Protéger ses comptes ne consiste plus seulement à inventer un mot de passe compliqué. Une adresse e-mail compromise peut permettre de réinitialiser de nombreux autres accès ; un code reçu par SMS peut être dérobé par hameçonnage ; et une passkey mal comprise peut donner un faux sentiment de sécurité si la récupération du compte reste fragile. La bonne approche consiste à renforcer les comptes dans le bon ordre. Ce guide propose une méthode concrète, réalisable depuis un téléphone ou un ordinateur, pour réduire les risques sans transformer chaque connexion en parcours d’obstacles.
Commencez par les comptes qui ouvrent toutes les portes
Votre messagerie principale, votre compte Apple ou Google, votre gestionnaire de mots de passe et vos comptes professionnels sont prioritaires. Ils servent souvent à synchroniser des données, recevoir des alertes et récupérer d’autres accès. Cybermalveillance.gouv.fr souligne d’ailleurs qu’une messagerie piratée peut faciliter la prise de contrôle des services qui utilisent la fonction « mot de passe oublié ».
Faites d’abord l’inventaire de ces comptes maîtres. Pour chacun, vérifiez l’adresse et le numéro de récupération, retirez les anciens appareils, fermez les sessions inconnues et activez les alertes de connexion. Cette étape est moins spectaculaire qu’un nouvel outil de sécurité, mais elle ferme des portes oubliées qui restent parfois ouvertes pendant des années.
Adoptez une passkey lorsqu’elle est proposée
Une passkey remplace le secret que l’on mémorise et saisit par une paire de clés cryptographiques. Le service conserve une clé publique ; la clé privée reste gérée par votre appareil ou votre fournisseur de passkeys. Pour vous connecter, vous déverrouillez l’appareil avec votre code, votre empreinte ou votre visage. D’après la FIDO Alliance, la passkey est liée au véritable site : elle ne fonctionne pas sur une fausse page de connexion, ce qui la rend résistante au hameçonnage.
Créez une passkey depuis les réglages de sécurité du service, puis testez-la avant de supprimer une ancienne méthode. Sur un ordinateur qui ne possède pas votre passkey, certains services permettent d’utiliser celle du téléphone en scannant un QR code. Ne validez jamais un QR code ou une demande de connexion que vous n’avez pas vous-même déclenchée.
Quand le mot de passe reste obligatoire, rendez-le unique
La règle essentielle est l’unicité. Si le même mot de passe protège cinq services, une seule fuite peut exposer les cinq. Utilisez donc un gestionnaire pour générer et enregistrer un mot de passe différent pour chaque compte. Le NIST demande aux services acceptant un mot de passe seul d’imposer au moins 15 caractères et recommande d’autoriser jusqu’à 64 caractères ou davantage. Pour l’utilisateur, cela favorise les mots de passe longs et les phrases de passe plutôt que les variations prévisibles d’un même mot.
Protégez le gestionnaire lui-même avec un mot de passe maître long, jamais réutilisé, puis activez sa double authentification. Évitez de conserver vos secrets dans une note non verrouillée, une conversation, une capture d’écran ou un fichier ordinaire. Vous n’avez pas besoin de changer tous vos mots de passe chaque mois : remplacez immédiatement ceux qui sont réutilisés, exposés ou associés à une activité suspecte.
Ajoutez un deuxième facteur adapté au risque
Si la passkey n’est pas disponible, activez l’authentification multifacteur. Une application d’authentification ou une clé de sécurité offre généralement une meilleure résistance au hameçonnage qu’un code envoyé par SMS. Le SMS reste toutefois préférable à l’absence totale de second facteur lorsque le service ne propose rien d’autre.
L’important est de ne pas confondre demande et autorisation. Une notification inattendue peut signifier que quelqu’un connaît déjà votre mot de passe. Refusez-la, ouvrez vous-même l’application depuis votre appareil, contrôlez les sessions actives et changez le mot de passe concerné. Ne communiquez jamais un code temporaire à une personne qui vous contacte, même si elle prétend représenter le support technique.
Préparez la récupération avant de perdre votre téléphone
La sécurité doit aussi prévoir la panne, le vol et le changement d’appareil. Générez les codes de secours proposés par vos comptes importants et conservez-les hors ligne dans un endroit protégé. Ajoutez, si le service l’autorise, une seconde passkey sur un autre appareil de confiance ou une clé de sécurité de réserve. Vérifiez que vos coordonnées de récupération sont encore valides, sans multiplier inutilement les personnes ou numéros autorisés.
Avant de revendre ou réinitialiser un téléphone, assurez-vous que vos passkeys et votre gestionnaire sont accessibles depuis le nouvel appareil. La synchronisation peut simplifier cette transition, mais la récupération du compte qui synchronise vos clés devient alors un élément central de votre sécurité.
Le plan d’action en vingt minutes
Vous pouvez améliorer fortement votre protection aujourd’hui en suivant cet ordre :
- Sécurisez d’abord votre messagerie principale et votre compte Apple ou Google.
- Activez une passkey sur les services qui la proposent et testez une connexion.
- Installez un gestionnaire, puis remplacez en priorité les mots de passe réutilisés.
- Activez un second facteur sur les comptes sans passkey, en privilégiant une application ou une clé de sécurité.
- Enregistrez les codes de secours hors ligne et vérifiez les moyens de récupération.
- Supprimez les appareils, sessions et applications tierces que vous ne reconnaissez plus.
Conclusion : une protection en couches, pas un outil miracle
La passkey réduit fortement le risque lié au vol et à la réutilisation des mots de passe, mais elle ne dispense pas de protéger son appareil, son compte de synchronisation et ses procédures de récupération. Là où elle n’est pas encore disponible, le trio mot de passe unique, gestionnaire et authentification multifacteur reste une base solide.
Commencez par un seul compte : votre messagerie principale. Une fois sa passkey ou sa double authentification activée, traitez chaque semaine deux ou trois services supplémentaires. La sécurité devient alors une routine progressive et durable, plutôt qu’une opération d’urgence après un piratage.
