- #sécurité
- #mots de passe
- #outils
Mots de passe : ce qui compte vraiment
Par Vishnu Gopy · · 3 min de lecture
Les conseils sur les mots de passe se contredisent souvent : majuscule obligatoire, symbole obligatoire, changement tous les trois mois. Les recommandations actuelles sont plus simples et plus efficaces. Voici ce qui compte vraiment, et comment l’appliquer sans y passer des heures.
La longueur compte plus que la complexité#
Un mot de passe long est plus difficile à deviner qu’un mot de passe court bourré de symboles. Une phrase de passe composée de plusieurs mots, facile à retenir mais difficile à deviner, vaut mieux que P@ssw0rd!. Visez au moins 12 à 16 caractères pour un compte important.
Un mot de passe différent par compte#
Quand un site est piraté, les identifiants volés sont testés ensuite sur d’autres services. Si vous réutilisez le même mot de passe partout, une seule fuite ouvre tous vos comptes. Chaque compte mérite son propre mot de passe.
Utiliser un gestionnaire de mots de passe#
Impossible de retenir des dizaines de mots de passe longs et uniques. Un gestionnaire les génère, les stocke chiffrés et les remplit à votre place. Vous n’avez plus qu’un mot de passe maître à retenir : choisissez une phrase de passe solide pour celui-là.
Activer la double authentification#
La double authentification (2FA) ajoute une seconde preuve en plus du mot de passe, par exemple un code généré par une application. Même si votre mot de passe est volé, le compte reste protégé. Activez-la en priorité sur votre messagerie, vos comptes bancaires et tout compte qui permet de réinitialiser les autres.
Éviter les mots de passe prévisibles#
Évitez les dates de naissance, les prénoms, les suites comme 123456 et les mots du dictionnaire avec un chiffre à la fin. Les attaques testent d’abord ces variantes.
Ne changer que si nécessaire#
Changer un mot de passe tous les trois mois sans raison pousse à choisir des variantes faciles (Motdepasse1, Motdepasse2). Changez-le quand vous avez un motif : fuite connue, appareil perdu, partage avec une personne qui ne doit plus y avoir accès.
Générer un mot de passe fort#
Pour créer un mot de passe aléatoire, vous pouvez utiliser le générateur de mots de passe du site. Il fonctionne dans votre navigateur : vous choisissez la longueur et les types de caractères, et le mot de passe est généré localement.
Copiez-le directement dans votre gestionnaire plutôt que de le noter sur un papier ou dans un message.
Ce qu’il ne faut pas faire#
- Envoyer un mot de passe par e-mail ou par message.
- Le saisir sur un site dont l’adresse ne correspond pas à celle du service.
- Le noter dans un fichier non protégé sur le bureau.
- Le communiquer à quelqu’un qui le demande par téléphone ou par message.
En résumé#
Un mot de passe long et unique, un gestionnaire, la double authentification et un changement uniquement en cas de besoin : ces quatre habitudes couvrent la grande majorité des risques. Si vous gérez aussi des secrets de développement, pensez à ne jamais les mettre dans un dépôt de code ni dans un message.
Outils utilisés dans cet article
- Générateur de mots de passe
Générez des mots de passe forts et sécurisés.
À lire aussi
- MD5, SHA-1, SHA-256 : différences et lequel choisir
Ce qu’est un hash, pourquoi éviter MD5 et SHA-1, comment vérifier un fichier avec SHA-256 et pourquoi on ne hache pas un mot de passe avec SHA-256 seul.
- Lire un JWT : en-tête, charge utile et signature
Anatomie d’un JWT, revendications exp, iat et sub, et pourquoi décoder un jeton ne prouve rien : lisez vos tokens en local, sans les envoyer à un tiers.
- Base64 n’est pas du chiffrement : comment ça marche
Alphabet, remplissage avec « = » et hausse de 33 % du poids : comment fonctionne le Base64, à quoi il sert et pourquoi il ne protège aucune donnée.