Activer la double authentification
Une seconde étape à la connexion : un code à six chiffres donné par une application sur votre téléphone. Cinq minutes suffisent. Mais l’essentiel de ce guide n’est pas l’activation — ce sont les codes de secours. Sans eux, un téléphone perdu, c’est une boîte perdue.
À quoi cela sert
Un mot de passe se lit par-dessus l’épaule, se devine à partir d’une fuite sur un autre site, ou s’obtient par un message qui ressemble aux nôtres. Tout cela arrive aussi aux gens attentifs et prudents — simplement moins souvent.
Le code de l’application vit trente secondes et ne circule nulle part : l’application et le serveur le calculent chacun de leur côté à partir d’un secret commun. Connaître le mot de passe ne suffit plus — il faut aussi votre téléphone en main.
Quelle application installer
N’importe laquelle suivant la norme TOTP convient ; il en existe des dizaines et elles sont interchangeables. Éprouvées :
- Google Authenticator — simple, sur les deux plateformes.
- Microsoft Authenticator — sait se sauvegarder dans le nuage.
- Aegis (Android) et Raivo (iOS) — logiciels libres, codes conservés chiffrés.
- 2FAS — libre, avec sauvegarde et compagnon pour le navigateur.
- Bitwarden et 1Password — si vos mots de passe y sont déjà, aucune application supplémentaire n’est nécessaire.
Comment l’activer
- Connectez-vous à votre compte et ouvrez la section « Sécurité ».
- Cliquez sur « Activer la double authentification » — un code carré apparaît.
- Dans l’application, choisissez d’ajouter un compte et dirigez la caméra vers le code. Pas de caméra ? Saisissez à la main la clé de seize caractères.
- L’application affiche un nombre à six chiffres — reportez-le dans le champ de la page. Il change toutes les trente secondes ; si vous le manquez, attendez le suivant.
- Conservez les codes de secours que la page vous montre ensuite. C’est la seule fois où ils sont visibles.
Codes de secours : où les mettre
Huit codes à usage unique. Chacun fonctionne exactement une fois et remplace le code de l’application. Ils sont le seul chemin de retour si le téléphone tombe à l’eau, se casse ou reste dans un taxi.
Bons endroits : imprimés et rangés avec vos papiers ; écrits dans un carnet ; déposés dans un gestionnaire de mots de passe — mais pas sur le téléphone qui porte l’application.
Mauvais endroits : une capture d’écran dans la galerie du téléphone, une note dans cette même boîte, un fichier nommé « codes » sur le bureau.
Ce qui change ensuite
La connexion au site et au webmail demandera un code. En revanche, votre logiciel de messagerie, sur téléphone ou sur ordinateur, cessera de se connecter avec le mot de passe habituel : IMAP et SMTP n’ont aucun moyen de réclamer une seconde étape.
Pour eux, on crée un mot de passe d’application — c’est un guide à part, et sans lui le courrier se tait sur le téléphone.
Si le téléphone et les codes sont perdus
Reste la récupération d’accès par le formulaire de contact. Ce n’est pas rapide : nous devons nous assurer que la boîte est bien la vôtre, et nous demandons des choses que seul le titulaire connaît. Pendant la vérification, la boîte continue de fonctionner, mais vous n’y entrez pas.
C’est pourquoi les codes de secours se conservent avant d’en avoir besoin, et non après.