Aller au contenu
← Conseils
Un doigt saisit un code de vérification sur le pavé numérique d’une tablette.

Double authentification et MFA : pourquoi l’activer en 2026 ?

Vous recevez un code de connexion alors que vous n’essayez pas de vous connecter ?

Ce petit SMS qui arrive sans prévenir. La notification qui vous demande si c’est bien vous. Le moment où votre cerveau fait : « Euh… j’ai raté un épisode ? »

Premier réflexe : ne donnez jamais ce code. Même si la personne au téléphone semble crédible. Même si elle connaît votre nom. Même si elle affirme travailler pour votre banque, Microsoft, Google ou le support informatique.

Ce code est une deuxième preuve que c’est bien vous qui tentez d’entrer. Et quelqu’un essaie peut-être de vous la faire donner.

C’est là qu’intervient la double authentification, aussi appelée 2FA, ou MFA quand plusieurs facteurs entrent en jeu. Derrière ces sigles un peu administratifs se cache une idée très simple : un mot de passe tout seul ne devrait pas toujours suffire à ouvrir la porte.


Un mot de passe, c’est une seule preuve

Quand vous vous connectez, vous fournissez une preuve que vous êtes bien la personne autorisée à accéder au compte. Le plus souvent, cette preuve est un mot de passe : quelque chose que vous connaissez.

Le hic, c’est que votre mot de passe peut être deviné, réutilisé, récupéré après une fuite de données ou subtilisé sur un faux site. Et si la même combinaison ouvre votre boîte mail, votre réseau social et votre espace professionnel, une seule fuite peut faire beaucoup de dégâts. Votre vieux mot de passe recyclé aurait alors une carrière bien plus longue que prévu.

La MFA (pour authentification multifacteur) demande une autre preuve qui vient d’une catégorie différente. Les facteurs les plus courants sont :

  • Quelque chose que vous connaissez : un mot de passe ou un code PIN.
  • Quelque chose que vous avez : un téléphone, une clé de sécurité ou un appareil qui détient une clé numérique.
  • Quelque chose que vous êtes : par exemple, votre empreinte ou votre visage, utilisés par l’appareil pour vérifier que c’est bien vous.

Deux mots de passe ne font pas deux facteurs : ce sont toujours deux choses que vous connaissez. La MFA combine des preuves de types différents. C’est ce qui la distingue d’une simple étape supplémentaire dans un formulaire de connexion. Le NIST décrit ces trois catégories de facteurs.

2FA signifie « authentification à deux facteurs ». MFA signifie « authentification multifacteur ». Dans la vie courante, on emploie souvent les deux expressions pour parler d’une connexion qui ajoute une preuve au mot de passe.


Concrètement, qu’est-ce que ça change ?

Imaginons que quelqu’un récupère votre mot de passe. Sans deuxième vérification, cette personne peut tenter de se connecter en se faisant passer pour vous. Avec la MFA, il lui faut aussi franchir une autre étape : confirmer une demande sur votre téléphone, utiliser un code ou présenter une passkey.

Ça ne rend pas votre compte invincible. Mais le mot de passe volé ne suffit plus, à lui seul, à ouvrir la session. La MFA ajoute une barrière au moment où l’on essaie d’entrer.

C’est particulièrement utile pour les comptes qui donnent accès à beaucoup d’autres choses :

  • votre boîte mail principale ;
  • vos comptes bancaires et de paiement ;
  • vos réseaux sociaux et comptes professionnels ;
  • vos espaces de stockage et outils de travail ;
  • votre gestionnaire de mots de passe.

Votre adresse e-mail mérite une attention spéciale. Elle sert souvent à réinitialiser les mots de passe d’autres comptes. En pratique, elle ressemble parfois à la clé du trousseau… qui contient la clé de secours du coffre.

Porte-clés Wazerty avec plusieurs clés physiques, en écho aux accès numériques protégés par la double authentification.
Un trousseau de clés, c’est pratique. Pour vos comptes, la MFA ajoute une vérification sécurisée quand un mot de passe se retrouve dans la nature. Un genre de double serrure pour ouvrir la porte !

Toutes les deuxièmes étapes ne se valent pas

Une vérification supplémentaire améliore souvent la protection par rapport au mot de passe seul. Mais toutes les méthodes ne résistent pas de la même façon aux pièges. Une MFA classique peut encore être trompée si un escroc vous convainc de lui donner un code ou d’approuver sa demande.

Le code reçu par SMS ou par e-mail

La marche à suivre est facile à comprendre : on reçoit un code et on le saisit. Quand c’est la seule option proposée, cette étape vaut généralement mieux qu’un mot de passe seul.

Mais un code reste une information que quelqu’un peut essayer de vous soutirer au moment même où il tente de se connecter. Et si votre boîte mail est déjà compromise, un code envoyé dans cette boîte ne vous protège pas beaucoup contre la personne qui y a accès.

Un code de vérification n’est pas un ticket à donner au premier passant. Ni au premier « technicien sécurité » qui vous appelle avec un ton très officiel et une musique d’attente impeccable.

L’application d’authentification

Elle génère sur votre téléphone des codes temporaires qui changent régulièrement. C’est une option utile lorsqu’un service la propose. Il faut toutefois garder en tête qu’un faux site ou un escroc peut vous demander ce code au moment où il essaie lui-même de l’utiliser.

Si une personne vous appelle et vous demande de lire un code, prenez une pause. Raccrochez et contactez l’organisation à partir du numéro ou de l’application que vous connaissez déjà. Ne cherchez pas le numéro fourni par la personne qui vous appelle.

La notification à approuver

Pratique : le service affiche une demande de connexion et vous choisissez oui ou non. Mais une notification inattendue ne devient pas légitime parce qu’elle revient cinq fois. Si quelqu’un insiste, ce n’est pas une raison de cliquer sur « Oui » pour retrouver le silence. C’est un signal : refusez la demande et sécurisez le compte.


La clé de sécurité et la passkey

Ces méthodes changent un peu la logique. Au lieu de taper un code que quelqu’un pourrait vous soutirer, votre appareil prouve la connexion avec une clé numérique. Une clé de sécurité est un petit appareil physique. Une passkey — ou clé d’accès — peut être conservée sur votre téléphone, votre ordinateur ou dans un gestionnaire compatible.

Pour utiliser une passkey, vous la déverrouillez souvent avec votre empreinte, votre visage ou un code PIN sur votre appareil. Vous ne tapez pas un secret réutilisable sur le site où vous vous connectez. La clé est conçue pour fonctionner avec le bon service, ce qui aide à éviter les faux sites qui cherchent à récupérer vos identifiants.


Le présent : activer la MFA sur les comptes qui comptent

Si un compte important propose une vérification supplémentaire, activez-la. Commencez par votre boîte mail principale, puis sécurisez vos comptes bancaires, vos outils professionnels, votre espace de stockage et vos réseaux sociaux.

Le principe est simple : si quelqu’un récupère un mot de passe, il lui reste une deuxième étape à franchir. La CISA, l’agence américaine de cybersécurité, recommande d’activer la MFA partout où elle est proposée et explique comment la trouver dans les réglages de compte. Voir le guide de la CISA.

Si vous hésitez entre plusieurs options, choisissez la méthode la plus forte et la plus pratique parmi celles que le service permet. Une bonne protection que vous utilisez vraiment est plus utile qu’un dispositif tellement pénible qu’on finit par le désactiver.


À quoi ressemble le brol, dans la vraie vie ?

Imaginez Sophie, qui tient une petite boutique. Elle reçoit un e-mail lui annonçant que son compte professionnel va être suspendu et qu’elle doit « vérifier son identité ». Le message ressemble assez à un vrai pour qu’elle clique. La page ressemble assez à son outil habituel pour qu’elle entre son mot de passe.

Si Sophie utilise le même mot de passe ailleurs, l’escroc peut aussi tenter sa chance sur d’autres services. La MFA ajoute une difficulté : il faut encore passer la deuxième étape. Mais si la fausse page lui demande en même temps le code de connexion et qu’elle le recopie, l’escroc peut parfois l’utiliser en direct. La bonne défense est donc une combinaison : activer la MFA, vérifier le site où l’on se connecte et ne jamais transmettre un code à une personne qui le réclame.

Autre scénario : Sophie n’a rien demandé, mais son téléphone affiche une notification d’approbation. Elle refuse. Puis une autre apparaît. Et une autre. C’est le moment de s’arrêter, pas de cliquer « Oui » pour faire taire le téléphone. Une demande inattendue peut signaler qu’une personne a déjà votre mot de passe et essaie de franchir la dernière étape.

Dans une petite entreprise, le même principe concerne aussi les comptes partagés ou les accès de prestataires. Chaque personne devrait utiliser son propre compte quand c’est possible. Sinon, on ne sait plus très bien qui s’est connecté, qui doit approuver la demande et à qui retirer l’accès quand une collaboration se termine. Le brol adore les comptes « admin » partagés depuis 2018.


Les questions qu’on se pose avant d’activer la MFA

Est-ce que je devrai confirmer chaque connexion ?

Pas forcément. Certains services ne redemandent pas une vérification à chaque fois sur un appareil déjà reconnu. Ils peuvent la demander quand vous utilisez un nouvel appareil, changez certains réglages ou vous connectez depuis un contexte inhabituel. Les détails varient selon le service. Si un appareil est partagé ou public, ne le marquez pas comme appareil de confiance et déconnectez-vous après usage.

Et si je perds mon téléphone ?

Préparez la récupération avant d’en avoir besoin. Regardez si le service permet d’ajouter un autre appareil, de générer des codes de secours ou de désigner une adresse de récupération fiable. Rangez les codes de secours dans un endroit sûr, séparé du téléphone. Quand vous changez d’appareil, transférez ou réenregistrez vos moyens de connexion avant d’effacer l’ancien. Un téléphone perdu est déjà assez pénible ; évitons d’ajouter une chasse au trésor pour récupérer chaque compte.

Mon empreinte ou mon visage sont-ils envoyés au site ?

Dans une connexion par passkey, l’empreinte ou le visage sert généralement à déverrouiller la clé conservée par l’appareil. Le service reçoit la preuve cryptographique de connexion, pas une photo de votre visage ou la copie de votre empreinte. La façon exacte dont les données sont traitées dépend de l’appareil et du service, mais le geste biométrique se passe normalement sur votre appareil.

Est-ce que la MFA est pénible à utiliser ?

Une étape en plus peut sembler agaçante, surtout quand on est pressé. Mais il n’est pas nécessaire de transformer chaque connexion en parcours du combattant. Activez la méthode proposée, configurez une récupération pratique et utilisez une passkey si elle est disponible. La bonne sécurité, c’est aussi celle qu’on arrive à garder activée un lundi matin avec trois onglets, deux clients au téléphone et un café qui refroidit.


L’avenir : moins de mots de passe, plus de passkeys

Pendant longtemps, le mot de passe a été le gardien de presque tous nos comptes. Il devait être long, unique, mémorisable, renouvelé… et surtout ne jamais être oublié. Un cahier des charges ambitieux pour une suite de caractères.

La suite se dessine déjà : moins de mots de passe à taper, davantage de connexions avec des passkeys. Votre téléphone ou votre ordinateur confirme que vous êtes là, au lieu de vous demander de recopier encore un code.

En avril 2026, le Centre national britannique de cybersécurité (NCSC) a annoncé qu’il recommandera les passkeys lorsqu’un service les propose, et la vérification en deux étapes lorsqu’il ne les propose pas. Le NCSC souligne aussi que les méthodes MFA traditionnelles — codes par SMS ou application, notifications et autres — peuvent encore être exposées à l’hameçonnage. Lire l’analyse du NCSC sur les passkeys.

Ça ne signifie pas qu’il faut jeter toutes vos applications d’authentification demain matin. Cela signifie qu’une option plus récente existe, qu’elle est déjà proposée par plusieurs services, et qu’elle peut mieux résister à certains faux sites. Le bon choix dépend des options proposées par chaque compte et de la façon dont vous utilisez vos appareils.

Une passkey n’est pas non plus un bouton magique : vous devez protéger votre téléphone et prévoir une manière de récupérer vos comptes si vous perdez ou remplacez votre appareil. C’est la sécurité du trousseau numérique qui compte aussi.


Ce que la MFA ne fait pas à votre place

La MFA ajoute une barrière importante, mais elle ne corrige pas tout le reste. Elle ne peut pas empêcher une personne de donner volontairement un code à un escroc. Elle ne peut pas transformer une notification inconnue en demande légitime. Elle ne remplace pas les mises à jour, les sauvegardes ou un appareil protégé. Et elle ne garantit pas qu’une session déjà ouverte ne puisse jamais être détournée.

Si une page vous demande un code alors que vous n’avez pas démarré la connexion, arrêtez-vous. Si une demande d’approbation apparaît sans raison, refusez-la. Si quelqu’un vous met la pression, raccrochez. Les fraudeurs savent que l’urgence réduit le temps de réflexion : « On vous a piraté, donnez-moi le code tout de suite » est justement une bonne raison de reprendre la main, pas de suivre leurs instructions.

Activez la MFA, puis gardez votre bon sens allumé aussi. Il consomme moins de batterie que votre téléphone.


Par quoi commencer, sans transformer ça en chantier ?

  1. Sécurisez votre boîte mail principale. Elle sert souvent à récupérer l’accès à d’autres comptes.
  2. Activez la MFA sur vos comptes essentiels. Commencez par l’e-mail, la banque, les réseaux sociaux et les outils de travail.
  3. Choisissez la meilleure option proposée. Une passkey ou une clé de sécurité si elle est disponible ; sinon, une application d’authentification ou une autre méthode de vérification.
  4. Configurez la récupération tout de suite. Conservez vos codes de secours dans un endroit sûr, séparé de l’appareil utilisé pour vous connecter.
  5. Vérifiez les appareils connectés à vos comptes. Déconnectez ceux que vous ne reconnaissez pas et supprimez les anciens appareils que vous n’utilisez plus.

Avant de changer de téléphone ou de réinitialiser votre appareil, vérifiez comment récupérer vos passkeys, votre application d’authentification et vos codes de secours. La sécurité, c’est bien. Se retrouver bloqué devant son propre compte un dimanche soir, c’est un autre genre de brol.

Le bon réflexe à retenir

La MFA sert à rendre votre mot de passe moins décisif. Si quelqu’un le récupère, une deuxième preuve peut encore lui barrer la route.

Aujourd’hui, activez la vérification supplémentaire sur vos comptes importants. Quand un service propose une passkey, prenez le temps de voir comment elle fonctionne. Et si vous recevez un code ou une demande d’approbation inattendue : ne la partagez pas, ne l’approuvez pas.

Un doute sur un compte, un téléphone ou la manière de sécuriser les outils de votre entreprise ? Balancez le brol à Wazerty. Pas besoin de connaître le nom technique du problème : expliquez ce qui se passe avec vos mots, Johan met le nez dedans et vous dit clairement quoi faire ensuite.

C’est clair. C’est simple. C’est fait.

Pour aller plus loin

Wazerty

L’approche Wazerty

Nous clarifions ce que votre entreprise fait, où elle intervient et les preuves qui peuvent rassurer vos clients. Vous repartez avec des priorités concrètes pour rendre votre présence numérique plus claire et plus utile.

Parlons de votre visibilité