Activer la double authentification, et bien la choisir
En bref
Activez-la d'abord sur votre messagerie principale, avant même la banque : c'est elle qui permet de réinitialiser tous vos autres comptes. Préférez une application d'authentification ou une clé physique au code par SMS. Et notez vos codes de secours ailleurs que dans le téléphone qui génère les codes.
Pourquoi cette méthode fonctionne
La double authentification ajoute une preuve que l'attaquant ne peut pas obtenir avec le seul mot de passe. Toutes les méthodes ne se valent pas : le SMS dépend de votre numéro, qui peut être transféré vers une autre carte SIM à votre insu ; une application génère les codes hors ligne sur votre appareil ; une clé physique vérifie en plus le domaine du site, ce qui la rend insensible aux fausses pages. L'ordre d'activation compte autant que la méthode, parce qu'une messagerie non protégée annule la protection de tout le reste.
Pas à pas
Commencez par la messagerie principale
C'est le compte qui ouvre les autres : la fonction « mot de passe oublié » de vos services y envoie ses liens. Protégez-la avant la banque, avant les réseaux sociaux.
Choisissez la méthode la plus forte proposée
Clé de sécurité physique si le service l'accepte, sinon application d'authentification, et SMS seulement en dernier recours. Le SMS reste très supérieur à l'absence de second facteur : si c'est le seul choix, prenez-le.
Mettez les codes de secours à l'abri
Ils servent le jour où l'appareil est perdu ou volé. Conservez-les hors de ce même appareil : sur papier, ou dans un gestionnaire de mots de passe accessible depuis ailleurs. Des codes de secours enregistrés dans le seul téléphone qui génère les codes ne protègent de rien.
Vérifiez les moyens de récupération
Adresse de secours, numéro de téléphone, questions secrètes : ce sont les portes dérobées de votre compte, et ce sont les premières choses qu'un attaquant modifie. Contrôlez-les à l'activation, puis de temps en temps.
Les erreurs les plus fréquentes
- Protéger la banque et laisser la messagerie sans second facteur.
- Communiquer un code de vérification à quelqu'un : aucun service n'en demande jamais, par aucun canal.
- Valider une demande d'approbation pour faire cesser des notifications répétées.
- Garder les codes de secours dans l'appareil qui génère les codes.
- Laisser des questions secrètes dont les réponses figurent sur vos profils publics.
Les attaques que ce geste déjoue
Sources officielles
Les autres guides · Mise à jour : 2026-09-02.