Mots de passeSécurité

Faut-il conserver vos codes 2FA dans votre gestionnaire de mots de passe ?

Garder vos codes de double authentification à rotation juste à côté de vos identifiants est merveilleusement pratique. Cela soulève aussi une question légitime : le second facteur est-il vraiment en sécurité dans la même application que le premier ?

Vous avez enfin activé l'authentification à deux facteurs pour les comptes qui comptent. Désormais, chaque connexion est une petite chorégraphie : ouvrir l'application, taper le mot de passe, basculer vers un authentificateur séparé, lire un code à six chiffres avant qu'il ne change, revenir en arrière, le saisir. Ça fonctionne, mais cette friction est exactement la raison pour laquelle tant de gens n'achèvent jamais de configurer la 2FA.

Les gestionnaires de mots de passe modernes offrent un raccourci tentant. Ils peuvent conserver vos codes à usage unique à côté de chaque identifiant et remplir les deux en même temps. L'avantage est évident. L'inquiétude l'est tout autant : si les deux facteurs vivent dans la même application, n'avez-vous pas discrètement transformé deux serrures en une seule ? La réponse honnête dépend entièrement de la façon dont cette application est conçue.

À retenir

  • Les codes TOTP sont des nombres à six chiffres qui changent régulièrement et prouvent que vous détenez un secret partagé, ajoutés en complément de votre mot de passe.
  • Les stocker dans votre gestionnaire de mots de passe est pratique, et l'inquiétude du « même panier » est réelle mais maîtrisable.
  • Un coffre zero-knowledge qui scelle chaque élément dans le matériel et verrouille chaque code derrière Face ID ou Touch ID contient bien cette inquiétude.
  • Les clés d'accès sont l'aboutissement le plus solide, et les codes TOTP couvrent les nombreux sites qui ne prennent pas encore en charge les clés d'accès.

Ce qu'est réellement un code TOTP

Lorsque vous scannez un code QR pour configurer un authentificateur, le site transmet un secret à votre appareil. À partir de là, votre appareil et le serveur exécutent chacun la même horloge et le même calcul pour produire un code à six chiffres qui change toutes les trente secondes. C'est ce qu'on appelle le TOTP, pour mot de passe à usage unique basé sur le temps. Comme le code dépend d'un secret que seul votre appareil détient, associé à l'heure actuelle, un mot de passe volé seul ne suffit pas pour se connecter. C'est toute la valeur d'un second facteur.

Le hic, c'est que ce secret doit bien vivre quelque part. Une application d'authentification dédiée est un foyer possible. Votre gestionnaire de mots de passe en est un autre. La question n'est pas de savoir s'il est stocké, mais à quel point ce stockage le protège.

La commodité, dite simplement

Quand vos codes se trouvent à côté de vos identifiants, toute la connexion se réduit à une simple pression biométrique. Votre coffre remplit ensemble l'identifiant, le mot de passe et le code en cours, si bien que vous n'avez plus jamais à courir après un minuteur de trente secondes ni à jongler entre deux applications. Pour beaucoup de gens, cette commodité fait toute la différence entre utiliser réellement la 2FA partout et ne l'activer que pour un ou deux comptes.

Cela compte plus qu'il n'y paraît. L'échec le plus courant de la 2FA en pratique n'est pas une attaque astucieuse. C'est le fait que les gens ne l'activent jamais parce que la friction était trop élevée. Un gestionnaire qui rend le second facteur sans effort renforce discrètement votre sécurité sur chacun des comptes que vous possédez.

L'objection du « même panier », prise au sérieux

L'argument le plus fort contre cette configuration est qu'un véritable second facteur est censé être indépendant. Si un mot de passe vit dans votre gestionnaire et que le code 2FA vit dans un authentificateur séparé, un attaquant doit vaincre deux choses différentes. Mettez les deux dans une seule application et, en théorie, percer cette application unique livre tout.

C'est un point légitime, et il mérite d'être précisé. Cette inquiétude n'a de sens que si l'application elle-même est faiblement protégée. La vraie question devient donc : à quel point votre coffre est-il difficile à ouvrir, et qui d'autre que vous peut l'ouvrir ?

Où cette inquiétude mord le plus fort. L'inquiétude du même panier est la plus sérieuse pour les configurations résistantes au phishing sur des comptes à forte valeur, et pour les personnes dont l'appareil ou le coffre est protégé par un code PIN faible sans biométrie. Si votre coffre s'ouvre facilement, combiner les deux facteurs en son sein supprime une couche de protection. S'il ne s'ouvre pas facilement, les couches restent véritablement séparées.

Comment un coffre bien conçu contient le risque

Trois choix de conception transforment « les deux facteurs dans une seule application » d'un simple raccourci en une position raisonnable, voire solide :

Kinship Vault est conçu de cette manière. Il stocke les secrets TOTP chiffrés comme n'importe quel autre élément, et chaque saisie ainsi que chaque code 2FA est verrouillé par Face ID ou Touch ID, si bien que le code n'est révélé qu'à vous, et seulement au moment où vous le demandez. Vous pouvez lire comment les codes sont gérés dans la documentation sur la double authentification.

L'aboutissement le plus solide : les clés d'accès

Le TOTP a représenté une grande amélioration par rapport aux mots de passe seuls, mais ce n'est pas la ligne d'arrivée. Un code peut toujours être hameçonné : un faux site convaincant peut vous demander de taper votre mot de passe et votre code en cours, puis rejouer les deux en temps réel. Les clés d'accès ferment cette porte. Une clé d'accès remplace le mot de passe par une paire de clés cryptographiques liée au vrai site web, si bien qu'il n'y a aucun secret partagé à voler et rien à taper dans une fausse page. Là où un site les prend en charge, une clé d'accès est tout simplement plus sûre qu'un mot de passe plus un code.

La voie pratique n'est pas un choix exclusif. Utilisez les clés d'accès quand vous le pouvez, gardez le TOTP pour la longue liste de sites qui n'offrent pas encore de clés d'accès, et laissez votre coffre conserver les deux sous une seule clé et un seul plan de récupération. Nous détaillons le volet sans mot de passe dans notre guide simple sur les clés d'accès.

Le meilleur second facteur est celui que vous utiliserez réellement sur chaque compte, protégé par un coffre que vous seul pouvez ouvrir.

Alors, devriez-vous le faire ?

Pour la plupart des gens, oui, à condition que le gestionnaire soit zero-knowledge, chiffre sur l'appareil, et exige votre visage ou votre empreinte pour chaque code. La commodité vous amène à une couverture 2FA complète, et un coffre scellé dans le matériel et verrouillé par biométrie garde le risque du « même panier » faible. Si vous protégez une poignée de comptes à très forte valeur et que vous voulez une séparation maximale, garder ces codes spécifiques dans un authentificateur séparé est un choix défendable. Partout ailleurs, des codes dans votre coffre valent mieux qu'une 2FA que vous n'avez jamais fini d'activer.

Identifiants, clés d'accès et codes 2FA sous une seule clé.

Kinship Vault remplit votre mot de passe et votre code en cours en une seule pression Face ID, chaque élément étant chiffré sur votre appareil. Même nous, nous ne pouvons pas l'ouvrir.

Découvrir comment fonctionne le gestionnaire de mots de passe