Un mot de passe seul ne suffit plus. L'authentification multifacteur ajoute une deuxième porte : même si quelqu'un connaît votre mot de passe, il reste dehors.
Vous saisissez votre mot de passe, et le site demande un code envoyé sur votre téléphone. C'est ça, l'AMF. Une seconde vérification, courte, qui change beaucoup la donne.
Bonne nouvelle : activer l'AMF sur un compte prend environ cinq minutes.
Ce qu'on gagne, concrètement
Un mot de passe peut fuir. Ça arrive tous les mois : brèche de site, hameçonnage, ordinateur infecté, réutilisation d'un vieux mot de passe.
Avec l'AMF activée, l'attaquant qui essaie votre mot de passe reste bloqué au deuxième écran. Il n'a pas votre téléphone, et le code change toutes les 30 secondes.
Microsoft rapporte que l'AMF empêche plus de 99 % des attaques automatisées de compromission de compte, et réduit d'environ 99 % le risque de compromission dans l'ensemble de sa base d'utilisateurs (études 2019 et 2023 sur les comptes Azure AD, voir Sources en bas). Ces chiffres viennent de leur propre parc ; ils ne couvrent pas les attaques ciblées les plus sophistiquées (hameçonnage en temps réel, vol de session). Mais pour tout ce qui vise votre mot de passe, l'AMF est la mesure la plus rentable.
Quel type d'AMF choisir
| Type | Sécurité | Confort |
|---|---|---|
| App d'authentification (code TOTP) | Très bonne | Bon |
| Notification push (Microsoft, Google) | Très bonne | Excellent |
| Clé physique (YubiKey, Titan) | Excellente | Bon |
| Code par SMS | Correcte | Excellent |
Les apps battent les SMS : un SMS peut être détourné par échange de carte SIM. L'app génère le code hors ligne sur votre téléphone.
Si vous n'avez pas d'app d'authentification, commencez là : Microsoft Authenticator, Google Authenticator, ou celle intégrée à votre gestionnaire de mots de passe (1Password, Bitwarden). Toutes gratuites.
Un cas où l'AMF ne suffit pas
L'hameçonnage moderne peut relayer un code TOTP ou SMS en temps réel. C'est rare, mais ça existe. Les protections vraiment robustes sont les passkeys ou une clé physique FIDO2. Pour un compte critique (courriel principal, banque, admin d'entreprise), une clé physique reste le meilleur choix.
Pour les autres comptes, l'AMF par app fait déjà 95 % du travail.
Ce soir, un seul compte : votre courriel principal
Le courriel principal est la clé de tous les autres, parce qu'il reçoit les réinitialisations et les alertes de sécurité. Commencez là.
- Installer une app d'authentification (2 min)
- Ouvrir les réglages « Sécurité » de Gmail, Outlook ou iCloud
- Activer l'authentification à deux facteurs et scanner le QR code
- Ranger les codes de secours dans votre gestionnaire de mots de passe (pas dans un texto à vous-même)
Cette semaine, refaites la même chose pour votre banque, Apple ou Google, votre gestionnaire de mots de passe, les portails gouvernementaux et vos réseaux sociaux. Cinq à dix minutes par compte. En une soirée, vos comptes critiques sont doublement protégés.
Sur le même sujet
L'AMF fonctionne mieux avec un gestionnaire de mots de passe : un mot de passe unique par site, plus un second facteur. Deux barrières valent mieux qu'une. Voir aussi six habitudes de cybersécurité pour tous.
Déployer l'AMF dans une PME sans casser Outlook mobile, sans bloquer les équipes en déplacement et sans oublier les codes de secours des employés qui partent, c'est un autre travail. Réservez trente minutes et on cadre ça.
Sources
- Microsoft Security, One simple action you can take to prevent 99.9 percent of attacks on your accounts (2019).
- Meyer et al., How effective is multifactor authentication at deterring cyberattacks? Microsoft Research (2023).