Authentification à deux facteurs, La protection la plus simple

Un mot de passe volé ne suffit plus pour accéder à vos comptes. Le 2FA (double authentification) est la mesure de sécurité avec le meilleur ratio protection / effort. Et elle est souvent gratuite.

Comment ça fonctionne ?

ÉTAPE 1
Vous saisissez votre identifiant + mot de passe
Comme d'habitude. Si ce mot de passe est volé lors d'une fuite de données, l'attaquant s'arrête ici.
ÉTAPE 2
Le service demande un second facteur
Un code à 6 chiffres valable 30 secondes, généré par votre application ou envoyé par SMS.
ÉTAPE 3
Vous saisissez le code
Sans votre téléphone, impossible d'entrer, même avec le bon mot de passe. L'attaquant est bloqué.

En chiffres : Microsoft rapporte que le 2FA bloque plus de 99,9 % des attaques automatisées sur les comptes. C'est la mesure de sécurité individuelle la plus efficace accessible à tous.

Quels comptes protéger en priorité ?

Tous vos comptes ne valent pas le même risque. Commencez par ceux-ci, dans cet ordre.

CRITIQUE
Votre hébergeur (espace client)
Accès à tous vos sites, domaines, DNS. Un pirate peut rediriger vos clients, voler votre domaine ou effacer tout votre hébergement.
CRITIQUE
Messagerie professionnelle
Clé de réinitialisation de TOUS vos autres comptes. Un accès à votre email permet de changer les mots de passe de tout le reste.
ÉLEVÉ
Back-office du site / CMS
Accès administrateur WordPress, Prestashop, etc. Permet de modifier le site, d'y injecter du code malveillant, d'accéder aux données clients.
ÉLEVÉ
Réseaux sociaux professionnels
Un compte LinkedIn ou Instagram compromis peut envoyer des messages à vos contacts ou publier du contenu nuisible à votre réputation.
MODÉRÉ
Outils de comptabilité en ligne
Accès à vos données financières, RIB, factures. Utilisé pour des fraudes au virement ou de l'usurpation.
MODÉRÉ
Registrar (gestion de domaine)
Séparé de l'hébergeur chez certains. Permet de rediriger votre domaine ou de ne pas le renouveler.

SMS ou application, que choisir ?

📱 Code par SMS
Simple à activer, pas d'application à installer. Fonctionne sur tout téléphone.
  • Simple à mettre en place
  • Fonctionne sans smartphone récent
  • Vulnérable au SIM swapping
  • Dépend de la réception réseau

Recommandé : comptes de priorité modérée

🔐 Application d'authentification
Google Authenticator, Authy ou Microsoft Authenticator. Génère des codes hors ligne.
  • Plus sécurisé que le SMS
  • Fonctionne sans réseau
  • Authy synchronise sur plusieurs appareils
  • Nécessite un smartphone

Recommandé : hébergeur, messagerie, back-office

Eviter de se bloquer soi-même

La principale raison pour laquelle les PME résistent au 2FA : la peur de perdre l'accès. Voici comment l'anticiper.

Sauvegardez les codes de récupération

Lors de l'activation du 2FA, le service génère des codes de récupération (8-10 codes à usage unique). Imprimez-les ou stockez-les dans un gestionnaire de mots de passe hors ligne. Ne les stockez PAS dans votre messagerie.

Utilisez Authy plutôt que Google Authenticator

Authy synchronise vos codes sur plusieurs appareils. Si vous perdez votre téléphone, vous récupérez l'accès depuis un autre appareil enregistré. Google Authenticator est local uniquement, perte du téléphone = accès perdu.

Enregistrez un second appareil de confiance

Certains services permettent d'enregistrer un second téléphone ou tablette comme appareil de secours. Profitez-en.

Documentez vos accès

Gardez un inventaire de vos comptes, des méthodes 2FA utilisées et de l'emplacement de vos codes de récupération. Ce document doit être en lieu sûr, pas dans votre email.

Questions fréquentes

  • Qu'est-ce que l'authentification à deux facteurs (2FA) ?

    Le 2FA demande deux preuves d'identité pour se connecter : votre mot de passe (ce que vous savez) + un code temporaire (ce que vous avez, votre téléphone). Même si votre mot de passe est volé, un attaquant ne peut pas se connecter sans le second facteur.

  • Quels comptes professionnels protéger en priorité avec le 2FA ?

    Dans l'ordre : votre hébergeur (accès à tous vos sites et domaines), votre messagerie professionnelle (clé de réinitialisation de tous les autres comptes), votre CMS ou back-office, vos réseaux sociaux, puis vos outils de facturation et comptabilité en ligne.

  • SMS ou application d'authentification, lequel choisir ?

    L'application (Google Authenticator, Authy, Microsoft Authenticator) est plus sécurisée que le SMS, qui peut être intercepté par SIM swapping. Pour les comptes les plus sensibles (hébergeur, messagerie), privilégiez une application. Pour les autres, le SMS reste bien mieux que rien.

  • Le 2FA est-il contraignant au quotidien ?

    Légèrement, vous avez besoin de votre téléphone pour vous connecter depuis un nouvel appareil. La plupart des services mémorisent les appareils de confiance pendant 30 jours. En pratique, vous saisissez le code rarement, et ce temps est négligeable face au risque évité.

  • Que faire si je perds l'accès à mon 2FA (téléphone perdu ou cassé) ?

    Anticipez avant l'incident : sauvegardez les codes de récupération fournis lors de l'activation, utilisez Authy qui synchronise sur plusieurs appareils, et enregistrez un second appareil de confiance si le service le permet.

Activez le 2FA sur vos comptes ce soir

Je vous accompagne pour activer et configurer le 2FA sur vos comptes les plus critiques, hébergeur, messagerie, CMS. Une heure de setup pour des années de protection.

Activer mon 2FA avec NordSite →