M:armitesLes Essentiels
Fiche express · sécurité

Votre mot de passe vient d’être volé. Et personne n’est entré.

C’est exactement ce que fait la double authentification. Cette fiche vous explique ce que c’est, comment bien s’en servir, quand c’est normal qu’on vous la demande, et les pièges à connaître.

5 min de lecture3 jeux pour vérifierPublique, à partager
Une porte fermée par deux serrures : une clé et un téléphonemot de passevotre téléphone
1 · Le problème

Un mot de passe, ça se vole

Pas besoin d’être une cible. Un mot de passe part de trois façons très ordinaires, et le jour où il part, la personne en face entre chez vous comme si elle avait la clé.

Un faux mail

Une page qui imite votre messagerie ou votre banque. Vous tapez votre mot de passe, il part chez quelqu’un d’autre.

Une fuite

Un site où vous étiez inscrit se fait pirater. Votre mot de passe circule, avec des millions d’autres.

Le même partout

Un mot de passe volé sur un site ouvre tous ceux où vous l’avez réutilisé. Votre messagerie, souvent.

Même porte, deux histoires

L’intrus a votre mot de passe. Voici ce qui se passe ensuite, avec et sans deuxième serrure.

Sans double authentification, l’intrus entre avec le mot de passe volé

Le mot de passe volé suffit. L’intrus entre, lit vos mails, écrit à vos contacts en votre nom, et vous ne le saurez que trop tard.

La double authentification en une phrase : en plus du mot de passe, le service exige une deuxième preuve que c’est bien vous. Cette preuve est sur vous, pas sur internet. Un mot de passe volé ne suffit plus.

2 · Le principe

Trois façons de prouver que c’est vous

Toutes les preuves d’identité tiennent en trois familles. La double authentification en combine deux de familles différentes.

Ce que vous savez

Un mot de passe, un code PIN, la réponse à une question secrète.

Ça se devine, ça se vole, ça s’oublie.

Ce que vous avez

Votre téléphone, une application dessus, une clé physique dans le trousseau.

Il faut être dans votre poche pour l’avoir.

Ce que vous êtes

Votre empreinte, votre visage. Souvent utilisé pour déverrouiller le téléphone lui-même.

Ça ne se prête pas.

Le duo le plus courant : votre mot de passe (ce que vous savez) + votre téléphone (ce que vous avez). Deux mots de passe ne font pas une double authentification : c’est deux fois la même famille.

3 · Concrètement

Comment ça se passe, en trois temps

  1. Vous tapez votre mot de passe, comme d’habitude.
  2. Votre téléphone vibre : « Est-ce bien vous ? », avec un numéro à retrouver.
  3. Vous saisissez le numéro affiché sur votre écran. C’est ouvert. Deux secondes en tout.

Essayez, c’est un faux compte : rien ne se connecte vraiment.

https://messagerie.votre-entreprise.fr

Connexion

Entrez vos identifiants
prenom.nom@votre-entreprise.fr
••••••••••••
09:41
Rien à signaler
Faites comme au bureau : cliquez sur « Se connecter ». Le mot de passe est déjà rempli.

Parfois, c’est un code à six chiffres

Selon le service, la deuxième preuve peut aussi être un code affiché dans l’application, qui change toutes les trente secondes. Vous le recopiez sur l’écran de connexion, c’est tout. Un code par SMS marche sur le même principe, avec une faiblesse en plus (voir les vigilances).

482 913encore 30 s
4 · Au quotidien

Pourquoi on ne vous la demande pas à chaque fois

Une fois que vous avez validé sur un appareil, le service le retient. Votre ordinateur du bureau et votre téléphone habituel deviennent des appareils reconnus. Tant que rien ne change, on ne vous redemande rien, souvent pendant plusieurs semaines.

C’est voulu : la double authentification doit protéger, pas agacer. Elle travaille en silence, et elle ne se manifeste que quand quelque chose de nouveau se produit.

Un ordinateur reconnu, avec une date de validitéappareil reconnu90 j

Quand c’est normal qu’on vous la redemande

Dans tous ces cas, c’est vous qui venez de faire quelque chose. La demande arrive juste après votre geste.

Un nouvel appareil, ou un autre navigateurNouveau PC, nouveau téléphone, fenêtre de navigation privée : le service ne les connaît pas encore.
Après un ménageCookies effacés, ordinateur réinstallé, intervention du support : la mémoire de l’appareil est repartie de zéro.
Vous venez de changer votre mot de passeUn nouveau mot de passe remet les compteurs à zéro sur tous vos appareils.
Ça fait longtempsRetour de congés, appareil pas ouvert depuis des semaines : la période de confiance est passée.
Une action sensibleAccéder à la paie, changer un moyen de paiement, valider un virement : certains services redemandent une preuve, même sur un appareil connu.
Un lieu inhabituelPremière connexion depuis l’étranger ou un réseau inconnu : une vérification de plus, c’est prévu.

Et quand ce n’est pas normal

Une demande qui arrive alors que vous ne faites rien. Vous êtes en réunion, au volant, à table, et votre téléphone vous demande d’approuver une connexion. Ce n’est pas un bug. C’est quelqu’un qui a votre mot de passe et qui essaie d’entrer, en ce moment même.

Le réflexe : vous refusez, puis vous appelez le support. Le mot de passe doit changer dans la journée.

Un téléphone qui vibre alors que vous ne faites rien12 h 32, à table47

À vous de juger : normal ou suspect ?

Huit situations vécues. Donnez votre verdict, la réponse s’affiche aussitôt.

Vous venez de recevoir un nouveau téléphone. Vous ouvrez Outlook dessus pour la première fois. Une demande de validation arrive.

Vous êtes en réunion, téléphone dans la poche. Il vibre : « Approuver la connexion ? ». Vous n’avez rien lancé.

Trois demandes de validation en deux minutes, pendant que vous déjeunez.

Un technicien vous appelle, très aimable, et vous demande de lui lire le code qui vient d’arriver sur votre téléphone.

Vous venez de changer votre mot de passe. En rouvrant votre messagerie, on vous redemande une validation.

Retour de trois semaines de congés. L’ordinateur du bureau vous redemande une validation.

Un mail « Votre double authentification expire, cliquez ici pour la vérifier », avec un bouton.

Depuis votre PC habituel, vous ouvrez le logiciel de paie. Il vous demande une validation alors que la messagerie n’en demandait pas.

5 · Les vigilances à avoir

Huit pièges, et le réflexe pour chacun

La double authentification bloque l’immense majorité des attaques. Celles qui restent ne cassent pas la serrure : elles essaient de vous faire ouvrir la porte vous-même. Les connaître suffit, la plupart du temps, à ne pas tomber dedans.

Le bombardement de demandes

Quelqu’un a votre mot de passe. Il lance des connexions en rafale. Votre téléphone sonne dix fois, vingt fois. Le but : que vous finissiez par appuyer sur « Approuver », par lassitude ou en croyant à un bug. On appelle ça le MFA bombing.

Le réflexe

Refusez chaque demande. N’approuvez jamais pour que ça s’arrête. Appelez le support : votre mot de passe doit changer aujourd’hui.

« Lisez-moi le code »

Un appel, un SMS, un message : quelqu’un se présente comme le support, la banque ou un collègue, et a besoin du code qui vient d’arriver sur votre téléphone. Ce code est la deuxième serrure. Le donner, c’est ouvrir la porte.

Le réflexe

Un code ne se dit à personne, jamais. Le support n’en a pas besoin pour travailler. Raccrochez, rappelez le support au numéro habituel.

La fausse page qui relaie tout

Un mail vous envoie sur une page de connexion identique à la vraie. Vous tapez votre mot de passe, puis votre code. La page transmet tout en direct à l’intrus, qui se connecte à votre place. La double authentification a fonctionné, mais pour lui.

Le réflexe

Regardez l’adresse avant de taper quoi que ce soit. Ouvrez vos services depuis vos favoris, pas depuis un lien reçu. Un code tapé sur une page douteuse : appelez le support tout de suite.

Le SMS détourné

Un escroc convainc votre opérateur de transférer votre numéro sur sa carte SIM. Vos SMS, codes compris, arrivent chez lui. Le signe d’alerte : votre téléphone perd le réseau sans raison.

Le réflexe

Préférez l’application au SMS quand on vous laisse le choix. Plus de réseau sans explication : appelez votre opérateur, puis le support.

L’application qui demande l’accès à votre boîte

Une fenêtre vous demande d’autoriser une application à « lire vos mails » ou « accéder à vos fichiers ». Si vous acceptez, elle garde cet accès même après un changement de mot de passe.

Le réflexe

Vous n’avez rien installé, ou le nom ne vous dit rien ? Refusez, faites une capture d’écran et envoyez-la au support.

Le code à taper sur une page Microsoft

Un message vous demande d’aller sur une page Microsoft et d’y saisir un code reçu par mail ou par chat, « pour rejoindre une réunion » ou « valider un document ». En le tapant, vous connectez l’appareil de l’intrus à votre compte.

Le réflexe

On ne tape jamais un code que quelqu’un d’autre nous a envoyé. Le seul code que vous saisissez est celui que votre propre écran de connexion affiche.

Téléphone perdu, cassé ou changé

Sans téléphone, plus de deuxième serrure. Le risque : rester bloqué, ou accepter un dépannage de fortune qui affaiblit tout.

Le réflexe

Notez vos codes de secours le jour de l’activation, sur papier, hors de votre boîte mail. Nouveau téléphone : réinstallez l’application avant d’effacer l’ancien. Perdu : le support vous remet en route proprement.

« J’ai approuvé sans réfléchir »

Ça arrive. Un doigt sur « Approuver », un code lu au téléphone. L’intrus est peut-être entré, et il a peut-être enregistré son propre appareil sur votre compte. Changer le mot de passe ne suffit alors pas.

Le réflexe

Appelez le support dans la minute. Il coupe toutes les sessions, retire les appareils inconnus, remet le compte au propre. Plus c’est tôt, moins il y a de dégâts. Personne ne vous en voudra d’avoir appelé.

6 · En cas de doute

Refusez, puis appelez le support.

Une seule règle couvre tous les cas de cette fiche. Un doute, une demande que vous n’avez pas déclenchée, un code tapé sur une page bizarre, un doigt qui a glissé : vous refusez, et vous appelez. Deux minutes, et tout est vérifié. Personne ne vous reprochera d’avoir appelé pour rien.

Support Marmites09 71 18 28 38support@marmites.comPas client Marmites ? Le réflexe est le même : votre support informatique habituel, au numéro que vous connaissez déjà.

Ce que le support ne vous demandera jamais

  • Votre mot de passe.
  • Un code reçu sur votre téléphone.
  • D’approuver une demande « pour lui ».
  • De taper un code qu’il vous envoie sur une page de connexion.

Ce qu’il fera quand vous appelez

  • Vérifier d’où vient la demande et si quelqu’un est entré.
  • Couper les connexions suspectes, retirer les appareils inconnus.
  • Changer avec vous ce qui doit l’être, et vous remettre en route.
7 · Pour vérifier

Cinq questions, une minute

Question 1 sur 5

Une demande de validation arrive pendant que vous déjeunez. Vous n’avez rien lancé. Vous faites quoi ?

Question 2 sur 5

Quelqu’un au téléphone vous demande le code affiché dans votre application. Il connaît votre nom et celui de votre entreprise.

Question 3 sur 5

Votre PC du bureau ne vous a rien redemandé depuis des semaines. C’est…

Question 4 sur 5

Deux mots de passe différents sur le même compte, c’est une double authentification.

Question 5 sur 5

Vous avez approuvé une demande par erreur. La meilleure réaction :

Partager cette fiche

Elle est publique et gratuite. Envoyez le lien à vos collègues, à votre équipe, à votre famille.

En parler avec nous

Trente minutes pour faire le point sur la sécurité de vos comptes et de vos outils, sans engagement.

Réserver un échange →