, ou à une passkey quand le service la propose.
- Vous êtes très exposé (élu, journaliste, personnalité, gestionnaire de comptes d’association) : utilisez des clés de sécurité physiques, avec une clé de secours rangée en lieu sûr.
Les passkeys expliquées simplement
Une clé à la place d’un mot de passe
Selon la FIDO Alliance, l’organisme qui a défini ce standard, une passkey est un identifiant fondé sur les normes FIDO, stocké sur votre téléphone, votre ordinateur ou une clé de sécurité, qui vous permet de vous connecter avec le même geste que pour déverrouiller votre appareil : empreinte, reconnaissance faciale, code PIN ou schéma.
Techniquement, une passkey est une paire de clés cryptographiques. La clé privée reste sur votre appareil ; le site ne conserve qu’une clé publique, qui ne permet pas de se connecter à votre place. À chaque connexion, le site envoie un « défi » que seul votre appareil sait signer. Vos données biométriques ne quittent pas votre appareil : elles servent seulement à le déverrouiller.
Pourquoi c’est plus sûr
- Rien à voler sur le serveur : en cas de fuite de données chez le site, il n’y a pas de mot de passe à récupérer.
- Rien à saisir sur un faux site : la passkey est liée au vrai site. Sur une copie frauduleuse, elle ne fonctionne tout simplement pas. C’est ce qui la rend résistante à l’hameçonnage.
- Pas de réutilisation possible : chaque site a sa propre clé.
Passkey synchronisée ou liée à un appareil
La FIDO Alliance distingue deux familles :
- les passkeys synchronisées, copiées entre vos appareils par un service en ligne (le trousseau de votre téléphone ou un gestionnaire de mots de passe) : si vous changez de téléphone, elles vous suivent ;
- les passkeys liées à un appareil, qui ne quittent jamais un seul support, par exemple une clé de sécurité physique : niveau de sécurité maximal, mais pas de copie automatique.
Pour un particulier, les passkeys synchronisées sont le meilleur compromis. Leur sécurité dépend alors du compte qui les synchronise : protégez-le lui-même avec un mot de passe robuste et la double authentification.
Comment créer une passkey
Dans les paramètres de sécurité d’un service compatible, cherchez une option du type « Clés d’accès », « Passkeys » ou « Se connecter sans mot de passe ». Le service vous demande de confirmer avec votre empreinte, votre visage ou votre code. C’est tout. Gardez au début votre mot de passe et une autre méthode de secours, le temps de vous habituer.
Les réflexes pour bien l’activer
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Activer la 2FA d’abord sur la messagerie | Le piratage en cascade : la messagerie sert à réinitialiser tous vos autres comptes | Paramètres de sécurité du compte de messagerie, rubrique « validation en deux étapes » |
| Puis sur la banque, les réseaux sociaux, les sites marchands et les services publics en ligne | Usurpation, achats frauduleux, prise de contrôle de vos profils | Cybermalveillance.gouv.fr liste de nombreux services compatibles, dont impots.gouv.fr, La Poste, Leboncoin, Vinted ou WhatsApp |
| Préférer une application, une clé ou une passkey au SMS quand c’est possible | Interception de SMS et changement de carte SIM | Choisissez la méthode dans les options de sécurité du compte |
| Enregistrer les codes de secours | Le blocage du compte en cas de perte du téléphone | Imprimez-les ou rangez-les dans un gestionnaire de mots de passe |
| Ne jamais communiquer un code ni valider une demande que vous n’avez pas initiée | Les faux conseillers et l’hameçonnage en temps réel | Un code de connexion ne se dicte à personne ; refusez toute notification inattendue |
| Garder un mot de passe unique et robuste | Les attaques qui contournent ou visent la récupération du compte | La 2FA complète un bon mot de passe, elle ne le remplace pas |
Si un service ne figure pas dans les listes officielles, regardez dans ses paramètres de sécurité ou son aide en ligne s’il propose la fonction.
Que faire si vous perdez votre téléphone ou votre clé ?
La CNIL le rappelle : une fois activé, le second facteur devient indispensable. En cas de perte, de vol ou de panne du téléphone, l’accès au compte peut devenir temporairement impossible. Anticipez :
- Avant tout problème, enregistrez les codes de secours fournis par chaque service et ajoutez une deuxième méthode (un second numéro, une deuxième clé de sécurité, une passkey sur un autre appareil).
- En cas de perte du téléphone, faites bloquer votre ligne auprès de votre opérateur, utilisez vos codes de secours pour vous reconnecter, puis retirez l’ancien appareil de la liste des appareils de confiance.
- Si vous n’avez plus aucun moyen d’accès, suivez la procédure de récupération officielle du service. Méfiez-vous des « services de récupération de compte » qui vous contactent spontanément : ce sont souvent des escrocs.
- Si vous recevez des demandes de validation que vous n’avez pas faites, refusez-les, changez votre mot de passe et vérifiez les connexions récentes. Si le compte a été piraté, suivez la fiche dédiée et faites-vous aider sur Cybermalveillance.gouv.fr ou 17Cyber (17cyber.gouv.fr).
Questions fréquentes
La double authentification par SMS est-elle encore utile ?
Oui. Elle protège déjà contre le cas le plus courant : un mot de passe volé ou réutilisé. Elle reste toutefois vulnérable à l’interception des SMS et au changement de carte SIM. Quand une application d’authentification, une clé ou une passkey est proposée, préférez-la pour vos comptes importants.
Une passkey peut-elle être volée comme un mot de passe ?
La partie secrète d’une passkey reste sur votre appareil ou dans votre trousseau synchronisé, et le site ne conserve qu’une clé publique inutilisable par un pirate. Elle ne peut pas non plus être saisie sur un faux site. Le point à surveiller est donc la sécurité de votre appareil et du compte qui synchronise vos passkeys.
Mes empreintes digitales sont-elles envoyées au site ?
Non. Selon la FIDO Alliance, la biométrie sert uniquement à déverrouiller localement votre appareil ; elle n’est pas transmise au site sur lequel vous vous connectez.
Que se passe-t-il si je change de téléphone ?
Avec des passkeys synchronisées et une application d’authentification qui permet le transfert, vous retrouvez vos accès sur le nouvel appareil. Avant de réinitialiser l’ancien téléphone, vérifiez que tout fonctionne sur le nouveau et gardez vos codes de secours à portée de main.
Faut-il activer la 2FA sur tous mes comptes ?
L’idéal, oui, comme le recommandent Cybermalveillance.gouv.fr et la CNIL. Si vous manquez de temps, commencez par la messagerie, la banque, les réseaux sociaux, les sites où votre carte est enregistrée et vos comptes administratifs.
Pour aller plus loin
- Créer un mot de passe robuste
- Gestionnaires de mots de passe
- Mon compte a été piraté
- Arnaques par SMS et appels (smishing, vishing)
Sources et méthodologie
Ce guide s’appuie sur les sources suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Comment protéger ses comptes en ligne avec la double authentification » — définition, moments où la confirmation est demandée, recommandation d’activation, liste de services compatibles : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/actualites/double-authentification
- CNIL — « Sécurité : utilisez l’authentification multifacteur pour vos comptes en ligne » — facteurs d’authentification, validité limitée des codes, obligation DSP2 pour les banques depuis fin 2019, limites (hameçonnage en temps réel, interception de SMS, SIM swapping), précautions en cas de perte : https://www.cnil.fr/fr/securite-utilisez-lauthentification-multifacteur-pour-vos-comptes-en-ligne
- FIDO Alliance — « Passkeys » — définition des passkeys, cryptographie asymétrique, déverrouillage local, passkeys synchronisées et liées à un appareil, résistance à l’hameçonnage : https://fidoalliance.org/passkeys/
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.