Bonnes pratiques de mots de passe
Longueur, unicité, gestionnaire de mots de passe : les règles qui protègent vraiment vos comptes, sans y perdre la tête.
Ce qui compte vraiment
| Critère | Pourquoi |
|---|---|
| Longueur (14+ caractères) | Le facteur le plus important contre le brute-force |
| Unicité par site | Une fuite sur un site ne compromet pas les autres |
| Pas d'information personnelle | Évite les attaques par déduction (date de naissance, prénom…) |
| Authentification à deux facteurs (2FA) | Protège même si le mot de passe fuite |
La complexité (majuscules, chiffres, symboles imposés) compte moins que la longueur et l'unicité. Une phrase de passe longue et mémorable (correct-cheval-agrafe-batterie) est souvent plus solide qu'un mot de passe court et complexe difficile à retenir — et donc réutilisé partout.
Le rôle d'un gestionnaire de mots de passe
Un gestionnaire génère et stocke un mot de passe unique et aléatoire par site, chiffré derrière un seul mot de passe maître à retenir. C'est la méthode recommandée pour concilier sécurité et praticité sans réutiliser de mots de passe.
Signes qu'un mot de passe doit être changé
- Réutilisé sur plusieurs comptes importants.
- Présent dans une fuite de données connue (vérifiable via des services dédiés).
- Partagé par message ou e-mail en clair.
- Non changé depuis la création du compte, plusieurs années auparavant, sur un service sensible.
2FA : les méthodes, de la moins à la plus sûre
| Méthode | Niveau de sécurité |
|---|---|
| SMS | Correct, mais vulnérable au SIM swapping |
| Application d'authentification (TOTP) | Bon compromis sécurité/praticité |
| Clé de sécurité physique (FIDO2/U2F) | Le plus robuste contre le phishing |
Combien de temps pour "craquer" un mot de passe ?
| Longueur + composition | Temps estimé (attaque hors-ligne moderne) |
|---|---|
| 8 caractères, minuscules seules | Quelques minutes |
| 8 caractères, mixte (maj/min/chiffres) | Quelques heures à quelques jours |
| 12 caractères, mixte | Plusieurs siècles |
| 16+ caractères ou phrase de passe | Considéré comme impraticable avec la technologie actuelle |
Ces estimations varient énormément selon la puissance de calcul de l'attaquant et supposent un mot de passe non présent dans un dictionnaire de fuites connues — un mot de passe "fort" mais déjà compromis se craque, lui, instantanément par simple recherche.
Questions de sécurité : le maillon faible oublié
Les questions de sécurité ("nom de jeune fille de votre mère", "ville de naissance") sont souvent plus faciles à deviner ou à trouver publiquement qu'un mot de passe — répondre par une chaîne aléatoire stockée dans le gestionnaire de mots de passe, plutôt que par la vraie réponse, réduit ce risque.
Merci pour votre retour !