Un second facteur est le changement le plus rentable : il transforme un mot de passe volé en impasse.
La plupart des prises de contrôle utilisent un mot de passe déjà connu — fuité ailleurs, deviné ou réutilisé. Le second facteur est le seul contrôle qui rend un mot de passe connu insuffisant.
Les différences entre les types importent moins que d'en activer un. Commencez par la messagerie, puis la banque, puis tout ce qui touche à votre argent ou à votre identité.
Les trois types, du plus faible au plus fort
- Codes par SMS. Très répandus et ils arrêtent la grande majorité des attaques automatisées. Faibles face au transfert de numéro et à l'interception.
- Applications d'authentification. Un code généré sur votre appareil, lié à ce compte. Solides contre les attaques à distance, et fonctionnent hors ligne.
- Clés matérielles et passkeys. Rien à saisir et rien à hameçonner, car l'identifiant ne quitte jamais l'appareil. L'option la plus forte, là où elle est prise en charge.
Où l'activer, dans l'ordre
- 1Votre messagerie, car tous les liens de réinitialisation y arrivent.
- 2Votre banque et toute application de paiement, puis le site de votre émetteur de carte.
- 3Votre gestionnaire de mots de passe, clé de tout le reste.
- 4Le stockage cloud et les comptes photo, qui contiennent souvent pièces d'identité et éléments de secours.
- 5Les comptes sociaux et de messagerie, par lesquels vos contacts deviennent la cible suivante.
Avant de perdre l'appareil
- Enregistrez les codes de secours au moment de l'activation. La plupart des services ne les affichent qu'une fois.
- Enregistrez un second facteur si possible : une seconde clé, ou une application de secours sur un autre appareil.
- Vérifiez les voies de secours : si l'alternative est votre numéro et que vous le perdez, vous perdez le compte.
- N'approuvez jamais une demande de connexion que vous n'avez pas déclenchée. Des demandes répétées signifient que quelqu'un a votre mot de passe et attend un oui.
Questions fréquentes
Quelqu'un m'envoie sans cesse des demandes de validation. Que cela signifie-t-il ?
Qu'il a votre mot de passe et attend votre approbation. Changez immédiatement le mot de passe et refusez chaque demande. N'en approuvez jamais une « pour que ça s'arrête ».
J'ai perdu le téléphone avec mon application d'authentification. Suis-je bloqué ?
C'est le rôle des codes de secours. Sans eux, la récupération dépend du service et peut prendre des jours. Enregistrez-les au moment de l'activation, pas après.
Un passkey est-il meilleur qu'un mot de passe avec code d'application ?
Pour les comptes qui le prennent en charge, oui : un passkey ne peut pas être saisi dans une fausse page, ce qui supprime le risque d'hameçonnage. Gardez le code d'application comme secours.
Écrit par L'équipe BaitScan
Dernière mise à jour 16 septembre 2026
Les résultats sont des estimations de risque automatisées fondées sur des indicateurs publics et des heuristiques.