PARTIE 11 · SÉCURITÉ · 2FA · 🟡

Double authentification & clés matérielles

Un mot de passe, même fort, peut fuiter. La double authentification (2FA) ajoute une seconde preuve à la connexion : même si votre mot de passe est volé, le compte reste fermé. C’est indispensable sur vos comptes sensibles (e-mail, gestionnaire de mots de passe, réseaux).

Évitez le 2FA par SMS

Le code reçu par SMS est le maillon faible : il est vulnérable au « SIM-swap » (un attaquant fait transférer votre numéro) et à l’interception via le réseau téléphonique (SS7). Des études estiment que la majorité des tentatives de SIM-swap réussissent. Utilisez le SMS seulement en dernier recours, jamais comme protection principale.

YubiKey · Nitrokey

🟡🔴 Interm. / AvancéClé matérielle FIDO2Payant

À quoi ça sert

Une petite clé physique (format USB, souvent avec NFC) qui prouve votre identité d’un simple contact du doigt.

Pourquoi

C’est la 2FA la plus solide : elle résiste à l’hameçonnage, car la clé vérifie l’adresse réelle du site avant de répondre. Nitrokey est l’alternative à matériel et micrologiciel entièrement ouverts. Un faux site ne peut pas vous piéger.

Pour qui & quand

Ceux qui veulent le maximum de sécurité sur leurs comptes clés. Achetez-en deux (une principale, une de secours).

Installer & utiliser
  1. Procurez-vous deux clés sur yubico.com ou nitrokey.com.
  2. Dans les réglages de sécurité de chaque compte (e-mail, gestionnaire de mots de passe…), ajoutez une « clé de sécurité » ou « passkey ». Enregistrez vos deux clés.

  3. Gardez la clé de secours dans un lieu sûr, séparé.

Aegis · Ente Auth

🟢 DébutantCodes TOTP🌍 · open-sourceGratuit

À quoi ça sert

Des applications qui génèrent les codes à six chiffres qui changent toutes les 30 secondes, en remplacement de Google Authenticator.

Pourquoi

Aegis (Android) garde vos codes dans un coffre chiffré local, sans cloud. Ente Auth ajoute une synchronisation chiffrée de bout en bout entre appareils, et a été audité. Bien plus sûrs que le SMS, et gratuits.

Pour qui & quand

Tout le monde : c’est le niveau de 2FA à adopter par défaut, avant les clés matérielles.

Installer & utiliser
  1. Installez Aegis (F-Droid) ou Ente Auth (toutes plateformes).
  2. Sur chaque compte, activez la 2FA « application d’authentification » et scannez le QR code affiché.

  3. Notez les codes de secours sur papier et faites une sauvegarde chiffrée de votre coffre.

Vous ne savez pas par où commencer ? Faites le quiz en 12 questions →