Sécurité

Authentification à deux facteurs : SMS ou application ?

Les deux méthodes ajoutent une barrière utile ; l’application d’authentification est généralement plus robuste que le SMS.

L’authentification à deux facteurs demande une seconde preuve après le mot de passe. Même si votre secret fuit, un attaquant doit encore obtenir un code ou une clé pour entrer.

Le SMS, une solution accessible

Le code reçu par SMS est simple à activer et fonctionne sur presque tous les téléphones. Il reste préférable à un compte protégé par un mot de passe seul. En revanche, le numéro de téléphone peut être ciblé par une fraude au remplacement de carte SIM ou par une interception liée à la ligne.

Le SMS dépend aussi de la couverture réseau. Ne le choisissez pas comme unique méthode si le service propose une option plus résistante et que le compte est très sensible.

L’application, un meilleur compromis

Une application d’authentification génère des codes sur le téléphone, sans avoir besoin de recevoir un message. Le code change régulièrement et le secret initial reste associé à l’application. Activez le verrouillage du téléphone et prévoyez une méthode de récupération.

Lors de l’activation, enregistrez les codes de secours dans votre gestionnaire de mots de passe ou un emplacement protégé. Si vous changez de téléphone, transférez le compte avant d’effacer l’ancien appareil et testez la nouvelle méthode.

Les clés et passkeys

Pour les comptes qui les supportent, une clé de sécurité physique ou une passkey peut offrir une protection forte contre le phishing. Elles demandent un peu plus de préparation et une solution de secours, mais évitent de recopier des codes sur un faux site.

Quelle décision prendre ?

  • Activez au minimum le SMS si c’est la seule option.
  • Préférez une application pour la messagerie, le cloud et les comptes administratifs.
  • Ajoutez une clé ou une passkey pour un compte particulièrement exposé.
  • Conservez les codes de récupération séparément du téléphone.

La meilleure méthode est celle qui est activée, testée et récupérable. Une protection parfaite mais impossible à restaurer peut vous bloquer au mauvais moment.

Activer la protection dans le bon ordre

Commencez par sécuriser l’adresse e-mail principale et le compte qui permet de récupérer les autres. Ajoutez une méthode secondaire, enregistrez les codes de secours et testez la déconnexion avant de fermer les réglages. Ne supprimez pas l’ancien téléphone tant que la nouvelle méthode n’a pas généré un code accepté.

Une application d’authentification peut fonctionner hors connexion, mais le téléphone reste un point de défaillance. Lorsque le service le permet, ajoutez un second appareil de confiance ou exportez la configuration selon une procédure officielle. Les codes de secours doivent être conservés dans un emplacement protégé, pas dans une note accessible sans verrouillage.

Le SMS n’est pas inutile

Le SMS est moins robuste que certaines alternatives, mais il vaut mieux qu’un mot de passe seul lorsque c’est l’unique option. Protégez aussi votre espace client opérateur avec un mot de passe distinct et un code contre les changements de carte SIM. Si vous perdez la ligne, contactez l’opérateur depuis un canal officiel et changez les méthodes de récupération des comptes sensibles.

Pour les comptes sensibles

Une clé de sécurité ou une passkey peut réduire le risque de saisie sur un faux site, à condition de prévoir une solution de secours. Vérifiez les appareils compatibles et conservez une seconde clé si le compte est essentiel. Faites un test de récupération après chaque changement de téléphone.