Comment sauvegarder vos codes d'authentification à deux facteurs

Un mot de passe seul ne protège plus grand-chose — c'est l'authentification à deux facteurs qui tient réellement les intrus à l'écart de vos comptes. Mais elle a un coût discret : tous les codes vivent désormais sur un seul téléphone. Ce guide explique pourquoi ce téléphone est un point de défaillance unique, comment exporter vos codes en images QR et où conserver cette copie pour que la perte d'un appareil — ou d'une vie — ne signifie pas tout perdre.

Le second verrou de chaque porte

Les mots de passe ne suffisent plus depuis longtemps. Ils fuient dans les violations de données, se réutilisent d'un site à l'autre et peuvent être devinés, hameçonnés ou achetés. L'authentification à deux facteurs est la parade qui fonctionne vraiment : même muni de votre mot de passe, un attaquant a encore besoin du code à six chiffres que votre téléphone régénère toutes les trente secondes. Tout compte qui vous est précieux mérite ce second verrou.

Mais ce second verrou concentre tout dans un seul appareil. Les clés secrètes derrière ces codes ne vivent généralement que dans l'application d'authentification de votre téléphone. Perdez-le, cassez-le, ou partez en le laissant verrouillé, et les codes disparaissent — un mur bâti pour arrêter les attaquants fonctionne tout aussi bien contre vous puis, plus tard, contre votre famille. Même une personne détenant vos mots de passe ne peut pas le franchir.

Là où les sauvegardes habituelles échouent

  • Aucune sauvegarde

    La plupart des gens scannent un code QR une fois, à la configuration, puis n'y pensent plus jamais — chaque compte protégé n'est alors qu'à un téléphone cassé de devenir inaccessible.

  • Se rabattre sur les SMS

    Les codes par SMS sont le second facteur le plus faible, et ils dépendent d'un numéro de téléphone — détournable de votre vivant, résilié ou réattribué après votre décès.

  • Des codes de secours dans un fichier égaré

    Les codes à usage unique proposés à la configuration finissent en capture d'écran dans un dossier de téléchargements ou dans un e-mail à soi-même — non chiffrés, introuvables des années plus tard, et valables pour ce seul compte.

  • Faire confiance à la synchronisation cloud

    Certaines applications d'authentification se synchronisent dans le cloud, mais la récupération repose souvent sur le même numéro de téléphone ou sur un autre appareil déjà connecté — précisément ce que vous venez de perdre.

Comment exporter vos codes

  • Trouver l'option d'export

    Dans Google Authenticator : Paramètres, puis Transférer des comptes, puis Exporter des comptes. Dans 2FAS et Aegis, cherchez sauvegarde ou export dans les réglages. Quelques applications — Authy est la plus connue — n'offrent aucun export ; leur synchronisation multi-appareils intégrée en est alors le substitut le plus proche.

  • Générer les codes QR

    L'application affiche un ou plusieurs codes QR encodant les clés secrètes de tous les comptes sélectionnés. Ils sont conçus pour migrer vers un nouveau téléphone — et c'est exactement ce qui en fait une sauvegarde complète.

  • Capturer chaque code

    Faites une capture d'écran de chaque code QR affiché, sur ce même téléphone. Ensemble, ces images forment une copie complète et restaurable de votre second facteur.

  • Restaurer tient en un scan

    Le jour où la copie sert — à vous sur un téléphone neuf, ou à votre famille avec ce que vous avez laissé — il suffit d'installer n'importe quelle application d'authentification et de scanner les images pour retrouver tous les codes.

Traitez les captures comme des clés actives

  • Restez sur vos propres appareils

    N'exportez et ne capturez que sur du matériel que vous contrôlez — jamais sur un poste de travail ni sur le téléphone d'autrui. Quiconque détient ces images peut générer vos codes.

  • Déplacez-les immédiatement

    Ces captures ne devraient pas passer une après-midi dans votre pellicule. Rangez-les à leur destination dès l'instant où vous les prenez.

  • Effacez toute trace

    Supprimez les images de votre photothèque, puis de « Supprimés récemment », et vérifiez toute synchronisation de photos dans le cloud qui les aurait déjà copiées.

  • Réexportez à chaque changement

    Chaque compte ajouté à votre application d'authentification périme l'export précédent. À chaque nouveau compte, exportez de nouveau et remplacez la copie.

Un endroit conçu pour les recevoir

L'endroit où finissent ces captures compte autant que le geste de les prendre. La copie doit être chiffrée, rangée à côté des mots de passe qu'elle accompagne — un code sans son mot de passe n'ouvre rien, et l'inverse est de plus en plus vrai — et pouvoir un jour atteindre la bonne personne sans être lisible par quiconque aujourd'hui.

C'est exactement le rôle d'une boîte à messages PostMortem. Ajoutez les images QR exportées en pièces jointes, à côté des identifiants et mots de passe des comptes concernés. Tout est chiffré sur votre appareil — illisible pour tous, y compris PostMortem — et n'est remis à vos destinataires que si vous cessez de répondre aux pointages périodiques. Et comme la boîte vous appartient, cette même copie vous attend le jour où vous configurez un téléphone de remplacement.

Vos codes ne devraient pas mourir avec votre téléphone

Conservez vos exports à deux facteurs dans une boîte à messages chiffrée — illisible pour quiconque aujourd'hui, remise aux personnes de votre choix le moment venu.