Cours gratuit

Double authentification (MFA)

Le geste de sécurité qui bloque l'immense majorité des attaques sur vos comptes.

4 modulesDébutant
01

C'est quoi la double authentification, et pourquoi maintenant

Le mot de passe seul ne suffit plus

Le mot de passe est devenu le maillon faible

Aujourd'hui, un mot de passe se vole. Par un faux mail qui imite ta banque, par une fuite de données chez un site où tu étais inscrit, ou simplement parce que tu réutilises le même partout. Le jour où il fuite, la personne en face entre chez toi comme si elle avait la clé.

Le chiffre qui compte
La grande majorité des piratages de comptes part d'un mot de passe volé ou deviné. Tant que c'est la seule barrière, il suffit de cette barrière pour tout ouvrir.

La double authentification, en une phrase

La double authentification (on dit aussi MFA, pour authentification multi-facteurs) ajoute une deuxième preuve, en plus du mot de passe. Même si quelqu'un connaît ton mot de passe, il lui manque cette deuxième preuve. Et cette preuve, elle est sur toi.

Les trois familles de preuves

  • Ce que tu sais : ton mot de passe, un code secret. Ça se vole et ça se devine.
  • Ce que tu as : ton téléphone, une application, une clé physique. Il faut te le prendre physiquement.
  • Ce que tu es : ton empreinte, ton visage. Difficile à copier.

La double authentification, c'est simplement en combiner au moins deux. Le plus courant et le plus simple : ton mot de passe (ce que tu sais) plus une validation sur ton téléphone (ce que tu as).

Pourquoi ça marche
Un attaquant à l'autre bout du monde peut voler ton mot de passe. Il ne peut pas voler le téléphone dans ta poche. Tant que la deuxième preuve reste sur toi, son mot de passe volé ne lui sert plus à rien.
02

Installer Microsoft Authenticator

Une application sur ton téléphone, plus sûre que le SMS

Pourquoi une application plutôt qu'un SMS

Recevoir un code par SMS, c'est mieux que rien. Mais le SMS reste le maillon le plus fragile de la double authentification : il peut être détourné. Une application dédiée installée sur ton téléphone est nettement plus sûre, et souvent plus pratique : tu valides d'un seul geste.

Le piège du SMS
Avec une technique appelée "échange de carte SIM", un escroc peut convaincre l'opérateur de transférer ton numéro sur sa carte SIM. Tes SMS, codes inclus, arrivent alors chez lui. Une application n'est pas exposée à ça.

Microsoft Authenticator, gratuite et standard

On prend Microsoft Authenticator comme application de référence : elle est gratuite, elle marche aussi bien pour un compte Microsoft que pour Google, ta banque ou les réseaux sociaux, et c'est celle que tu retrouveras dans la plupart des entreprises.

Icône de l'application Microsoft Authenticator
L'icône à chercher sur le store. Éditeur : Microsoft Corporation.
  1. Sur iPhone : ouvre l'App Store, cherche "Microsoft Authenticator".
  2. Sur Android : ouvre le Google Play Store, cherche "Microsoft Authenticator".
  3. Vérifie bien que l'éditeur est Microsoft Corporation, puis installe.
  4. Ouvre l'application et accepte les conditions. Tu n'as encore rien à configurer : on le fera au module suivant.
Liste des comptes dans Microsoft Authenticator
À quoi ressemble l'application une fois tes comptes ajoutés : un code à 6 chiffres par compte, renouvelé toutes les 30 secondes.
Attention aux imitations
Des fausses applications copient le nom et le logo. Regarde toujours le nom de l'éditeur (Microsoft Corporation) et le nombre d'avis avant d'installer. Dans le doute, passe par le lien officiel depuis le site de Microsoft.
03

Activer la double authentification, pas à pas

On la branche sur un vrai compte, ensemble

Le principe est toujours le même

Quel que soit le compte (Microsoft, Google, ta banque, Instagram), la mécanique ne change pas : tu vas dans les réglages de sécurité du compte, tu demandes à activer la double authentification, le site affiche un QR code, et tu le scannes avec Microsoft Authenticator. C'est tout. On le fait ici sur un compte Microsoft ; tu sauras refaire le geste partout.

Les étapes

  1. Sur ton ordinateur, va dans les réglages de sécurité de ton compte, et choisis ajouter une méthode de connexion ou vérification en deux étapes.
  2. Le site affiche un QR code : un petit carré noir et blanc.
  3. Sur ton téléphone, ouvre Microsoft Authenticator, appuie sur + puis Ajouter un compte.
  4. Choisis le type de compte, puis Scanner un QR code. Vise le carré affiché à l'écran.
  5. L'application ajoute le compte. À la prochaine connexion, elle te demandera de valider d'un geste, ou d'entrer un code à 6 chiffres qui change toutes les 30 secondes.
Demande de validation de connexion dans Microsoft Authenticator
À la connexion, Microsoft Authenticator t'envoie une demande à approuver d'un geste. Tu n'approuves QUE si c'est bien toi qui te connectes.
Les codes de secours, à ne pas zapper
Pendant l'activation, le site te propose des codes de secours (ou de récupération). Ce sont tes clés de rechange si tu perds ton téléphone. Note-les hors ligne : sur papier dans un tiroir sûr, ou dans ton gestionnaire de mots de passe. Surtout pas dans un mail à toi-même.

Une fois activée, la double authentification ne te ralentit presque pas au quotidien : la plupart du temps, un seul geste de validation suffit, et certains appareils de confiance ne te la redemandent qu'occasionnellement.

04

Les pièges à éviter et les bons réflexes

Pour que ça reste une protection, pas une corvée

Le piège numéro un : valider sans réfléchir

Une fois la double authentification active, ton téléphone affichera parfois une demande de validation. Le réflexe à garder : ne valide JAMAIS une demande que tu n'as pas déclenchée toi-même.

Le harcèlement de notifications
Une attaque répandue consiste à t'envoyer des dizaines de demandes de validation jusqu'à ce que, fatigué ou pensant à un bug, tu finisses par appuyer sur "Approuver". Si une demande tombe alors que tu n'essaies pas de te connecter, c'est quelqu'un d'autre qui a ton mot de passe. Refuse, et change ce mot de passe.

Les questions que tout le monde se pose

  • Je change de téléphone ? Microsoft Authenticator propose une sauvegarde et une restauration : tu retrouves tes comptes sur le nouveau. Garde l'ancien jusqu'à ce que tout soit bien transféré.
  • Je perds mon téléphone ? C'est exactement à ça que servent tes codes de secours : ils te laissent te reconnecter et reconfigurer l'application sur un nouvel appareil.
  • J'ai plein de comptes ? Une seule application les gère tous. Active la double authentification d'abord sur les plus sensibles (mail, banque, travail), puis étends petit à petit.

Le bonus : les clés d'accès (passkeys)

De plus en plus de sites proposent les clés d'accès, ou passkeys. L'idée : se connecter sans mot de passe du tout, juste avec le déverrouillage de ton téléphone (empreinte ou visage). C'est encore plus simple et encore plus résistant aux faux sites. Quand un service te le propose, dis oui. En attendant, la double authentification reste ta meilleure protection.

Connexion par clé d'accès (passkey) avec Microsoft Authenticator
Une connexion par clé d'accès (passkey) : tu valides avec ton empreinte ou ton visage, sans mot de passe.
Mot de passe seul
  • ·Une seule barrière
  • ·Volé = compte ouvert
  • ·Tu n'es prévenu de rien
  • ·Sensible au phishing et aux fuites
Mot de passe + double authentification
  • ·Deux barrières indépendantes
  • ·Volé = encore bloqué sans ton téléphone
  • ·Une demande surprise t'alerte d'une tentative
  • ·L'immense majorité des attaques échoue