Votre mot de passe vient d’être volé. Et personne n’est entré.
C’est exactement ce que fait la double authentification. Cette fiche vous explique ce que c’est, comment bien s’en servir, quand c’est normal qu’on vous la demande, et les pièges à connaître.
5 min de lecture3 jeux pour vérifierPublique, à partager
1 · Le problème
Un mot de passe, ça se vole
Pas besoin d’être une cible. Un mot de passe part de trois façons très ordinaires, et le jour où il part, la personne en face entre chez vous comme si elle avait la clé.
Un faux mail
Une page qui imite votre messagerie ou votre banque. Vous tapez votre mot de passe, il part chez quelqu’un d’autre.
Une fuite
Un site où vous étiez inscrit se fait pirater. Votre mot de passe circule, avec des millions d’autres.
Le même partout
Un mot de passe volé sur un site ouvre tous ceux où vous l’avez réutilisé. Votre messagerie, souvent.
Même porte, deux histoires
L’intrus a votre mot de passe. Voici ce qui se passe ensuite, avec et sans deuxième serrure.
Le mot de passe volé suffit. L’intrus entre, lit vos mails, écrit à vos contacts en votre nom, et vous ne le saurez que trop tard.
La double authentification en une phrase : en plus du mot de passe, le service exige une deuxième preuve que c’est bien vous. Cette preuve est sur vous, pas sur internet. Un mot de passe volé ne suffit plus.
2 · Le principe
Trois façons de prouver que c’est vous
Toutes les preuves d’identité tiennent en trois familles. La double authentification en combine deux de familles différentes.
Ce que vous savez
Un mot de passe, un code PIN, la réponse à une question secrète.
Ça se devine, ça se vole, ça s’oublie.
Ce que vous avez
Votre téléphone, une application dessus, une clé physique dans le trousseau.
Il faut être dans votre poche pour l’avoir.
Ce que vous êtes
Votre empreinte, votre visage. Souvent utilisé pour déverrouiller le téléphone lui-même.
Ça ne se prête pas.
Le duo le plus courant : votre mot de passe (ce que vous savez) + votre téléphone (ce que vous avez). Deux mots de passe ne font pas une double authentification : c’est deux fois la même famille.
3 · Concrètement
Comment ça se passe, en trois temps
Vous tapez votre mot de passe, comme d’habitude.
Votre téléphone vibre : « Est-ce bien vous ? », avec un numéro à retrouver.
Vous saisissez le numéro affiché sur votre écran. C’est ouvert. Deux secondes en tout.
Essayez, c’est un faux compte : rien ne se connecte vraiment.
https://messagerie.votre-entreprise.fr
Connexion
Entrez vos identifiants
prenom.nom@votre-entreprise.fr
••••••••••••
09:41
Rien à signaler
Faites comme au bureau : cliquez sur « Se connecter ». Le mot de passe est déjà rempli.
Parfois, c’est un code à six chiffres
Selon le service, la deuxième preuve peut aussi être un code affiché dans l’application, qui change toutes les trente secondes. Vous le recopiez sur l’écran de connexion, c’est tout. Un code par SMS marche sur le même principe, avec une faiblesse en plus (voir les vigilances).
482 913encore 30 s
4 · Au quotidien
Pourquoi on ne vous la demande pas à chaque fois
Une fois que vous avez validé sur un appareil, le service le retient. Votre ordinateur du bureau et votre téléphone habituel deviennent des appareils reconnus. Tant que rien ne change, on ne vous redemande rien, souvent pendant plusieurs semaines.
C’est voulu : la double authentification doit protéger, pas agacer. Elle travaille en silence, et elle ne se manifeste que quand quelque chose de nouveau se produit.
Quand c’est normal qu’on vous la redemande
Dans tous ces cas, c’est vous qui venez de faire quelque chose. La demande arrive juste après votre geste.
Un nouvel appareil, ou un autre navigateurNouveau PC, nouveau téléphone, fenêtre de navigation privée : le service ne les connaît pas encore.
Après un ménageCookies effacés, ordinateur réinstallé, intervention du support : la mémoire de l’appareil est repartie de zéro.
Vous venez de changer votre mot de passeUn nouveau mot de passe remet les compteurs à zéro sur tous vos appareils.
Ça fait longtempsRetour de congés, appareil pas ouvert depuis des semaines : la période de confiance est passée.
Une action sensibleAccéder à la paie, changer un moyen de paiement, valider un virement : certains services redemandent une preuve, même sur un appareil connu.
Un lieu inhabituelPremière connexion depuis l’étranger ou un réseau inconnu : une vérification de plus, c’est prévu.
Et quand ce n’est pas normal
Une demande qui arrive alors que vous ne faites rien. Vous êtes en réunion, au volant, à table, et votre téléphone vous demande d’approuver une connexion. Ce n’est pas un bug. C’est quelqu’un qui a votre mot de passe et qui essaie d’entrer, en ce moment même.
Le réflexe : vous refusez, puis vous appelez le support. Le mot de passe doit changer dans la journée.
À vous de juger : normal ou suspect ?
Huit situations vécues. Donnez votre verdict, la réponse s’affiche aussitôt.
Vous venez de recevoir un nouveau téléphone. Vous ouvrez Outlook dessus pour la première fois. Une demande de validation arrive.
Vous êtes en réunion, téléphone dans la poche. Il vibre : « Approuver la connexion ? ». Vous n’avez rien lancé.
Trois demandes de validation en deux minutes, pendant que vous déjeunez.
Un technicien vous appelle, très aimable, et vous demande de lui lire le code qui vient d’arriver sur votre téléphone.
Vous venez de changer votre mot de passe. En rouvrant votre messagerie, on vous redemande une validation.
Retour de trois semaines de congés. L’ordinateur du bureau vous redemande une validation.
Un mail « Votre double authentification expire, cliquez ici pour la vérifier », avec un bouton.
Depuis votre PC habituel, vous ouvrez le logiciel de paie. Il vous demande une validation alors que la messagerie n’en demandait pas.
5 · Les vigilances à avoir
Huit pièges, et le réflexe pour chacun
La double authentification bloque l’immense majorité des attaques. Celles qui restent ne cassent pas la serrure : elles essaient de vous faire ouvrir la porte vous-même. Les connaître suffit, la plupart du temps, à ne pas tomber dedans.
Le bombardement de demandes
Quelqu’un a votre mot de passe. Il lance des connexions en rafale. Votre téléphone sonne dix fois, vingt fois. Le but : que vous finissiez par appuyer sur « Approuver », par lassitude ou en croyant à un bug. On appelle ça le MFA bombing.
Le réflexe
Refusez chaque demande. N’approuvez jamais pour que ça s’arrête. Appelez le support : votre mot de passe doit changer aujourd’hui.
« Lisez-moi le code »
Un appel, un SMS, un message : quelqu’un se présente comme le support, la banque ou un collègue, et a besoin du code qui vient d’arriver sur votre téléphone. Ce code est la deuxième serrure. Le donner, c’est ouvrir la porte.
Le réflexe
Un code ne se dit à personne, jamais. Le support n’en a pas besoin pour travailler. Raccrochez, rappelez le support au numéro habituel.
La fausse page qui relaie tout
Un mail vous envoie sur une page de connexion identique à la vraie. Vous tapez votre mot de passe, puis votre code. La page transmet tout en direct à l’intrus, qui se connecte à votre place. La double authentification a fonctionné, mais pour lui.
Le réflexe
Regardez l’adresse avant de taper quoi que ce soit. Ouvrez vos services depuis vos favoris, pas depuis un lien reçu. Un code tapé sur une page douteuse : appelez le support tout de suite.
Le SMS détourné
Un escroc convainc votre opérateur de transférer votre numéro sur sa carte SIM. Vos SMS, codes compris, arrivent chez lui. Le signe d’alerte : votre téléphone perd le réseau sans raison.
Le réflexe
Préférez l’application au SMS quand on vous laisse le choix. Plus de réseau sans explication : appelez votre opérateur, puis le support.
L’application qui demande l’accès à votre boîte
Une fenêtre vous demande d’autoriser une application à « lire vos mails » ou « accéder à vos fichiers ». Si vous acceptez, elle garde cet accès même après un changement de mot de passe.
Le réflexe
Vous n’avez rien installé, ou le nom ne vous dit rien ? Refusez, faites une capture d’écran et envoyez-la au support.
Le code à taper sur une page Microsoft
Un message vous demande d’aller sur une page Microsoft et d’y saisir un code reçu par mail ou par chat, « pour rejoindre une réunion » ou « valider un document ». En le tapant, vous connectez l’appareil de l’intrus à votre compte.
Le réflexe
On ne tape jamais un code que quelqu’un d’autre nous a envoyé. Le seul code que vous saisissez est celui que votre propre écran de connexion affiche.
Téléphone perdu, cassé ou changé
Sans téléphone, plus de deuxième serrure. Le risque : rester bloqué, ou accepter un dépannage de fortune qui affaiblit tout.
Le réflexe
Notez vos codes de secours le jour de l’activation, sur papier, hors de votre boîte mail. Nouveau téléphone : réinstallez l’application avant d’effacer l’ancien. Perdu : le support vous remet en route proprement.
« J’ai approuvé sans réfléchir »
Ça arrive. Un doigt sur « Approuver », un code lu au téléphone. L’intrus est peut-être entré, et il a peut-être enregistré son propre appareil sur votre compte. Changer le mot de passe ne suffit alors pas.
Le réflexe
Appelez le support dans la minute. Il coupe toutes les sessions, retire les appareils inconnus, remet le compte au propre. Plus c’est tôt, moins il y a de dégâts. Personne ne vous en voudra d’avoir appelé.
6 · En cas de doute
Refusez, puis appelez le support.
Une seule règle couvre tous les cas de cette fiche. Un doute, une demande que vous n’avez pas déclenchée, un code tapé sur une page bizarre, un doigt qui a glissé : vous refusez, et vous appelez. Deux minutes, et tout est vérifié. Personne ne vous reprochera d’avoir appelé pour rien.
Support Marmites09 71 18 28 38support@marmites.comPas client Marmites ? Le réflexe est le même : votre support informatique habituel, au numéro que vous connaissez déjà.
Ce que le support ne vous demandera jamais
Votre mot de passe.
Un code reçu sur votre téléphone.
D’approuver une demande « pour lui ».
De taper un code qu’il vous envoie sur une page de connexion.
Ce qu’il fera quand vous appelez
Vérifier d’où vient la demande et si quelqu’un est entré.
Couper les connexions suspectes, retirer les appareils inconnus.
Changer avec vous ce qui doit l’être, et vous remettre en route.
7 · Pour vérifier
Cinq questions, une minute
Question 1 sur 5
Une demande de validation arrive pendant que vous déjeunez. Vous n’avez rien lancé. Vous faites quoi ?
Question 2 sur 5
Quelqu’un au téléphone vous demande le code affiché dans votre application. Il connaît votre nom et celui de votre entreprise.
Question 3 sur 5
Votre PC du bureau ne vous a rien redemandé depuis des semaines. C’est…
Question 4 sur 5
Deux mots de passe différents sur le même compte, c’est une double authentification.
Question 5 sur 5
Vous avez approuvé une demande par erreur. La meilleure réaction :
Partager cette fiche
Elle est publique et gratuite. Envoyez le lien à vos collègues, à votre équipe, à votre famille.
En parler avec nous
Trente minutes pour faire le point sur la sécurité de vos comptes et de vos outils, sans engagement.