
Couper le SMS comme 2FA
Le code par SMS n’est pas une protection. C’est une cible : SIM-swap, SS7, opérateur trop serviable. Une appli TOTP ou une clé physique, c’est autre chose.
40 min · 4 étapes
01Comprendre la différence
SMS : le code arrive sur un numéro que l’opérateur peut déplacer. TOTP (Aegis, Raivo, 2FAS) : un secret dans ton téléphone, codes qui changent. Clé FIDO (YubiKey) : un bout de métal, phishing-résistant. Passkey dans un compte Google/Apple : pratique, encore collée à ce compte.
Ordinateur9:41Compte → Sécurité → Validation en 2 étapes
Retirer le SMS
- Application TOTPactive
- Clé de sécurité2 enregistrées
- SMS / appelDésactivé
- Codes de secourspapier
Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte. 02Installer un TOTP local, pas Authy-nuage
Android : Aegis (F-Droid). iOS : Raivo OTP ou 2FAS, sans compte obligatoire. Exporte une sauvegarde chiffrée tout de suite, hors photo. N’utilise pas Google Authenticator comme unique copie : une perte de téléphone sans export = lock-out.
Android9:41Aegis (F-Droid) → + → Scanner
TOTP local
- Compteaucun
- Sauvegarde chiffrée›
- Biométrie pour ouvrirActivé
- Sync nuageDésactivé
Le secret reste dans l’app. Exporte une sauvegarde chiffrée tout de suite. Pas Google Authenticator comme unique copie. iPhone9:412FAS / Raivo OTP → Compte
TOTP sur iPhone
- Compte obligatoireaucun
- Sauvegarde chiffrée›
- iCloudDésactivé
- Face ID pour ouvrirActivé
Pas Authy-nuage. Pas Google Authenticator comme unique copie. Export chiffré tout de suite, hors photos. 03Ordre de migration
Mail principal → store Apple/Google → banque / impôts → messagerie → réseaux. Sur chaque site : activer TOTP ou clé, noter les codes de secours sur papier, puis désactiver le SMS. Ne laisse pas SMS « en plus » : c’est encore une porte.
Ordinateur9:41Compte → Sécurité → Validation en 2 étapes
Retirer le SMS
- Application TOTPactive
- Clé de sécurité2 enregistrées
- SMS / appelDésactivé
- Codes de secourspapier
Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte. 04Clé physique, si tu peux
Deux YubiKey (ou équivalent), pas une. L’une au quotidien, l’autre hors site. Enregistre-les avant de voyager. Une passkey seulement sur l’iPhone, sans clé, te lie à Apple.
Ordinateur9:41Compte → Sécurité → Validation en 2 étapes
Retirer le SMS
- Application TOTPactive
- Clé de sécurité2 enregistrées
- SMS / appelDésactivé
- Codes de secourspapier
Active TOTP ou une clé, note les codes de secours sur papier, puis désactive le SMS. Le laisser « en plus » est encore une porte.
Erreurs fréquentes
- Scanner le QR TOTP avec l’appareil photo, puis l’envoyer sur WhatsApp « pour plus tard ».
- Une seule YubiKey, perdue dans un train.
Ce que tu as gagné
Le numéro n’ouvre plus tes comptes. Un SIM-swap embête l’opérateur, plus tes fonds.
Lexique lié
Outils de cette couche
YubiKey / clé FIDO
2FA matérielle, hors SMS.
Passkeys matérielles
Sans synchro de compte Google/Apple.
Ensuite
Une adresse mail par cercle →