Historiquement, la connexion à l'espace privé d'un site (les impôts, AMELI, votre banque, votre webmail...) se faisait avec un couple :
- l'identifiant, aussi appelé login. C'est généralement votre adresse mail mais pas que. C'est votre numéro de sécu pour AMELI, votre numéro fiscal pour les impôts ou encore votre numéro client pour votre banque. L'identifiant est permanent, il ne change pas.
- le mot de passe. C'est une suite de caractères qui peut panacher des chiffres, des lettres et des caractères spéciaux. Pour les banques se sont souvent 6 chiffres. Les sites que vous fréquentez propose notamment une option pour changer le mot de passe notamment si vous pensez avoir été piraté. Certains sites vous imposent même de changer le mot de passe à fréquence régulière.
Avec le temps, on s'est rendu compte que ce n'était pas très sécurisé. Les pirates avaient fait de gros progrès techniques pour cracker les mots de passe. Si vous êtes amené à définir un mot de passe, vous pouvez tester sa robustesse.
C'est là qu'entre en scène la double authentification, aussi appelée 2FA. Le mot de passe ne suffit plus (premier facteur), il faut interagir également avec un autre appareil (smartphone, clé USB) ou avec votre boîte mail.
Comment ça marche?
Vous vous connectez traditionnellement au site (l'assurance maladie, par exemple)

Lorsque vous cliquez sur le bouton bleu, apparait l'encart suivant

Cliquez à nouveau sur le bouton bleu. Vous allez recevoir un code à 6 chiffres sur l'adresse mail que vous avez indiqué à la création de votre compte. Tout l'art consiste à aller relever vos mails sans pour autant fermer la fenêtre sur laquelle vous êtes, sinon vous ne pourrez pas revenir taper le code reçu par mail. Le plus simple, si vous êtes sur ordinateur, c'est de relever vos mails sur votre smartphone. Ainsi vous contournez la difficulté. L'autre solution (si vous n'utilisez pas un logiciel de mail, type Microsoft Outlook ou Mozilla Thunderbird) consiste à ouvrir un nouvel onglet, dans votre navigateur. Ainsi, vous avez accès à un deuxième site sans fermer le premier.

En haut, de votre navigateur, au dessus de la barre d'adresse, vous avez les onglets (on voit ici "Compte ameli) et à droite de cet onglet, le symbole + qui vous permet d'ouvrir un nouvel onglet vierge, sans pour autant fermer celui du Compte ameli. Dans ce nouvel onglet, vous pourrez donc vous connecter à votre boite mail pour relever le code qui vous a été envoyé. Ensuite, vous pouvez faire des allers-retours entre les deux sites (Amelin d'un côté et votre mail, de l'autre) tout simplement en cliquant alternativement sur chaque onglet. Voilà de quoi aller chercher le code sur votre mail et revenir sur Ameli pour le taper.

Attention, vous n'avez que 15 minutes pour utiliser le code. Au delà, il faudra recommencer la procédure de connexion à Ameli.
Et, quelques minutes plus tard, l'assurance maladie, vous envoie un mail de confirmation de bonne connexion non pas pour vous l'annoncer ; ça vous n'avez pas besoin de cet avertissement pour savoir que vous avez réussi à accéder à votre espace personnel sur Ameli. Non, ce mail a pour but de vous avertir que quelqu'un s'est connecté à votre espace. Donc, si ce n'est pas vous qui êtes à l'origine de cette connexion, cela signifie que quelqu'un de malveillant a pénétré sur votre espace personnel Ameli. Il faut donc réagir très vite et la première chose à faire, c'est changer votre mot de passe et, à cette occasion, le renforcer.
La deuxième chose à faire, c'est entrer en contact avec Ameli par le moyen d'AmeliBot (le chat) accessible en permanence en bas à droite sur le site, voir icône ci-dessous.

Revenons à la double authentification. On l'a vu, la méthode n°1 est le code envoyé par mail. Voici les autres méthodes :
2. Code par SMS
Après le mot de passe, un code à 6 chiffres est envoyé par SMS. C'est la méthode la plus répandue, mais aussi la moins sécurisée (interception possible, on appelle ça le SIM swapping).
3. Application d'authentification (TOTP)
Des apps comme Google Authenticator, Microsoft Authenticator ou Authy génèrent un code à 6 chiffres qui change toutes les 30 secondes. Plus sûr que le SMS car ça ne transite pas par le réseau mobile. Ces applications sont téléchargeables sur les stores respectifs Android et iOS.
4. Notification push
Le site envoie une notification sur votre téléphone ("Est-ce bien vous qui essayez de vous connecter ?") — il suffit d'appuyer sur "Oui". Utilisé par Microsoft, Google, etc. Il se peut même que le site vous demande de taper sur votre téléphone un nombre qu'il affiche.
5. Clé de sécurité physique
Une clé USB ou NFC (YubiKey, par exemple) qu'on branche ou approche pour valider. C'est la méthode la plus résistante au piratage.