Mardi 21 juillet 2026

Outils & Logiciels

Code à usage unique non demandé : que faire ?

Code à usage unique non demandé : que faire ?

Recevoir un mail Microsoft avec un code à usage unique sans en avoir fait la demande peut légitimement inquiéter. Ce code secret à usage unique constitue une mesure d'authentification multifactorielle conçue par Microsoft pour protéger les comptes utilisateurs : il s'agit d'un code temporaire envoyé par courrier électronique pour confirmer une identité lors d'une tentative de connexion. Sa durée de validité est de 30 minutes seulement. Recevoir ce type d'email sans l'avoir sollicité peut avoir plusieurs explications, allant de l'erreur bénigne à une tentative d'intrusion réelle. Voici comment analyser la situation et réagir efficacement.

Pourquoi recevez-vous des codes à usage unique Microsoft sans les avoir demandés ?

L'erreur de saisie d'adresse email par un tiers

La raison la plus fréquente est simple : quelqu'un a tapé votre adresse email à la place de la sienne. Cela arrive constamment, notamment lorsqu'un utilisateur renseigne une adresse de secours ou une information de sécurité sur son compte Microsoft. Une lettre mal placée, un chiffre inversé, et c'est vous qui recevez le code à usage unique destiné à quelqu'un d'autre.

Ce scénario touche particulièrement les personnes peu à l'aise avec l'informatique, qui mémorisent approximativement leurs identifiants. Rassurez-vous : dans ce cas, votre compte Microsoft n'est absolument pas menacé. Le pirate, s'il y en a un, ne dispose pas du code et ne peut donc pas se connecter à votre place. Aucune action urgente n'est requise.

Une tentative d'accès malveillante à votre compte

Second scénario, plus préoccupant : quelqu'un cherche délibérément à accéder à votre compte. Si le mot de passe saisi est incorrect, aucun code à usage unique n'est généré. Le simple fait de recevoir ce code signifie donc que le bon mot de passe a été utilisé.

Si la vérification échoue avec la mention "demande refusée", cela confirme que la vérification en deux étapes a bloqué l'accès malgré un mot de passe correct. Réagissez immédiatement : changer le mot de passe sans attendre est impératif dans cette situation.

Des tentatives de connexion en provenance de Chine ou du Brésil ne sont pas nécessairement le signe d'une attaque ciblée contre vous. Ces pays hébergent des serveurs automatisés qui testent en permanence des millions de comptes à travers le monde. C'est une réalité banale de la cybersécurité moderne.

Comment vérifier l'activité récente de votre compte Microsoft

Rendez-vous sur la page de sécurité accessible via account.microsoft.com ou account.live.com/Activity. La section Sécurité liste toutes les tentatives de connexion récentes. Développez celles marquées "connexion infructueuse" pour obtenir les détails : appareil utilisé, localisation, heure exacte.

Si un nouvel appareil non reconnu tente d'accéder à votre compte, Microsoft envoie automatiquement une notification. Pensez également à consulter la liste des appareils autorisés à se connecter à votre compte via cette même page.

Une option très utile permet de forcer la déconnexion de toutes les sessions actives simultanément. Depuis account.microsoft.com, cliquez sur Sécurité, puis Options de sécurité avancées, et enfin sur "Déconnectez-moi". Tous les appareils devront se reconnecter avec le mot de passe. C'est une mesure radicale mais efficace en cas de doute sérieux.

Que faire face aux tentatives d'hameçonnage liées aux codes à usage unique

Certaines escroqueries par hameçonnage exploitent précisément la réception de ces codes pour vous piéger. Le principe : vous recevez un email ou un SMS vous demandant de saisir un code de vérification sur un lien externe. Ce lien pointe vers une page frauduleuse conçue pour imiter Microsoft et dérober vos identifiants.

Règle absolue : ne communiquez jamais un code reçu par email ou SMS à qui que ce soit, y compris à une personne se présentant comme le support Microsoft. Microsoft ne vous demandera jamais de divulguer un code par téléphone ou via un email entrant. Ne cliquez sur aucun lien suspect, ne fournissez aucune information personnelle.

Les mesures concrètes pour sécuriser votre compte et mettre fin aux alertes non sollicitées

Commencez par vérifier si un accès non autorisé a eu lieu. Consultez l'historique d'activité du compte, analysez chaque connexion suspecte et contrôlez la liste des appareils enregistrés. Si vous repérez un appareil inconnu, supprimez-le immédiatement.

La modification du mot de passe reste le réflexe de base. Créez un mot de passe fort et unique, mélangeant majuscules, minuscules, chiffres et symboles spéciaux. Ne réutilisez jamais le même mot de passe sur plusieurs comptes. Une possibilité de configuration permet d'imposer un renouvellement automatique tous les 72 jours, ce que je recommande franchement pour tout compte professionnel.

Voici les étapes clés pour activer la vérification en deux étapes sur votre compte :

  1. Connectez-vous à account.microsoft.com et accédez à la section Sécurité.
  2. Sélectionnez "Options de sécurité avancées" puis activez la vérification en deux étapes.
  3. Choisissez une application d'authentification comme Microsoft Authenticator ou Google Authenticator plutôt que les codes par SMS.
  4. Suivez les instructions pour lier l'application à votre compte.

Une fois une application d'authentification configurée, vous aurez la certitude absolue que tout code reçu par email ou SMS ne vous concerne pas directement : il provient d'un tiers ayant saisi vos coordonnées par erreur. C'est le principal avantage de cette démarche sur les codes envoyés par courrier électronique.

Pour la gestion avancée, spécialement dans un contexte d'entreprise utilisant Microsoft Entra ID et la B2B Collaboration, sachez que les sessions des utilisateurs invités expirent après 24 heures, période après laquelle un nouveau code leur est transmis. Les administrateurs peuvent configurer ou désactiver cette fonctionnalité via le Centre d'administration Microsoft Entra, voire via l'API Microsoft Graph. Si vous travaillez sur l'interface utilisateur d'une application connectée à Microsoft Entra, ces paramètres influencent directement l'expérience de vos utilisateurs invités. Maintenez également votre système d'exploitation à jour : c'est la défense la plus sous-estimée contre les failles de sécurité.

Partager cet article