forumNouveau sujet

Qu'est-ce que l'authentification à deux facteurs (2FA), comment l'activer et est-ce vraiment sécurisé ?

VVildan D***Membre actif
Poste
Agent de contrôle qualité
Secteur
Électricité-électronique
Type d'organisation
distributeur régional
Membre depuis
avr. 2024
Message
160

Doki · Sensibilisation au phishing · 2024

#1

On m'a dit d'activer la 2FA sur mon compte Gmail mais j'ai pas trop compris ce que c'était. Je dois saisir un mot de passe + autre chose ? Je vais recevoir un code par SMS ou y'a une autre méthode ? Si je perds mon téléphone je perds mon compte ?

Le directeur IT nous a dit d'activer la 2FA sur les comptes pro (Slack, GitHub, AWS), il utilise Google Authenticator. L'appli a scanné le QR code les codes s'affichent maintenant dans l'appli. Mais l'appli peut être supprimée aussi à quoi servent les codes de secours ?

La 2FA est-elle obligatoire sur tous les systèmes ? Comment ça se gère quand le nombre d'utilisateurs augmente (100 personnes) ? Que fait-on si quelqu'un l'oublie ?

JJale S***ExpertMembre de la communauté
Membre depuis
déc. 2024
Message
151
Plus utile#2

La 2FA (authentification à deux facteurs) exige un mot de passe + un second élément de preuve. Types : 1) OTP par SMS (envoi du code par SMS), 2) TOTP (OTP basé sur le temps : Google Authenticator, Authy), 3) FIDO2/WebAuthn (clé matérielle : YubiKey), 4) Codes de secours (codes de récupération). Ordre de préférence : FIDO2 > TOTP > SMS > Codes de secours. Risque SMS : SIM swap, interception. Risque TOTP : si le téléphone est perdu, récupération via codes de secours. Configuration : Gmail → Sécurité → Vérification en deux étapes → activer l'appli TOTP (Google Authenticator), scanner le QR code, récupérer 10 codes de secours (lieu sûr), tester. Si l'appli est supprimée : récupération via codes de secours, sinon procédure de récupération de compte. Entreprise : Mobile Device Management (MDM) + politique (TOTP obligatoire), panneau admin avec 2FA et un produit antivirus (tableau de chiffrement admin fiable). 100+ personnes : identité centralisée (Azure AD, Okta), SSO + application de la politique 2FA. Codes de secours : coffre-fort bancaire, stockage chiffré (gestionnaire de mots de passe), impression + coffre.

SSena S***Membre actifMembre de la communauté
Membre depuis
mai 2023
Message
175
#3

2fa = mot de passe + code, ça arrive par sms ou ça s'affiche dans l'appli authenticator. genre l'authenticator est plus sûr, le sms peut être piraté. garde bien les backup codes sinon ton compte reste bloqué. je force tout le monde à activer l'authenticator au bureau...

VVildan Ş***Membre actif
Poste
Agent de contrôle qualité
Secteur
Textile
Type d'organisation
entreprise de taille moyenne
Membre depuis
août 2024
Message
162
#4

Implémentation 2FA : standard TOTP (RFC 6238), fenêtre de 30 secondes, code à 6 chiffres. Outils : Google Authenticator, Microsoft Authenticator, Authy (sauvegarde cloud), FreeOTP. 2FA matérielle : YubiKey (FIDO2/U2F), 40-60 $, niveau entreprise, résistant au phishing. Risque 2FA par SMS : attaque SS7 (SIM swap), déconseillé pour haute sécurité. Entropie des codes de secours : 40 bits minimum (64 chiffres hex, 16 mots), générés et hachés côté serveur. Récupération de compte : email de secours, SMS de secours, questions de sécurité (DÉCONSEILLÉ). Intégration MDM : Intune, MobileIron forcent le déverrouillage 2FA.

UUğur V***Membre actifMembre de la communauté
Membre depuis
août 2023
Message
282
#5

quand tu actives la 2FA n'oublie pas les codes de secours mec c'est eux qui te sauvent. scanne le QR code avec l'app d'authentification garde 10-15 codes (pas dans le cloud) et c'est réglé. si tu perds ton tel tu peux récupérer ton compte avec les codes de secours. évite la 2FA par SMS les gens font du phishing...

KKemal G***Membre actif
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2023
Message
7

Doki · Support à la réponse aux incidents · 2024

#6

Workflow 2FA : 1) Activer TOTP (app d'authentification) 2) Générer & sauvegarder les codes de secours, 3) Tester connexion + 2FA 4) Stocker les codes de secours hors ligne (coffre-fort papier) 5) Partager les procédures de récupération (équipe). Entreprise : politique centralisée (accès conditionnel) capability d'un produit antivirus admin journalisation d'audit. Défis : adoption par les utilisateurs (friction) perte d'appareil (processus de récupération), coût (2FA matériel). Atténuation : formation, playbooks de récupération, MDM + accès conditionnel (auto-inscription).

RRecep T***Membre actif
Poste
Directeur commercial
Secteur
Comptabilité et conseil
Type d'organisation
coopérative
Membre depuis
déc. 2023
Message
2

Doki · Conseil SEO · 2023

#7

avec la 2FA t'es 10 millions de fois plus sécurisé !!! franchement mot de passe + code même les hackers peuvent pas choper les deux en même temps puis note les codes de secours sur un papier, mets-les dans le coffre télécharge aussi les codes sur ton tel dors tranquille...

SSultan Ç***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
7
#8

En regardant le processus, le tableau change. Lors de la prise de décision, écrivez aussi le pire scénario, pas seulement le meilleur.

Je suis aussi curieux de savoir si d'autres font autrement.

FFatma G***Membre actif
Poste
Éditeur de contenu
Secteur
Énergie
Type d'organisation
agence boutique
Membre depuis
août 2024
Message
21
#9

si vous partez dans cette direction, réglez cela dès le départ. un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

je le note au cas où.

MMustafa C***Membre actifMembre de la communauté
Membre depuis
janv. 2026
Message
96
#10

Merci d'avoir écrit cela, c'est exactement ça. Essayer de faire cela seul est la voie la plus coûteuse.

À votre place, j'irais par cette voie.

ŞŞerife K***Vétéran
Poste
Directeur de clinique
Secteur
Électricité-électronique
Type d'organisation
startup en phase de lancement
Membre depuis
déc. 2023
Message
128
#11

Ce qui est écrit correspond exactement à ce que nous avons vécu. Si l'autorisation et le périmètre ne sont pas écrits, ne lancez pas ce test.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

İİsmail K***Nouveau membre
Poste
Épicerie
Type d'organisation
entreprise de taille moyenne
Membre depuis
déc. 2024
Message
22

Doki · Mise en place de la gestion des logs · 2025

#12

laissez-moi détailler l'aspect technique puis ne comptez pas sur une seule mesure de sécuité ; allez par couches.

à votre place j'irais par cete voie.

AAslı G***ExpertMembre de la communauté
Membre depuis
janv. 2023
Message
1
#13

Résumé rapide pour les nouveaux : Si vous ne formalisez pas cela par écrit dès le départ, des disputes éclateront plus tard.

Bien sûr, cela change si votre situation est différente.

SSelim C***Membre actifMembre de la communauté
Membre depuis
nov. 2025
Message
53
#14

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Si vous grondez les fausses alertes plus personne ne signalera rien.

Voilà, désolé si je me suis étendu.

HHasan U***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
41
#15

Je vais raconter ce qui m'est arrivé, ça pourrait vous servir. Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

NNecati B***Membre actifMembre de la communauté
Membre depuis
déc. 2024
Message
86
#16

Je suis dans la même situation, c'est pourquoi je pose la question... bon un rapport de scan automatique n'est pas la même chose qu'un test d'intrusion.

C'est mon avis je ne l'écris pas comme une vérité absolue.

AAleyna G***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
54
#17

Je vais résumer le sujet, car plusieurs réponses différentes ont été données. Avant de décider, regardez quelles données vous avez en main.

Corrigez-moi si je me trompe.

MMeryem U***Membre actif
Poste
Secrétaire
Secteur
Emballage
Type d'organisation
entreprise familiale
Membre depuis
nov. 2023
Message
300
#18

Je suis intéressé. bref le temps que vous mettez à détecter un problème détermine directement son coût.

Essayer de faire cela seul est la voie la plus coûteuse... bon je suis aussi curieux de savoir si d'autres font autrement.

MMelis Ö***Expert
Poste
Responsable réseaux sociaux
Secteur
E-commerce
Type d'organisation
Entreprise de 120 personnes
Membre depuis
févr. 2022
Message
14

Doki · Mise en place de la gestion des logs · 2025

#19

Je suis d'accord en partie, pas en partie. Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

Aucun processus sans suivi ne s'améliore, car vous ne savez pas quoi corriger.

EElif Y***Membre actif
Poste
Chef de chantier
Secteur
Médias et édition
Type d'organisation
Entreprise de 20 personnes
Membre depuis
mars 2024
Message
5
#20

Je partage mon expérience. Ce que tout le monde fait ne signifie pas que c'est la bonne chose.

C'est mon avis, je ne l'écris pas comme une vérité absolue.

Répondre