Mise en situation
Imaginez-vous, vous sortez un soir, tout se passe bien. Vous marchez dans la rue Ă contempler lâarchitecture dâune nouvelle ville. Puis, sans que vous ne le voyiez venir, une silhouette se rapproche dans votre dos. Un geste rapide, presque furtif, et avant mĂȘme que vous ne rĂ©alisiez ce qui se passe, votre tĂ©lĂ©phone nâest plus dans votre poche. đŹ
Vous paniquez, cherchez à repérer le voleur dans la foule, mais sans succÚs.
Le stress monte dâun coup. Vous ĂȘtes dans un endroit que vous ne connaissez pas, sans tĂ©lĂ©phone pour vous repĂ©rer, sans aucune idĂ©e de comment rentrer.
Et au-delĂ de lâappareil lui-mĂȘme, câest tout ce quâil contenait qui vous traverse lâesprit : vos photos, vos messages, vos accĂšs aux comptes, toutes vos donnĂ©es personnelles, entre les mains de quelquâun dâautre.
Photo de Panha Kang sur Unsplash
Il faut aussi penser au dĂ©pĂŽt de plainte. Vous devez vous rendre au commissariat le plus proche, raconter les faits, donner lâheure, le lieu, la description, le modĂšle du tĂ©lĂ©phone, parfois sans mĂȘme savoir prĂ©cisĂ©ment oĂč vous ĂȘtes. Ce nâest pas juste dĂ©sagrĂ©able, ça vient sâajouter Ă une situation dĂ©jĂ bien assez stressante.
Vous rentrez enfin chez vous. Et là , heureusement que vous avez un PC connecté à votre portée de main : vous verrouillez votre téléphone à distance, et le voleur ne peut plus rien y faire.
Jâai bien dit votre PC connectĂ©. Imaginez maintenant lâinverse : ce PC nâest pas connectĂ©, et il ne vous reste quâun vieux tĂ©lĂ©phone oubliĂ© au fond dâun placard pour essayer de vous reconnecter Ă votre compte Google, Proton, et jâen passe.
Câest lĂ que le vrai problĂšme apparaĂźt : ce nâest pas le vol du smartphone en lui-mĂȘme qui pose souci. Câest que ce smartphone est aussi votre passe-partout, votre identitĂ© de connexion.
Si vous mettez le mĂȘme mot de passe partout, ou si vous ne dĂ©passez pas le stade dâun mot de passe tout simple niveau sĂ©curitĂ©, vous nâallez sans doute pas vous reconnaĂźtre dans tout ça. Mais restez, la suite vous concerne quand mĂȘme.
Si vous avez donc activĂ© la double authentification sur votre smartphone volĂ©, Ă travers une clĂ©, une application 2FA comme Proton Authenticator, Aegis, Google Authenticator⊠ou votre numĂ©ro de tĂ©lĂ©phone enregistrĂ© pour recevoir un code Ă 6 chiffres, câest le mur face Ă vous. Vous ne pouvez plus vous connecter Ă votre/vos compte(s).
La bonne nouvelle, câest que ce mur, vous pouvez le prĂ©parer Ă lâavance. Voici les trois filets de sĂ©curitĂ© que je vous conseille de mettre en place, maintenant, pas le jour oĂč ça vous arrive.
La double sĂ©curitĂ©, lâavantage quâon oublie trop souvent
La double authentification protĂšge contre le vol de mot de passe. Mais elle a un angle mort quâon ignore trop souvent : si elle repose entiĂšrement sur un seul appareil, votre tĂ©lĂ©phone, alors ce tĂ©lĂ©phone devient votre unique point de dĂ©faillance.
Et câest lĂ le vrai message de cet article :
Si vous nâavez que votre tĂ©lĂ©phone comme moyen dâauthentification, alors câest vous la faille.
Pas votre mot de passe. Pas le service que vous utilisez. Vous, et le choix dâavoir tout misĂ© sur un seul appareil.
LâidĂ©e, câest de rĂ©partir vos moyens de preuve dâidentitĂ© sur au moins deux appareils diffĂ©rents, pas deux fois le mĂȘme type. ConcrĂštement, ça peut ĂȘtre une combinaison parmi :
- Un ordinateur (session dĂ©jĂ connectĂ©e, ou clĂ© dâaccĂšs enregistrĂ©e)
- Une clé physique de sécurité (YubiKey
ou équivalent)
- Un numéro de téléphone (par SMS, en dernier recours uniquement)
- Une authentification sans mot de passe / biométrie (passkey, empreinte digitale)
- Une application 2FA (Aegis
, Proton Authenticator
, Google AuthenticatorâŠ)
- Une lettre scellée avec vos mots de passe ou codes de secours, en notant la date, leur durée de validité si elle existe, le lien et le nom du site concerné
Lâavantage, câest que la perte dâun seul de ces appareils ne vous bloque jamais. Si votre tĂ©lĂ©phone disparaĂźt, votre ordinateur ou votre clĂ© physique prend le relais. Câest le mĂȘme principe que le compte de secours du chapitre suivant, mais appliquĂ© Ă chaque appareil de la chaĂźne, pas seulement au compte.
Les codes de secours (backup codes)
La plupart des services sĂ©rieux (Google, Proton, GitHub, votre gestionnaire de mots de passeâŠ) gĂ©nĂšrent une liste de codes de secours Ă usage unique quand vous activez la double authentification. Câest souvent cachĂ© dans les paramĂštres de sĂ©curitĂ©, et câest souvent ignorĂ©. đ
Ces codes vous permettent de vous connecter une seule fois, sans votre tĂ©lĂ©phone, sans votre clĂ©, sans rien dâautre. Le hic, câest quâil faut les avoir sous la main au moment oĂč vous en avez besoin, donc pas dans un fichier texte sur le bureau de lâordinateur que vous nâavez pas avec vous.
Ce que je fais : je les imprime, ou je les note à la main, et je les range dans un endroit physique sûr (pas dans mon portefeuille, à cÎté du téléphone qui vient justement de se faire voler). Un coffre, un tiroir chez un proche, ce que vous voulez, mais pas avec vous au quotidien.
Une clé de sécurité physique (FIDO2 / YubiKey)
Si vous voulez aller plus loin que les simples codes, une clĂ© de sĂ©curitĂ© physique (YubiKey, ou Ă©quivalent compatible FIDO2/U2F) est une excellente seconde clĂ©. Le principe : vous en achetez deux, vous en enregistrez une que vous gardez sur vous, vous laissez lâautre planquĂ©e chez vous ou chez quelquâun de confiance.
Si la premiĂšre disparaĂźt avec votre tĂ©lĂ©phone, ou mĂȘme seule, la deuxiĂšme vous permet de continuer Ă vous connecter normalement, et surtout de rĂ©voquer lâaccĂšs Ă celle qui a Ă©tĂ© volĂ©e.
Câest un petit investissement, mais câest largement le plus solide des trois filets, parce que contrairement aux codes papier, on ne peut pas vous la voler en mĂȘme temps que votre tĂ©lĂ©phone.

Un compte ou contact de confiance
Certains services proposent un systÚme de contact de confiance ou de récupération de compte (Google a son contact de confiance, Apple a son contact de récupération
, Proton a sa procédure dédiée
). Le principe est simple : une personne que vous dĂ©signez peut vous aider Ă prouver que câest bien vous, mĂȘme sans accĂšs Ă votre 2FA.
Ce nâest pas magique, ça prend parfois plusieurs jours de vĂ©rification, mais ça reste une porte de sortie quand les deux solutions prĂ©cĂ©dentes nâont pas Ă©tĂ© prĂ©parĂ©es Ă temps.
Photo de Ed Hardie sur Unsplash
Et si ça vous arrive sans rien de tout ça
Si vous nâavez rien prĂ©parĂ© et que ça vous arrive, ne paniquez pas, mais soyez mĂ©thodique :
- Verrouillez et localisez votre tĂ©lĂ©phone Ă distance dĂšs que possible, depuis nâimporte quel appareil connectĂ© Ă votre compte.
- Lancez les procĂ©dures de rĂ©cupĂ©ration de compte de chaque service, une par une, mĂȘme si elles sont longues.
- Changez vos mots de passe principaux depuis un appareil sain, en commençant par votre messagerie principale, câest souvent la clĂ© de tout le reste.
- Désactivez ou révoquez les anciennes méthodes 2FA liées au téléphone volé, dÚs que vous avez de nouveau accÚs.
Petite checklist Ă faire maintenant, pas demain
- Générer et imprimer ses codes de secours pour ses comptes principaux
- Enregistrer une seconde méthode 2FA (clé physique ou autre appareil)
- Configurer un contact ou une procédure de récupération
- Vérifier que sa messagerie principale a, elle aussi, ces trois filets
Le vol de tĂ©lĂ©phone, on ne le contrĂŽle pas. Mais lâaccĂšs Ă votre identitĂ© numĂ©rique, si. đȘ
