Sponsored Content
Skip to content
Avatar de Thomas BntThomas Bnt@thomasbnt
retour
Téléphone volé, votre vrai cauchemar commence aprÚs

Téléphone volé, votre vrai cauchemar commence aprÚs

Publié le
6 min de lecture · 1239 mots

Mise en situation

Imaginez-vous, vous sortez un soir, tout se passe bien. Vous marchez dans la rue Ă  contempler l’architecture d’une nouvelle ville. Puis, sans que vous ne le voyiez venir, une silhouette se rapproche dans votre dos. Un geste rapide, presque furtif, et avant mĂȘme que vous ne rĂ©alisiez ce qui se passe, votre tĂ©lĂ©phone n’est plus dans votre poche. 😬

Vous paniquez, cherchez à repérer le voleur dans la foule, mais sans succÚs.

Le stress monte d’un coup. Vous ĂȘtes dans un endroit que vous ne connaissez pas, sans tĂ©lĂ©phone pour vous repĂ©rer, sans aucune idĂ©e de comment rentrer.

Et au-delĂ  de l’appareil lui-mĂȘme, c’est tout ce qu’il contenait qui vous traverse l’esprit : vos photos, vos messages, vos accĂšs aux comptes, toutes vos donnĂ©es personnelles, entre les mains de quelqu’un d’autre.

Une personne tenant un téléphone dans la rue Photo de Panha Kang sur Unsplash

Il faut aussi penser au dĂ©pĂŽt de plainte. Vous devez vous rendre au commissariat le plus proche, raconter les faits, donner l’heure, le lieu, la description, le modĂšle du tĂ©lĂ©phone, parfois sans mĂȘme savoir prĂ©cisĂ©ment oĂč vous ĂȘtes. Ce n’est pas juste dĂ©sagrĂ©able, ça vient s’ajouter Ă  une situation dĂ©jĂ  bien assez stressante.

Vous rentrez enfin chez vous. Et là, heureusement que vous avez un PC connecté à votre portée de main : vous verrouillez votre téléphone à distance, et le voleur ne peut plus rien y faire.

J’ai bien dit votre PC connectĂ©. Imaginez maintenant l’inverse : ce PC n’est pas connectĂ©, et il ne vous reste qu’un vieux tĂ©lĂ©phone oubliĂ© au fond d’un placard pour essayer de vous reconnecter Ă  votre compte Google, Proton, et j’en passe.

C’est lĂ  que le vrai problĂšme apparaĂźt : ce n’est pas le vol du smartphone en lui-mĂȘme qui pose souci. C’est que ce smartphone est aussi votre passe-partout, votre identitĂ© de connexion.

Si vous mettez le mĂȘme mot de passe partout, ou si vous ne dĂ©passez pas le stade d’un mot de passe tout simple niveau sĂ©curitĂ©, vous n’allez sans doute pas vous reconnaĂźtre dans tout ça. Mais restez, la suite vous concerne quand mĂȘme.

Si vous avez donc activĂ© la double authentification sur votre smartphone volĂ©, Ă  travers une clĂ©, une application 2FA comme Proton Authenticator, Aegis, Google Authenticator
 ou votre numĂ©ro de tĂ©lĂ©phone enregistrĂ© pour recevoir un code Ă  6 chiffres, c’est le mur face Ă  vous. Vous ne pouvez plus vous connecter Ă  votre/vos compte(s).

La bonne nouvelle, c’est que ce mur, vous pouvez le prĂ©parer Ă  l’avance. Voici les trois filets de sĂ©curitĂ© que je vous conseille de mettre en place, maintenant, pas le jour oĂč ça vous arrive.

La double sĂ©curitĂ©, l’avantage qu’on oublie trop souvent

La double authentification protĂšge contre le vol de mot de passe. Mais elle a un angle mort qu’on ignore trop souvent : si elle repose entiĂšrement sur un seul appareil, votre tĂ©lĂ©phone, alors ce tĂ©lĂ©phone devient votre unique point de dĂ©faillance.

Et c’est là le vrai message de cet article :

Si vous n’avez que votre tĂ©lĂ©phone comme moyen d’authentification, alors c’est vous la faille.

Pas votre mot de passe. Pas le service que vous utilisez. Vous, et le choix d’avoir tout misĂ© sur un seul appareil.

L’idĂ©e, c’est de rĂ©partir vos moyens de preuve d’identitĂ© sur au moins deux appareils diffĂ©rents, pas deux fois le mĂȘme type. ConcrĂštement, ça peut ĂȘtre une combinaison parmi :

  • Un ordinateur (session dĂ©jĂ  connectĂ©e, ou clĂ© d’accĂšs enregistrĂ©e)
  • Une clĂ© physique de sĂ©curitĂ© (YubiKeyFavicon de yubico.com ou Ă©quivalent)
  • Un numĂ©ro de tĂ©lĂ©phone (par SMS, en dernier recours uniquement)
  • Une authentification sans mot de passe / biomĂ©trie (passkey, empreinte digitale)
  • Une application 2FA (AegisFavicon de getaegis.app, Proton AuthenticatorFavicon de proton.me, Google Authenticator
)
  • Une lettre scellĂ©e avec vos mots de passe ou codes de secours, en notant la date, leur durĂ©e de validitĂ© si elle existe, le lien et le nom du site concernĂ©

L’avantage, c’est que la perte d’un seul de ces appareils ne vous bloque jamais. Si votre tĂ©lĂ©phone disparaĂźt, votre ordinateur ou votre clĂ© physique prend le relais. C’est le mĂȘme principe que le compte de secours du chapitre suivant, mais appliquĂ© Ă  chaque appareil de la chaĂźne, pas seulement au compte.

Les codes de secours (backup codes)

La plupart des services sĂ©rieux (Google, Proton, GitHub, votre gestionnaire de mots de passe
) gĂ©nĂšrent une liste de codes de secours Ă  usage unique quand vous activez la double authentification. C’est souvent cachĂ© dans les paramĂštres de sĂ©curitĂ©, et c’est souvent ignorĂ©. 🙈

Ces codes vous permettent de vous connecter une seule fois, sans votre tĂ©lĂ©phone, sans votre clĂ©, sans rien d’autre. Le hic, c’est qu’il faut les avoir sous la main au moment oĂč vous en avez besoin, donc pas dans un fichier texte sur le bureau de l’ordinateur que vous n’avez pas avec vous.

Ce que je fais : je les imprime, ou je les note à la main, et je les range dans un endroit physique sûr (pas dans mon portefeuille, à cÎté du téléphone qui vient justement de se faire voler). Un coffre, un tiroir chez un proche, ce que vous voulez, mais pas avec vous au quotidien.

Une clé de sécurité physique (FIDO2 / YubiKey)

Si vous voulez aller plus loin que les simples codes, une clĂ© de sĂ©curitĂ© physique (YubiKeyFavicon de yubico.com, ou Ă©quivalent compatible FIDO2/U2F) est une excellente seconde clĂ©. Le principe : vous en achetez deux, vous en enregistrez une que vous gardez sur vous, vous laissez l’autre planquĂ©e chez vous ou chez quelqu’un de confiance.

Si la premiĂšre disparaĂźt avec votre tĂ©lĂ©phone, ou mĂȘme seule, la deuxiĂšme vous permet de continuer Ă  vous connecter normalement, et surtout de rĂ©voquer l’accĂšs Ă  celle qui a Ă©tĂ© volĂ©e.

C’est un petit investissement, mais c’est largement le plus solide des trois filets, parce que contrairement aux codes papier, on ne peut pas vous la voler en mĂȘme temps que votre tĂ©lĂ©phone.

Une clé de sécurité physique YubiKey

Un compte ou contact de confiance

Certains services proposent un systĂšme de contact de confiance ou de rĂ©cupĂ©ration de compte (Google a son contact de confianceFavicon de support.google.com, Apple a son contact de rĂ©cupĂ©rationFavicon de support.apple.com, Proton a sa procĂ©dure dĂ©diĂ©eFavicon de proton.me). Le principe est simple : une personne que vous dĂ©signez peut vous aider Ă  prouver que c’est bien vous, mĂȘme sans accĂšs Ă  votre 2FA.

Ce n’est pas magique, ça prend parfois plusieurs jours de vĂ©rification, mais ça reste une porte de sortie quand les deux solutions prĂ©cĂ©dentes n’ont pas Ă©tĂ© prĂ©parĂ©es Ă  temps.

Capture d'écran d'un téléphone montrant une interface de récupération de compte Photo de Ed Hardie sur Unsplash

Et si ça vous arrive sans rien de tout ça

Si vous n’avez rien prĂ©parĂ© et que ça vous arrive, ne paniquez pas, mais soyez mĂ©thodique :

  1. Verrouillez et localisez votre tĂ©lĂ©phone Ă  distance dĂšs que possible, depuis n’importe quel appareil connectĂ© Ă  votre compte.
  2. Lancez les procĂ©dures de rĂ©cupĂ©ration de compte de chaque service, une par une, mĂȘme si elles sont longues.
  3. Changez vos mots de passe principaux depuis un appareil sain, en commençant par votre messagerie principale, c’est souvent la clĂ© de tout le reste.
  4. Désactivez ou révoquez les anciennes méthodes 2FA liées au téléphone volé, dÚs que vous avez de nouveau accÚs.

Petite checklist Ă  faire maintenant, pas demain

  • GĂ©nĂ©rer et imprimer ses codes de secours pour ses comptes principaux
  • Enregistrer une seconde mĂ©thode 2FA (clĂ© physique ou autre appareil)
  • Configurer un contact ou une procĂ©dure de rĂ©cupĂ©ration
  • VĂ©rifier que sa messagerie principale a, elle aussi, ces trois filets

Le vol de tĂ©lĂ©phone, on ne le contrĂŽle pas. Mais l’accĂšs Ă  votre identitĂ© numĂ©rique, si. đŸ’Ș