Aller au contenu
Kosmos Kit
Tutos
Week-end

Couper le SMS comme 2FA

Le code par SMS n’est pas une protection. C’est une cible : SIM-swap, SS7, opérateur trop serviable. Une appli TOTP ou une clé physique, c’est autre chose.

40 min · 4 étapes

  1. 01Comprendre la différence

    SMS : le code arrive sur un numéro que l’opérateur peut déplacer. TOTP (Aegis, Raivo, 2FAS) : un secret dans ton téléphone, codes qui changent. Clé FIDO (YubiKey) : un bout de métal, phishing-résistant. Passkey dans un compte Google/Apple : pratique, encore collée à ce compte.

    Ordinateur9:41

    Compte → Sécurité → Validation en 2 étapes

    Retirer le SMS

    • Application TOTPactive
    • Clé de sécurité2 enregistrées
    • SMS / appelDésactivé
    • Codes de secourspapier
    Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte.
  2. 02Installer un TOTP local, pas Authy-nuage

    Android : Aegis (F-Droid). iOS : Raivo OTP ou 2FAS, sans compte obligatoire. Exporte une sauvegarde chiffrée tout de suite, hors photo. N’utilise pas Google Authenticator comme unique copie : une perte de téléphone sans export = lock-out.

    Android9:41

    Aegis (F-Droid) → + → Scanner

    TOTP local

    • Compteaucun
    • Sauvegarde chiffrée
    • Biométrie pour ouvrirActivé
    • Sync nuageDésactivé
    Le secret reste dans l’app. Exporte une sauvegarde chiffrée tout de suite. Pas Google Authenticator comme unique copie.
    iPhone9:41

    2FAS / Raivo OTP → Compte

    TOTP sur iPhone

    • Compte obligatoireaucun
    • Sauvegarde chiffrée
    • iCloudDésactivé
    • Face ID pour ouvrirActivé
    Pas Authy-nuage. Pas Google Authenticator comme unique copie. Export chiffré tout de suite, hors photos.
  3. 03Ordre de migration

    Mail principal → store Apple/Google → banque / impôts → messagerie → réseaux. Sur chaque site : activer TOTP ou clé, noter les codes de secours sur papier, puis désactiver le SMS. Ne laisse pas SMS « en plus » : c’est encore une porte.

    Ordinateur9:41

    Compte → Sécurité → Validation en 2 étapes

    Retirer le SMS

    • Application TOTPactive
    • Clé de sécurité2 enregistrées
    • SMS / appelDésactivé
    • Codes de secourspapier
    Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte.
  4. 04Clé physique, si tu peux

    Deux YubiKey (ou équivalent), pas une. L’une au quotidien, l’autre hors site. Enregistre-les avant de voyager. Une passkey seulement sur l’iPhone, sans clé, te lie à Apple.

    Ordinateur9:41

    Compte → Sécurité → Validation en 2 étapes

    Retirer le SMS

    • Application TOTPactive
    • Clé de sécurité2 enregistrées
    • SMS / appelDésactivé
    • Codes de secourspapier
    Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte.

Erreurs fréquentes

  • Scanner le QR TOTP avec l’appareil photo, puis l’envoyer sur WhatsApp « pour plus tard ».
  • Une seule YubiKey, perdue dans un train.

Ce que tu as gagné

Le numéro n’ouvre plus tes comptes. Un SIM-swap embête l’opérateur, plus tes fonds.

Lexique lié

Outils de cette couche

  • YubiKey / clé FIDO

    2FA matérielle, hors SMS.

  • Passkeys matérielles

    Sans synchro de compte Google/Apple.

Ensuite

Une adresse mail par cercle