Applications d'authentification : Guide complet

Les applications d'authentification génèrent des codes à 6 chiffres qui changent toutes les 30 secondes. Elles sont plus sûres que le SMS pour l'authentification à deux facteurs (2FA), et essentielles contre l'échange de SIM et le hameçonnage. Comparez Google Authenticator, Authy et Microsoft Authenticator pour trouver l'option qui vous convient.

Pourquoi une application plutôt que le SMS ?

L'authentification à deux facteurs par SMS a longtemps été jugée sûre, mais elle a des failles importantes qui rendent les applications d'authentification bien préférables. Le SMS peut être intercepté lors d'un échange de SIM — un attaquant convainc votre opérateur de transférer votre numéro vers sa carte SIM — ou via des failles du protocole téléphonique SS7, que les opérateurs utilisent pour acheminer les messages.

Avec le SMS, le code de vérification est produit par le service et transmis par le réseau de l'opérateur, ce qui crée plusieurs points où il peut être intercepté. Avec une application d'authentification, le code est généré localement sur votre appareil à partir d'une clé secrète partagée lors de la configuration initiale. Le code ne transite par aucun réseau, ce qui rend son interception à distance pratiquement impossible. Un attaquant aurait besoin d'un accès physique à votre téléphone déverrouillé pour l'obtenir.

De plus, les codes SMS peuvent arriver en retard ou ne pas arriver, surtout en déplacement à l'étranger. Les applications d'authentification fonctionnent hors ligne, sans réseau mobile : les codes sont calculés à partir de l'heure et du secret partagé, pas de la connexion.

Norme TOTP : La plupart des applications utilisent la norme TOTP (mot de passe à usage unique basé sur le temps). Le code est calculé à partir de l'heure actuelle et d'une clé secrète partagée à la configuration. C'est pourquoi l'application fonctionne même hors ligne : elle n'a besoin que d'une horloge exacte. L'algorithme est une norme ouverte (RFC 6238) : les codes produits par une application TOTP peuvent être vérifiés par tout service qui applique cette norme.

Comparatif : Google, Authy et Microsoft

Avantages

  • Simple, légère et prise en charge par presque tous les services qui proposent la 2FA
  • Intégration native aux comptes Google pour une configuration fluide
  • Aucune création de compte obligatoire — fonctionne de façon autonome
  • Sauvegarde par synchronisation cloud dans les versions récentes (liée au compte Google)
  • Interface claire et épurée, conçue pour bien faire une seule chose

Inconvénients

  • Si vous perdez votre téléphone sans synchronisation cloud, vous pouvez perdre l'accès à vos comptes
  • Interface basique, avec peu d'outils d'organisation (pas de dossiers, recherche limitée)
  • Pas d'application pour ordinateur — mobile uniquement (Android et iOS)
  • La synchronisation cloud a été ajoutée tardivement et a d'abord soulevé des doutes sur la mise en œuvre du chiffrement

Idéal pour : Les personnes qui veulent de la simplicité et utilisent déjà l'écosystème Google. Google Authenticator est un choix solide pour qui préfère une 2FA sans fioritures.

Avantages

  • Sauvegarde cloud chiffrée — récupérez tous vos comptes si vous perdez votre téléphone
  • Fonctionne sur plusieurs appareils en même temps (téléphone, tablette, application pour ordinateur)
  • Protection supplémentaire par PIN ou biométrie avant d'afficher les codes
  • Entièrement gratuit, sans formule premium nécessaire
  • Application pour ordinateur disponible sur Windows, macOS et Linux
  • Possibilité de verrouiller des appareils et d'empêcher l'ajout de nouveaux appareils

Inconvénients

  • Exige la création d'un compte avec e-mail et numéro de téléphone pour l'activer
  • Dépend du service d'Authy pour la sauvegarde (si Authy ferme, les sauvegardes peuvent être perdues)
  • La fonction multi-appareils, bien que pratique, élargit un peu la surface d'attaque
  • Twilio (la société mère d'Authy) a subi une fuite de données en 2022

Idéal pour : Les personnes qui veulent une sauvegarde cloud et la 2FA sur plusieurs appareils. Authy est l'option la plus polyvalente, et le meilleur choix pour la plupart de ceux qui veulent de la fiabilité et une récupération possible.

Avantages

  • Sauvegarde cloud liée à votre compte Microsoft, pour une récupération simple
  • Intégration poussée avec les comptes Microsoft, Azure AD et Microsoft 365
  • Connexion sans mot de passe (validation par notification) pour les comptes Microsoft — aucune saisie
  • Interface claire et soignée, avec une gestion simple des comptes
  • Prend en charge les codes TOTP et les notifications push propres à Microsoft
  • Gestionnaire de mots de passe intégré et remplissage automatique

Inconvénients

  • Exige un compte Microsoft pour toutes les fonctions et la sauvegarde
  • Application plus lourde que Google Authenticator — plus gourmande en ressources
  • Certains trouvent l'interface chargée par des fonctions propres à Microsoft
  • Pas d'application pour ordinateur — mobile uniquement

Idéal pour : Les utilisateurs de l'écosystème Microsoft (Outlook, Xbox, Azure, Microsoft 365), ou toute personne qui veut une alternative solide avec sauvegarde cloud et connexion sans mot de passe.

Clés de sécurité matérielles : la référence

Pour une sécurité maximale, envisagez des clés de sécurité matérielles comme YubiKey ou Google Titan. Ces appareils physiques offrent une authentification résistante au hameçonnage, que même les attaquants les plus avancés ne peuvent pas contourner à distance. Lorsque vous appuyez sur le bouton de la clé, elle réalise une poignée de main cryptographique avec le service, en vérifiant à la fois l'utilisateur et l'authenticité du site.

Les clés matérielles prennent en charge la norme FIDO2/WebAuthn, qui rend le hameçonnage pratiquement impossible : la clé ne s'authentifie qu'avec le vrai site, pas avec une imitation. Elles coûtent $25-70, mais offrent une protection inégalée pour vos comptes les plus importants, comme la messagerie, la banque et le stockage en ligne.

Le principal inconvénient est qu'il faut avoir la clé physique sur soi. Il est recommandé d'en garder une de secours en lieu sûr, au cas où vous perdriez la principale. De grands services comme Google, Microsoft, GitHub et de nombreuses banques acceptent désormais les clés de sécurité matérielles.

Configurer la 2FA : étape par étape

Prendre en main une application d'authentification est simple, et la plupart des services donnent des instructions claires. Voici le déroulement général :

  • Étape 1 : Installez l'application d'authentification choisie depuis la boutique officielle (Google Play ou l'App Store d'Apple).
  • Étape 2 : Allez dans les paramètres de sécurité du compte à protéger (par exemple Google, Facebook ou votre banque).
  • Étape 3 : Cherchez « Authentification à deux facteurs » ou « Vérification en 2 étapes » et choisissez « Application d'authentification » comme méthode.
  • Étape 4 : Scannez le code QR affiché à l'écran avec votre application d'authentification. Cela partage la clé secrète entre le service et votre application.
  • Étape 5 : Saisissez le code à 6 chiffres de votre application pour vérifier que la configuration fonctionne.
  • Étape 6 : Conservez les codes de récupération en lieu sûr — ils sont votre secours si vous perdez l'accès à l'application.
Conseil essentiel : Lors de la configuration de la 2FA, enregistrez toujours les codes de récupération en lieu sûr (gestionnaire de mots de passe ou feuille imprimée dans un coffre). Si vous perdez votre téléphone et l'application, ces codes sont votre seul moyen de revenir. Sans eux, vous pouvez rester définitivement bloqué hors de vos comptes. Envisagez de les garder dans votre gestionnaire de mots de passe et sur une copie imprimée.