explique.online

Connexion et authentification

J’ai reçu un code de vérification que je n’ai pas demandé : que faire ?

Ne le transmettez à personne, puis lisez ce qu’il débloque. Un code de connexion, un code de second facteur, un code de paiement ou de bénéficiaire ne révèlent pas la même chose. Le tableau des cas, et le geste qui va avec chacun.

En bref

Ne le donnez à personne et n’ouvrez aucun lien du message : le code seul ne permet à personne d’entrer, c’est sa transmission qui ouvre la porte. Lisez ensuite ce qu’il débloque. Un code de connexion envoyé après le mot de passe signifie souvent que ce mot de passe a été tapé ailleurs : changez-le depuis l’application ou le site officiel, et vérifiez les appareils connectés. Un code pour valider un paiement que vous n’avez pas fait signifie que les données de votre carte circulent : faites opposition. Un code bancaire pour ajouter un bénéficiaire impose d’appeler la banque au numéro habituel.

Sommaire

Un SMS arrive pendant le dîner : « Votre code de vérification est 418 207. Ne le communiquez à personne. » Vous n’avez rien demandé, vous n’êtes connecté nulle part. Dix minutes plus tard, un deuxième message, d’un autre service. Ou bien un courriel, ou une notification qui vous demande d’« autoriser » une connexion depuis une ville que vous ne connaissez pas.

La réponse courte : ne transmettez ce code à personne, ne cliquez sur rien, et ne le recopiez nulle part. Un code de vérification ne sert qu’à celui qui le tape dans la fenêtre qui l’attend. Tant qu’il reste dans votre téléphone, il n’ouvre aucune porte.

La réponse utile demande une minute de plus. Selon ce que le code débloque, il peut ne rien signifier du tout, révéler que votre mot de passe circule, ou prouver que le numéro de votre carte bancaire est entre d’autres mains. Ces trois situations n’appellent pas le même geste, et c’est le message lui-même qui permet de les distinguer.

Google dit « pas de panique », Apple dit « compte compromis » : les deux ont raison

Deux réponses circulent, et elles viennent toutes les deux de sources officielles. L’aide de Google Workspace écrit qu’un code de validation non demandé « ne signifie pas » que l’intégrité du compte a été compromise : il a pu être envoyé par inadvertance, ou par un autre utilisateur. La consigne s’arrête là : supprimez-le et ne le partagez avec personne. Apple, dans sa page consacrée aux comptes compromis, range au contraire « un code d’identification à deux facteurs […] que vous n’avez pas demandé » parmi les signes que la sécurité du compte a pu être atteinte.

Ces deux phrases ne se contredisent pas. Elles décrivent la même chose vue de deux côtés. Un code non demandé prouve seulement qu’une personne a déclenché l’envoi en saisissant un identifiant qui mène à vous : votre numéro, votre adresse électronique ou le nom de votre compte. Ce que cette personne détenait déjà, en revanche, dépend de l’étape à laquelle le service envoie son code.

Chez Apple, le code arrive au second temps. La page d’aide sur l’identification à deux facteurs l’explique : à chaque connexion sur un nouvel appareil ou dans un nouveau navigateur, vous confirmez votre identité « avec votre mot de passe et un code de validation à six chiffres ». Si ce code vous parvient sans que vous ayez rien fait, quelqu’un a franchi la première étape, ou bien, comme le note Microsoft pour ses propres codes, une personne a saisi par erreur un mauvais numéro ou une mauvaise adresse. Le premier cas est assez probable pour justifier un changement de mot de passe, et ce changement ne coûte rien.

D’autres codes arrivent dès la première étape. Les services qui s’ouvrent avec un simple numéro de téléphone ou une adresse, sans mot de passe, envoient le code à quiconque saisit cet identifiant. Le code ne révèle alors rien d’autre qu’une tentative, ou une faute de frappe. Le danger tient tout entier dans la tentation de le transmettre.

La bonne question n’est donc pas « est-ce grave ? », mais « qu’est-ce que ce code permettrait de faire, et qu’a-t-il fallu savoir pour le déclencher ? ». Le texte du message y répond presque toujours : il nomme le service, et souvent l’opération.

Sept codes, sept lectures : le tableau des cas

Le tableau suivant rassemble les situations courantes. La deuxième colonne indique ce que l’auteur de la demande détenait au minimum pour la déclencher, la troisième le geste qui suffit.

Ce que dit le messageCe que l’auteur détenait au minimumUrgenceLe geste qui suffit
Code de connexion d’un service qui s’ouvre avec le seul numéro ou la seule adresseVotre numéro ou votre adresse, rien d’autreFaible, sauf si l’on vous demande ensuite le codeNe rien transmettre ; activer un second facteur propre au service s’il en propose un
Code de second facteur envoyé après le mot de passe (compte Apple, compte Microsoft ou Google avec validation en deux étapes)Probablement votre mot de passeRéelle, dans l’heureChanger le mot de passe depuis le site ou l’application officielle, puis vérifier les appareils connectés
Code ou lien de réinitialisation du mot de passeVotre adresse ou votre numéroFaibleNe pas l’utiliser ; vérifier que le mot de passe actuel fonctionne toujours
Code pour confirmer votre adresse électronique sur un service où vous n’êtes pas inscritVotre adresse, souvent saisie par erreurFaibleIgnorer ; ne pas valider
Demande de validation d’un achat en ligne que vous n’avez pas faitNuméro de carte, date de validité et cryptogrammeImmédiateRefuser la validation, faire opposition sur la carte
Code bancaire pour ajouter un bénéficiaire, un appareil ou se connecterProbablement vos identifiants de banque en ligneImmédiateAppeler la banque au numéro habituel, faire réinitialiser l’accès
« Code » accompagné d’un lien, d’un numéro à rappeler ou d’une menace de blocageRien : c’est le message lui-même qui est l’attaqueNe pas répondreSupprimer, signaler au 33700

Deux lignes sont en apparence identiques et ne le sont pas. Un code de réinitialisation se déclenche avec votre seule adresse : n’importe qui peut cliquer sur « mot de passe oublié ». Un code de second facteur, lui, suppose en général que l’étape du mot de passe a été franchie. Le libellé du message fait la différence : « code de connexion » ou « tentative de connexion » d’un côté, « réinitialisation » ou « récupération » de l’autre.

Si c’est un code de connexion : vérifier le compte, pas le téléphone

Quand le code est un second facteur envoyé après le mot de passe, votre téléphone n’est pas en cause. Le mot de passe a fuité ailleurs : réemployé sur un site dont la base a été volée, saisi un jour sur une fausse page, ou trop simple. Cybermalveillance.gouv.fr énumère ces trois origines dans sa fiche sur le piratage de compte. Elles se vérifient avec la recherche de votre adresse dans les fuites connues, en gardant à l’esprit qu’une réponse négative ne prouve rien.

Les gestes, eux, tiennent en quelques minutes, à condition de passer par le bon chemin. Microsoft le formule pour ses propres comptes : si vous ne savez pas si un message est authentique, ne cliquez sur aucun lien, et accédez à votre compte en tapant vous-même account.microsoft.com ou account.live.com dans le navigateur. La règle vaut pour tous les services.

Le quatrième geste est celui qu’on oublie. Changer le mot de passe ne ferme pas les autres portes : une session restée ouverte, une adresse de secours modifiée ou une règle de transfert dans une messagerie survivent au nouveau secret. L’ordre complet, quand l’intrus a déjà pu entrer, est détaillé dans la marche à suivre après un vol de mot de passe. Apple ajoute une vérification qui sort du compte lui-même : s’assurer auprès de l’opérateur mobile qu’aucun transfert de SMS n’a été configuré sur le numéro associé.

Si le code concerne votre messagerie principale, traitez-la avant tout le reste. C’est elle qui reçoit les liens de réinitialisation de tous vos autres comptes. Pour un service où quelqu’un se fait passer pour vous sans avoir pris votre compte, la procédure est différente, et la distinction entre compte piraté et compte usurpé permet de choisir la bonne.

Si c’est un code de paiement : la carte est en jeu, pas le compte

Un SMS ou une notification de votre banque vous demande de confirmer un achat de 74,90 € chez un marchand inconnu. Ce n’est pas un code de connexion, c’est une demande d’authentification forte sur un paiement. Pour la déclencher, quelqu’un a tapé dans un formulaire de paiement le numéro complet de votre carte, sa date de validité et son cryptogramme.

Cybermalveillance.gouv.fr rappelle le cadre : la directive européenne sur les services de paiement impose l’authentification forte pour les paiements en ligne de plus de 30 euros, et au moins tous les 90 jours pour l’accès à la banque en ligne. Le seuil compte dans votre lecture. Un fraudeur qui possède vos numéros peut tenter des achats de moins de 30 € sans que vous receviez quoi que ce soit, dans la limite des plafonds cumulés que décrit l’article sur l’authentification forte des paiements. La demande de validation que vous recevez n’est peut-être pas la première tentative, seulement la première qui vous a été soumise.

Refuser la validation bloque cet achat-là, pas les suivants. Les numéros restent utilisables. D’où la conduite à tenir.

La distinction entre ce que vous avez validé et ce qui est passé sans vous décide du remboursement. Une opération que vous avez authentifiée vous-même, même trompé, n’ouvre pas les mêmes droits qu’un débit réalisé sans votre consentement. Les délais et les preuves sont exposés dans le régime de remboursement des paiements frauduleux. D’où la règle absolue : une demande de validation que vous n’avez pas provoquée se refuse, quel que soit le discours qui l’accompagne.

Si c’est un code de banque en ligne : appeler, pas répondre

Troisième famille, la plus sérieuse : un code pour vous connecter à votre banque, pour ajouter un bénéficiaire de virement ou pour enregistrer un nouvel appareil. Cybermalveillance.gouv.fr note que certaines banques exigent l’authentification forte pour des opérations sensibles comme l’ajout d’un compte bénéficiaire. Si ce code vous arrive, quelqu’un est en train d’utiliser vos identifiants de banque en ligne, ou s’apprête à vous appeler pour obtenir le code.

Le second scénario est bien rodé : un appel prétendument du service antifraude de votre banque, un interlocuteur qui connaît votre nom et parle avec assurance. Il vous annonce une opération suspecte et vous demande, pour l’annuler, le code que vous venez de recevoir. Ce code sert en réalité à valider l’opération qu’il est en train de passer. Le mécanisme complet est décrit dans l’arnaque au faux conseiller bancaire.

La réponse tient en une phrase, et elle a été martelée par la Banque de France, la Fédération bancaire française et l’Observatoire de la sécurité des moyens de paiement dans leur campagne commune de juin 2025 : « Jamais votre conseiller bancaire ne demandera un code, un mot de passe ou un identifiant à un client ; il n’en a pas besoin. » La Banque de France ajoute qu’elle ne sollicite jamais la validation ou l’annulation d’une opération bancaire.

Raccrochez, puis rappelez votre banque vous-même, au numéro inscrit au dos de votre carte ou dans votre application. Demandez la réinitialisation de votre accès, et vérifiez avec elle qu’aucun bénéficiaire ni aucune coordonnée n’a été ajouté. Si le code est arrivé après une saisie sur une page reçue par message, Cybermalveillance.gouv.fr décrit précisément ce montage : de faux sites qui demandent de confirmer le numéro de mobile, puis de saisir le code envoyé par SMS. Le code est alors relayé en direct vers le vrai site, ce qui explique pourquoi le SMS ne résiste pas à un faux site bien construit.

Le code n’est souvent que le premier acte : ce qui arrive dans les minutes suivantes

Un code non demandé, seul, ne coûte rien. Le préjudice naît du message ou de l’appel qui le suit, et qui cherche à vous le faire lire. Trois scénarios reviennent.

  • Le proche qui s’est « trompé de numéro ». Un message d’un contact connu explique qu’un code vous a été envoyé par erreur et vous demande de le lui renvoyer. Le compte de ce contact est déjà piraté, et le code ouvre le vôtre. Appelez-le sur son numéro habituel avant toute chose, comme le recommande aussi la parade contre le faux proche.
  • Le faux service client. Un appel ou un SMS se présente comme l’assistance du service concerné et vous demande le code « pour sécuriser le compte » ou « annuler la demande ». Microsoft précise qu’il ne vous contactera jamais de manière proactive pour un support technique non sollicité, et que ses agents ne sont pas autorisés à envoyer des liens de réinitialisation.
  • Le SMS qui imite le code. Un message qui ressemble à un envoi de code mais contient un lien, un numéro à rappeler ou une menace de blocage n’est pas un code : c’est un hameçonnage. Microsoft le rappelle pour ses propres messages : un SMS non demandé « peut être une tentative d’hameçonnage ».

L’ampleur de ces scénarios se mesure dans les demandes d’assistance. En 2025, selon Cybermalveillance.gouv.fr, l’hameçonnage a représenté près de 33 % des assistances aux particuliers, en hausse de 71 % sur un an, et le piratage de compte plus de 11 %, au deuxième rang. Les recherches d’assistance pour l’arnaque au faux conseiller bancaire ont progressé de 159 %, pour atteindre 15 000 sur l’année.

Reconnaître un vrai code d’un faux message

Un code authentique a une forme pauvre, et c’est sa meilleure signature. Il contient une suite de chiffres, le nom du service, parfois une consigne de confidentialité. Il ne demande rien en retour : ni clic, ni rappel, ni réponse.

Certains services publient de quoi vérifier l’expéditeur. Microsoft indique utiliser le 69525 pour envoyer ses codes de vérification et ses alertes, et précise que ce nombre est le numéro d’envoi, pas le code à saisir. Ses liens authentiques dans les SMS commencent par aka.ms ; quand un lien figure dans le message, une partie de l’adresse électronique du compte est également indiquée pour vous aider à reconnaître l’envoi. Ces repères ne valent que pour Microsoft, et ils ne dispensent pas de passer par l’adresse tapée vous-même en cas de doute.

Pour tout le reste, trois indices suffisent. Le message vous presse, en parlant de blocage, de suspension ou de délai : un code n’a pas besoin de vous presser, puisqu’il expire seul. Le message contient un lien vers une page de connexion : un code ne s’utilise jamais ailleurs que dans la page déjà ouverte. Le message arrive en même temps qu’un appel : la coïncidence est le signe d’une opération en cours, pas d’une erreur. Le test de reconnaissance d’une arnaque permet de s’exercer sur huit cas de ce genre.

Un message douteux se signale gratuitement en le transférant au 33700, rappelle Cybermalveillance.gouv.fr. Le signalement sert à bloquer l’émetteur ; il ne vous protège pas personnellement, mais il ne coûte rien.

Pourquoi les services abandonnent le code par SMS

Le code non demandé est un symptôme d’une protection qui se transmet. Le SMS a un défaut supplémentaire : il suit le numéro, pas l’appareil. Un fraudeur qui obtient une nouvelle carte SIM ou un nouveau profil eSIM sur votre ligne reçoit vos codes à votre place, sans toucher à votre téléphone, mécanique expliquée dans l’article sur l’eSIM et la carte SIM.

Microsoft en a tiré la conséquence pour les comptes personnels. Sa page d’aide annonce le retrait progressif du SMS comme méthode d’authentification et de récupération, et le justifie sans détour : l’authentification par SMS est « désormais une source de fraude de premier plan », vulnérable à l’hameçonnage et à l’échange de carte SIM. Elle est remplacée par une adresse électronique vérifiée et une clé d’accès.

La clé d’accès supprime le problème à la racine. Il n’y a plus de code à recevoir, donc plus de code à transmettre : la preuve est calculée par votre appareil pour le seul site légitime, et ne peut pas être dictée au téléphone. Là où elle existe, l’activer règle à la fois la question du code non demandé et celle du faux site. Là où elle n’existe pas, une application d’authentification reste préférable au SMS, même si son code à six chiffres se recopie lui aussi.

Ce que cette grille ne couvre pas

Elle suppose que vous gardez la main sur votre téléphone et votre numéro. Si votre mobile a brusquement perdu le réseau alors que les appareils autour de vous captent, et que vous ne recevez plus vos SMS, la situation est autre : appelez votre opérateur depuis un autre téléphone, avant toute autre démarche.

Elle ne remplace pas non plus la démarche de reprise d’un compte déjà perdu. Si vous ne pouvez plus vous connecter, la fiche de Cybermalveillance.gouv.fr renvoie vers la procédure de signalement de chaque service, et rappelle la possibilité de déposer plainte : l’accès frauduleux à un système de traitement automatisé de données est puni de trois ans d’emprisonnement et de 100 000 euros d’amende par l’article 323-1 du code pénal. L’assistance en ligne de la plateforme oriente vers la bonne procédure selon le cas.

Enfin, elle vaut pour un particulier. Dans une entreprise, un code non demandé sur un compte professionnel se signale au responsable informatique avant tout geste personnel : l’aide de Google Workspace recommande, quand un utilisateur continue d’en recevoir, de vérifier que l’organisation applique les bonnes pratiques de sécurité.

Le critère à retenir

Devant un code que vous n’avez pas demandé, posez une seule question : qu’a-t-il fallu connaître pour le déclencher ? Si votre numéro ou votre adresse suffisaient, il ne révèle rien, et il suffit de ne pas le transmettre. S’il fallait votre mot de passe, changez-le depuis le site officiel et fermez les sessions inconnues. S’il fallait votre carte, faites opposition. S’il fallait vos identifiants bancaires, appelez la banque au numéro que vous connaissez. Dans les quatre cas, la règle qui ne souffre aucune exception est la même : un code se tape, il ne se donne pas.

Questions fréquentes

Quelqu’un peut-il pirater mon compte avec ce code s’il ne l’a pas ?

Non. Un code de vérification ne sert qu’à celui qui le saisit dans la fenêtre où il est attendu, et il expire vite. Tant qu’il reste dans vos messages, il ne donne accès à rien. Le danger vient de ce qui précède ou de ce qui suit : un mot de passe déjà connu de l’attaquant, que le code révèle, ou un appel et un message qui vous demandent de le communiquer. Supprimez-le une fois la vérification faite, et ne le lisez à voix haute à personne.

Un ami me dit qu’il a envoyé un code sur mon numéro par erreur et me demande de le lui renvoyer : que faire ?

Ne renvoyez rien. Le code que vous venez de recevoir sert à ouvrir un compte lié à votre numéro ou à votre adresse, pas au sien. Un compte déjà piraté sert souvent à écrire à ses contacts, qui ont confiance. Appelez votre ami sur le numéro que vous connaissez, sans répondre au message, et parlez-lui de vive voix. Le même ressort est décrit dans l’arnaque au faux proche, où la voix elle-même peut être imitée.

Je reçois des codes en rafale, plusieurs par heure : est-ce plus grave ?

Cela montre une tentative répétée, pas une réussite. Si ce sont des codes de second facteur, quelqu’un dispose probablement de votre mot de passe et essaie encore : changez-le, puis remplacez le SMS par une application ou une clé d’accès si le service le permet. Si ce sont des demandes à valider sur votre téléphone, refusez chacune d’elles : l’attaquant compte sur la lassitude. Dans tous les cas, vérifiez la liste des appareils connectés au compte.

Dois-je appeler le numéro ou cliquer sur le lien indiqué dans le SMS pour signaler l’erreur ?

Non. Un vrai code de vérification ne demande aucune action en retour. Microsoft le dit pour ses propres messages : en cas de doute, ne cliquez sur aucun lien et tapez vous-même l’adresse du compte dans le navigateur. Passez par l’application officielle ou par un favori que vous avez créé. Un SMS qui accompagne le code d’un lien ou d’un numéro à rappeler peut être lui-même un hameçonnage, à signaler gratuitement au 33700.

J’ai déjà donné le code : que faire maintenant ?

Agissez dans l’ordre qui ferme les portes. Si c’était un code de connexion, reconnectez-vous tout de suite, changez le mot de passe, déconnectez les appareils inconnus et vérifiez le téléphone et l’adresse de récupération. Si c’était un code bancaire, appelez la banque au numéro habituel, faites opposition et contestez par écrit. Le régime de remboursement dépend de ce que vous avez validé, comme l’explique le guide du paiement frauduleux. Déposez plainte, et prévenez vos contacts si le compte sert à écrire.

Sources et pour aller plus loin

Les liens ci-dessus renvoient vers les textes et les organismes cités. Les dates de consultation sont celles de la dernière relecture, le 11 octobre 2026.