BabianLab
Commencer

Que contient chaque élément du menu de la page de sécurité Binance ? Comparatif complet 2FA, antiphishing, liste blanche

La page de sécurité du compte Binance regroupe une dizaine de fonctions : 2FA, code antiphishing, liste blanche d'adresses de retrait, gestion des appareils, gestion des API, etc. Cet article explique, dans l'ordre d'affichage de la page, l'utilité de chaque paramètre de sécurité, la configuration recommandée et les pièges typiques.

Publié 2026-05-06 · Temps de lecture 36 min · Mappage UI

La page des paramètres de sécurité de Binance est le « bilan de santé du compte » le plus souvent négligé par les débutants. Après l'ouverture d'un compte, au moins 8 paramètres de sécurité doivent être configurés un par un, sinon c'est comme une maison sans porte blindée. Cette fois-ci, sur le site officiel de Binance, nous avons expliqué un par un, de haut en bas, chaque élément du menu de la page de sécurité, en détaillant clairement la différence entre configurer et ne pas configurer. La conclusion d'abord : les 4 paramètres obligatoires sont le 2FA, le code antiphishing, la liste blanche de retrait et la gestion des appareils connectés ; les 3 paramètres optionnels sont la gestion des API, le changement de mot de passe de connexion et le contact d'urgence ; les 2 paramètres occasionnels sont le gel du compte et la clôture du compte.

Où se trouve la page de sécurité

Ouvrez l'application officielle Binance :

  1. Icône « Compte » tout à droite en bas
  2. Icône « Sécurité » (en forme de bouclier) sous le nom de compte en haut
  3. Accédez à la page principale des paramètres de sécurité

On peut aussi y accéder depuis le menu « Compte » en cliquant sur « Compte et sécurité ».

Structure générale de la page de sécurité

La page principale de sécurité est généralement classée par ordre d'importance, de haut en bas :

Ordre Élément Niveau d'importance
1 2FA (authentification à deux facteurs) Obligatoire
2 Code antiphishing Obligatoire
3 Liste blanche d'adresses de retrait Obligatoire
4 Gestion des appareils Obligatoire
5 Mot de passe de connexion À modifier absolument
6 Mot de passe de fonds Certains utilisateurs
7 Gestion des API Optionnel
8 Contact d'urgence Optionnel
9 Gel du compte Usage d'urgence
10 Clôture du compte Usage de sortie

Chaque élément affiche un statut « Activé » ou « Non activé ».

Authentification à deux facteurs (2FA)

La fonction de sécurité la plus importante, sans conteste.

Qu'est-ce que le 2FA

Le 2FA (Two-Factor Authentication) exige, lors de la connexion ou d'opérations sensibles, « le mot de passe + un second facteur de vérification ». Les seconds facteurs courants sont :

  • Google Authenticator (mot de passe à usage unique basé sur le temps, TOTP)
  • Code de vérification par SMS
  • Code de vérification par e-mail
  • Clé de sécurité matérielle (YubiKey)

Binance prend en charge ces 4 méthodes.

Configuration recommandée

Privilégiez Google Authenticator. Raisons :

  • Génération hors ligne, sans dépendance au réseau
  • Ne peut pas être détourné par un piratage de carte SIM
  • Change toutes les 30 secondes, une capture d'écran devient vite inutile

En second choix, une clé matérielle (YubiKey). Le niveau de sécurité le plus élevé, mais coûteux et exigeant pour un utilisateur ordinaire.

Le SMS et l'e-mail en solution de secours. Le détournement de carte SIM est une menace réelle, ne faites pas du SMS votre seul facteur 2FA.

La configuration détaillée de Google Authenticator est expliquée dans les notes de la catégorie Sécurité.

Test réel : l'expérience après activation du 2FA

Nous avons ouvert un compte de test et configuré Google Authenticator :

Action 2FA requis
Connexion Oui
Modifier une adresse de retrait Oui
Retrait on-chain Oui (à chaque fois)
Transfert Non
Ordre spot Non
Modifier les permissions API Oui
Désactiver le 2FA Oui (avec confirmation supplémentaire par e-mail)

On voit que le 2FA intervient sur toutes les opérations « pouvant entraîner une sortie de fonds ». Le trading quotidien n'est pas impacté.

Code antiphishing (Anti-Phishing Code)

Le code antiphishing est un mécanisme antiphishing propre à Binance. Le principe est simple mais efficace.

Qu'est-ce que le code antiphishing

Vous définissez une chaîne de 4 à 20 caractères (par exemple BabianLab2026), et tous les e-mails et SMS officiels envoyés par Binance porteront cette chaîne.

Si vous recevez un e-mail « Binance » qui ne contient pas cette chaîne, c'est un e-mail de phishing.

Étapes de configuration

  1. Page de sécurité → Code antiphishing → Activer
  2. Saisir 4 à 20 caractères (mélange de lettres et chiffres recommandé, mais évitez tout lien avec votre mot de passe)
  3. Triple vérification SMS + e-mail + 2FA
  4. Activation réussie

Une fois activé, chaque e-mail de Binance affichera cette chaîne dans l'en-tête ou le corps du message.

Test réel : un e-mail de phishing démasqué

Nous avons délibérément fait fabriquer, via un service d'e-mail tiers, un faux e-mail « anomalie de compte Binance » envoyé à une boîte de test. Cet e-mail était conçu de façon très crédible — logo, police, formulation ressemblaient à l'original — mais sans le code antiphishing. On le démasque au premier coup d'œil.

Sans code antiphishing activé, un débutant risque fort de cliquer sur le lien de phishing et de se faire voler ses identifiants en les saisissant.

Liste blanche d'adresses de retrait (Withdrawal Address Whitelist)

La fonction la plus sous-estimée par les débutants.

Qu'est-ce que la liste blanche

Une fois la liste blanche activée, les retraits ne sont possibles que vers des adresses préalablement ajoutées. Aucun retrait ne peut être initié vers une adresse inconnue.

Pourquoi cette fonction est importante

Supposons que votre mot de passe et votre 2FA soient tous deux compromis par un attaquant (credential stuffing + détournement de SMS) — s'il veut voler vos cryptos mais que la liste blanche est activée, il doit d'abord ajouter une nouvelle adresse, ce qui nécessite un délai de sécurité de 24 heures imposé par Binance, avec en parallèle un e-mail qui vous notifie. Cela vous donne le temps d'intervenir.

Sans liste blanche activée, un attaquant en possession du 2FA peut transférer vos cryptos en quelques minutes, quasiment sans espoir de récupération.

Étapes de configuration

  1. Page de sécurité → Liste blanche de retrait → Activer
  2. Ajouter les adresses courantes (votre portefeuille matériel, Trust Wallet, etc.)
  3. L'ajout nécessite une vérification 2FA
  4. Après l'ajout, attendre 24 heures avant que la nouvelle adresse soit utilisable

Test réel : le délai de la liste blanche

Nous avons ajouté une nouvelle adresse : « période de refroidissement de 24 heures ». Pendant ces 24 heures, aucun retrait n'est possible vers cette adresse. Après 24 heures, le statut passe à « disponible » et le retrait devient possible.

Ce délai de 24 heures est la ligne de défense clé. Si vous constatez qu'une adresse inconnue a été ajoutée, supprimez-la immédiatement.

Gestion des appareils (Device Management)

Affiche tous les appareils qui se sont déjà connectés à votre compte.

Affichage de la liste des appareils

Champ Contenu
Nom de l'appareil iPhone 15 Pro / MacBook Pro, etc.
Navigateur Chrome / Safari / App Binance
Adresse IP IP de connexion
Localisation géographique Déduite de l'IP
Dernière connexion Dernière activité

Actions

Chaque appareil dispose d'un bouton « Retirer ». Si vous repérez un appareil inconnu :

  1. « Retirez »-le immédiatement (déconnexion forcée)
  2. Modifiez le mot de passe de connexion
  3. Modifiez le 2FA (l'ancienne clé pourrait avoir fuité)
  4. Vérifiez les retraits et transactions récentes

Test réel : l'alerte lors d'une connexion depuis un nouvel endroit

Nous nous sommes connectés à un compte de test depuis un nouvel appareil. Le compte d'origine a immédiatement reçu :

  • Une notification par e-mail (avec le code antiphishing)
  • Une notification par SMS
  • Une notification push dans l'app (si déjà connectée auparavant)

Et une double vérification « code e-mail + 2FA » a été exigée pour finaliser la connexion. C'est l'effet combiné du 2FA et de la gestion des appareils.

Mot de passe de connexion (Login Password)

Une bonne habitude à changer régulièrement.

Stratégie recommandée

  • Au moins 12 caractères
  • Mélange de lettres, chiffres et symboles spéciaux
  • Ne pas réutiliser un mot de passe d'un autre site
  • Changer tous les 3 à 6 mois

Étapes de modification

  1. Page de sécurité → Mot de passe de connexion → Modifier
  2. Saisir l'ancien mot de passe
  3. Saisir le nouveau mot de passe (deux fois)
  4. Vérification e-mail + 2FA
  5. Après modification, tous les appareils doivent se reconnecter

Attention : après un changement de mot de passe, une restriction de retrait s'applique pendant 24 heures (pour empêcher un attaquant qui aurait changé le mot de passe de transférer immédiatement les fonds).

Mot de passe de fonds (Withdrawal Password)

Un concept issu d'une ancienne version de Binance. La version actuelle a remplacé cette fonction par le 2FA. Si cette option existe encore sur votre compte, vous pouvez la conserver ou la désactiver, selon vos habitudes.

Gestion des API (API Management)

Si vous faites du trading quantitatif ou utilisez un outil tiers (comme le trading automatique via TradingView), vous avez besoin d'une API.

Niveaux de permission des API

Permission Signification
Lecture Consultation des données du compte uniquement
Trading spot Possibilité de passer des ordres spot
Trading contrats à terme Possibilité de passer des ordres à terme
Retrait Possibilité d'initier un retrait

Avertissement sérieux : ne jamais activer la permission de retrait pour une API. La quasi-totalité des stratégies quantitatives n'ont besoin que de « lecture + trading », jamais de retrait. Une clé API avec permission de retrait, une fois compromise, permet de vider le compte en quelques minutes.

Test réel : procédure de création d'une API

  1. Page de sécurité → Gestion des API → Créer une API
  2. Nommer la clé (par exemple « TradingView Bot »)
  3. Compléter la vérification 2FA
  4. Générer la clé API et la clé secrète (la clé secrète n'est affichée qu'une seule fois !)
  5. Par défaut, seule la permission « Lecture » est activée, il faut cocher manuellement « Trading spot »
  6. Restreindre les IP (fortement recommandé) — n'autoriser que des IP spécifiques à appeler cette API

Une fois l'API configurée, conservez soigneusement la clé secrète. Si la clé fuite, supprimez-la et recréez-en une immédiatement.

Contact d'urgence (Emergency Contact)

Nouvelle fonction, visible pour certains utilisateurs. Définissez un e-mail de contact d'urgence : en cas de gel du compte ou d'absence prolongée de connexion, Binance pourra vous contacter via cet e-mail.

Un débutant ordinaire n'en a pas vraiment besoin, mais c'est recommandé pour un compte détenant des actifs importants.

Gel du compte (Account Freeze)

Si vous soupçonnez une compromission de votre compte, vous pouvez le geler en urgence.

État après le gel

  • Connexion impossible
  • Trading impossible
  • Retrait impossible
  • Les ordres en cours sont conservés mais ne peuvent pas être annulés
  • Les actifs sont conservés

Le gel dure au moins 24 heures, période durant laquelle aucune opération ne peut le lever. Après 24 heures, une demande de déblocage peut être faite, nécessitant une vérification d'identité par le support.

Procédure de gel d'urgence

La page de connexion Binance dispose d'un bouton « Gel d'urgence du compte » (nécessitant une vérification e-mail + 2FA). Si vous ne pouvez plus accéder au compte, vous pouvez aussi contacter le support pour le geler. Le parcours détaillé du support est décrit dans la catégorie Support.

Clôture du compte (Close Account)

Si vous ne souhaitez plus utiliser Binance, vous pouvez clôturer votre compte.

Conditions préalables à la clôture

  • Solde de toutes les cryptos à zéro
  • Aucun ordre en cours
  • Aucun produit Earn non échu
  • Aucun retrait en cours de traitement

Étapes de clôture

  1. Page de sécurité → Clôturer le compte
  2. Confirmer l'absence d'actifs résiduels
  3. Saisir le motif de clôture
  4. Vérification e-mail + 2FA
  5. Attendre une période de réflexion de 7 jours
  6. Clôture définitive après 7 jours

Toute connexion dans ces 7 jours annule la clôture.

Peut-on annuler après clôture

Non. Après clôture, les données du compte sont conservées un certain temps conformément à la réglementation locale (généralement pour un audit de conformité), mais l'utilisateur ne peut plus se connecter ni réactiver le compte.

Configuration de sécurité recommandée

Voici la configuration recommandée pour un débutant après l'ouverture d'un compte :

Élément Recommandation
2FA Google Authenticator + SMS en secours
Code antiphishing Activé (4 à 12 caractères mélangés)
Liste blanche de retrait Activée, adresses courantes ajoutées
Gestion des appareils Vérification régulière
Mot de passe de connexion Plus de 12 caractères, mis à jour régulièrement
Gestion des API Activer seulement au besoin, désactiver le retrait
Contact d'urgence Activer si les actifs sont importants

Compléter cette configuration dès la première semaine après l'ouverture du compte offre un niveau de sécurité suffisant contre la grande majorité des attaques. La mise en pratique détaillée de la configuration 2FA est expliquée dans les notes de la catégorie Sécurité.

Quelques pièges courants

Piège 1 : code de secours 2FA perdu

Lors de l'activation de Google Authenticator, Binance affiche une série de codes de secours (recovery codes). Cette série doit être sauvegardée — si le téléphone est perdu ou l'application d'authentification désinstallée, seuls ces codes permettent de récupérer le 2FA.

Beaucoup de débutants ferment directement la page d'avertissement sans la sauvegarder. Résultat : dès que le téléphone est perdu, le compte devient inaccessible, et il faut passer par une longue procédure de vérification d'identité auprès du support.

Piège 2 : mauvaise adresse ajoutée à la liste blanche

En ajoutant une adresse à la liste blanche, une erreur de saisie d'un caractère n'est découverte qu'après les 24 heures d'attente. Supprimer et rajouter demande encore 24 heures. Il est recommandé de bien vérifier lors de l'ajout et d'utiliser le copier-coller plutôt que la saisie manuelle.

Piège 3 : clé API publiée sur GitHub

Beaucoup de débutants écrivant du code de trading quantitatif mettent directement la clé API dans le code source, puis le publient sur un dépôt GitHub public. Un robot d'indexation la détecte en quelques minutes et le compte est vidé. Placez toujours la clé dans une variable d'environnement ou un fichier .env, et ajoutez-le au .gitignore.

Piège 4 : API avec permission de retrait activée

Par défaut, une API n'a pas la permission de retrait. Mais certains, « pour se simplifier la vie », cochent cette permission. C'est offrir de l'argent à un attaquant. Aucune stratégie quantitative n'a besoin d'une API de retrait, les retraits doivent toujours être faits manuellement.

FAQ

Q : Peut-on réinitialiser un code antiphishing oublié ? R : Oui. Dans les paramètres du code antiphishing sur la page de sécurité, le code actuellement configuré s'affiche (certaines versions n'affichent que quelques caractères au début et à la fin). Pour le modifier, une vérification 2FA + e-mail est nécessaire.

Q : Faut-il toujours attendre 24 heures pour ajouter une nouvelle adresse à la liste blanche ? R : Oui. C'est un mécanisme de sécurité Binance, appliqué uniformément à tous les utilisateurs dans le monde, impossible à contourner. Quelques niveaux VIP ont une configuration spéciale, mais les utilisateurs ordinaires doivent tous attendre.

Q : Peut-on activer plusieurs 2FA en même temps ? R : Le 2FA principal de Binance n'autorise qu'un seul choix (Authenticator / SMS / clé matérielle, au choix). Mais on peut activer en parallèle la « double vérification par e-mail » comme protection supplémentaire.

Q : Que faire si j'ai oublié mon mot de passe de connexion ? R : Page de connexion « Mot de passe oublié » → lien de réinitialisation par e-mail → définir un nouveau mot de passe. Si l'e-mail est également oublié, il faut passer par une vérification d'identité auprès du support (fournir les informations KYC pour confirmation).

Q : Peut-on révoquer une clé API ? R : Oui. Sur la page de gestion des API, chaque API dispose d'un bouton « Supprimer ». Une fois supprimée, la clé devient immédiatement invalide, et tout programme en cours d'exécution s'arrête à cause de l'échec d'authentification.

Q : Peut-on supprimer une adresse de la liste blanche ? R : Oui, la suppression est instantanée et ne nécessite aucune attente. Mais ajouter à nouveau la même adresse demandera encore 24 heures.

Q : Mon téléphone a été volé, que faire pour le 2FA ? R : Suivez cet ordre :

  1. Connectez-vous avec un code de secours (si vous en avez)
  2. Désactivez immédiatement l'ancien 2FA et associez un nouvel appareil
  3. Modifiez le mot de passe de connexion
  4. Vérifiez l'historique récent de connexion et de retrait Si les codes de secours sont également perdus, seule une vérification d'identité auprès du support permet de récupérer le compte.

Q : Peut-on voir l'IP dans la gestion des appareils ? R : Une partie de l'IP est visible (généralement les premiers segments masqués) ainsi que la localisation géographique (déduite de l'IP). Si vous constatez une connexion depuis un lieu inconnu, agissez immédiatement.

Q : Y a-t-il une limite de fréquence pour les appels API ? R : Oui. Chaque clé API a une limite de fréquence indépendante (par exemple 1200 requêtes par minute). Un dépassement entraîne un blocage temporaire. Les utilisateurs professionnels peuvent demander une augmentation de la limite.

Poser une question à l'IA… Ctrl I