Une clé secrète 2FA est la valeur de configuration privée qui relie un compte sur un site web à un authentificateur TOTP. Un service l'affiche généralement lorsque vous activez l'authentification à deux facteurs, soit sous la forme d'un code QR, soit sous la forme d'une clé de configuration manuelle.

Ce guide vous aide à trouver la bonne valeur sans la confondre avec un mot de passe, un code SMS ou un code de récupération.

Où puis-je trouver ma clé secrète 2FA ?

Connectez-vous au site web officiel ou à l’application de votre compte et recherchez une rubrique intitulée « Sécurité », « Connexion et sécurité », « Authentification à deux facteurs », « Vérification en deux étapes » ou « Application d’authentification ».

Lancez la configuration de l’application d’authentification. Le service affiche généralement un code QR. Recherchez une option du type :

  • Vous ne parvenez pas à scanner le code QR ?
  • Saisissez la clé de configuration manuellement
  • Afficher la clé secrète
  • Saisie manuelle
  • Copier la clé de configuration

Cette option permet d'afficher la clé secrète sous forme de texte, codée dans le code QR. N'effectuez ces étapes que pour un compte dont vous êtes le titulaire ou que vous êtes autorisé à gérer.

À quoi ressemble une clé secrète 2FA ?

La plupart des clés de configuration TOTP utilisent le format Base32 : lettres majuscules A à Z et chiffres de 2 à 7. Des espaces peuvent être ajoutés pour faciliter la lecture. Voici un exemple simplifié : JBSW Y3DP EHPK 3PXP.

La longueur varie selon le service. Une clé ne doit pas être considérée comme valide simplement parce qu’elle ressemble à un format Base32. C’est le service émetteur qui détermine la clé secrète et tout paramètre non standard.

Code QR ou clé de configuration manuelle

Un code QR d’authentificateur contient généralement une otpauth:// URI de configuration. Elle peut inclure la même clé secrète ainsi qu’un libellé de compte, l’émetteur, l’algorithme, le nombre de chiffres et la période de rafraîchissement. La clé de configuration manuelle ne comprend que la partie secrète.

Si un outil n’accepte qu’un secret au format Base32, utilisez la valeur intitulée « clé de configuration » ou « secret » — et non le nom d’un fichier image, le mot de passe du compte ou l’URL complète du QR. Le générateur Get2FA.dev cible actuellement les secrets TOTP standard.

A QR setup tile and manual key connecting to an authenticator
La configuration QR et la clé de configuration manuelle contiennent les informations d’identification utilisées pour configurer un authentificateur.

Étape par étape : copier une clé de configuration manuelle en toute sécurité

  1. Vérifiez que vous vous trouvez bien sur le domaine officiel ou dans l’application officielle.
  2. Ouvrez les paramètres de sécurité du compte et lancez la configuration de l’authentificateur.
  3. Affichez la clé de configuration manuelle à côté du code QR.
  4. Copiez-la sans guillemets ni étiquettes.
  5. Ajoutez-la à votre application d'authentification de confiance et vérifiez le premier code.
  6. Enregistrez les codes de récupération fournis par le service.
  7. Ne terminez la configuration qu'après avoir validé un code de test.

Ne collez pas la clé secrète dans un e-mail, un chat, un ticket d'assistance ou une capture d'écran publique. Notre page « À propos » explique l'utilisation prévue de cet utilitaire de navigateur, axée sur la confidentialité.

Que faire si l'authentification à deux facteurs (2FA) est déjà activée ?

De nombreux services n’affichent le code secret qu’une seule fois lors de la configuration initiale. Si vous ne l’avez pas enregistré, vous risquez de ne plus pouvoir récupérer la valeur d’origine par la suite. Une application d’authentification peut permettre une exportation ou une sauvegarde sécurisée, mais cela dépend de l’application et de la politique de votre organisation.

La procédure de récupération la plus sûre consiste généralement à utiliser une méthode de récupération valide, à désactiver l’ancienne inscription de l’authentificateur, puis à le configurer à nouveau. Cela génère une nouvelle clé secrète et, souvent, un nouvel ensemble de codes de secours. Il est important de révoquer l’ancienne configuration si vous pensez que sa clé a été compromise.

Un secret 2FA n’est pas un code de récupération

Ces valeurs ont des fonctions différentes :

  • Clé secrète ou clé de configuration : utilisée à plusieurs reprises par un authentificateur pour calculer des codes changeants.
  • Code TOTP : un code court dérivé de la clé secrète et de l’heure actuelle.
  • Code de récupération : un code d’urgence, souvent à usage unique, fourni par le fournisseur du compte.
  • Mot de passe : identifiant principal du compte.

Ne saisissez jamais votre mot de passe dans un générateur TOTP. Si vous ne disposez que d’un code de récupération, suivez la procédure de récupération mise en place par le fournisseur du compte.

Comment protéger la clé secrète

  • Conservez-la uniquement dans un authentificateur de confiance ou un gestionnaire de mots de passe chiffré.
  • Évitez les notes en texte clair, les documents stockés dans le cloud et les captures d'écran non chiffrées.
  • Ne conservez pas la seule copie de récupération sur le même appareil que l'applicateur d'authentification.
  • Régénérez l'inscription à l'authentification à deux facteurs (2FA) si la clé secrète a pu être exposée.
  • Utilisez une clé de sécurité matérielle ou une clé d'accès pour les comptes importants lorsque cette fonctionnalité est prise en charge.

Pour comprendre pourquoi le secret permet de générer des codes correspondants, découvrez le fonctionnement de l'authentification à deux facteurs (2FA) et du TOTP.

Pourquoi le code généré ne correspond-il pas ?

Vérifiez d'abord que vous avez copié la clé secrète correcte et sélectionné le bon compte. Activez ensuite les réglages automatiques de la date, de l'heure et du fuseau horaire sur votre appareil. Attendez qu'un nouveau code soit généré au lieu d'envoyer celui qui arrive à expiration. Notre guide de dépannage TOTP présente les vérifications à effectuer dans l'ordre le plus sûr.

Foire aux questions

Puis-je récupérer une clé secrète à partir d’un code à six chiffres ?

Aucun processus pratique de récupération de compte ne devrait reposer sur la dérivation de la clé secrète à partir d’un code TOTP affiché. Utilisez les options de récupération officielles du fournisseur.

Le code QR lui-même est-il sensible ?

Oui. Il contient généralement la clé secrète. Considérez une capture d’écran du code QR de configuration comme une copie de la clé secrète.

Une même clé peut-elle être utilisée sur deux appareils ?

Techniquement, deux authentificateurs configurés avec la même clé secrète et les mêmes paramètres de temps peuvent générer des codes identiques. La décision de procéder ainsi dépend de vos besoins en matière de sécurité et de la politique de votre organisation. Les méthodes de récupération sécurisées sont souvent préférables à une duplication non contrôlée.

Point clé

La clé secrète de l'authentification à deux facteurs (2FA) est généralement disponible lors de la configuration d'une application d'authentification. Affichez l'option de configuration manuelle, traitez la clé comme un identifiant, vérifiez la configuration et conservez les codes de récupération en lieu sûr. Si vous avez perdu la clé secrète d'origine, utilisez la procédure de récupération officielle et créez un nouvel enregistrement 2FA plutôt que d'essayer de deviner la clé.