Le principe en une image
Votre mot de passe, c'est la clé de la porte. La double authentification, c'est le digicode en plus. Quelqu'un qui vole la clé se retrouve devant le digicode - et il n'a que la clé.
Concrètement : après le mot de passe, le service demande un code à six chiffres. Ce code arrive sur votre téléphone et change toutes les trente secondes.
Où l'activer, dans l'ordre
- La messagerie professionnelle. Priorité absolue : c'est par elle qu'on réinitialise tous les autres mots de passe.
- La banque en ligne. C'est souvent déjà imposé, tant mieux.
- Les outils qui contiennent vos données clients : CRM, logiciel de facturation, espace de stockage partagé.
- Les comptes d'administration de votre site ou de vos outils métier.
« Ça va nous ralentir »
C'est la première objection, et elle est légitime. Deux réponses : d'abord, la plupart des services ne redemandent le code que tous les trente jours sur un appareil connu - dans les faits, on le saisit rarement. Ensuite, comparez avec le temps que coûte une messagerie compromise : reprise en main, clients prévenus, mots de passe changés partout, une semaine de nerfs.
Application ou SMS ?
Une application dédiée (Microsoft Authenticator, Google Authenticator, ou celle de votre gestionnaire de mots de passe) est préférable au SMS. Le SMS peut être détourné, l'application non. Mais entre un SMS et rien du tout, prenez le SMS sans hésiter.
Le piège à connaître
Prévoyez les codes de secours. Chaque service en propose lors de l'activation : imprimez-les, rangez-les dans un tiroir fermé. Le jour où le téléphone tombe dans l'eau, vous serez très content de les avoir.