Mots de passe : ce qui compte vraiment, et ce qui ne sert à rien
La longueur bat la complexité, la réutilisation est le vrai danger, et la double authentification règle l'essentiel du problème. Explication en quatre points.
Par Inès Fabrègues · · 2 min de lecture
- Priorité 1
- un mot de passe différent pour chaque service
- Priorité 2
- la double authentification sur les comptes sensibles
- Longueur
- une phrase de plusieurs mots vaut mieux qu'un sigle compliqué
- Changement périodique
- inutile en l'absence de fuite
La règle la plus répandue est aussi la moins utile : imposer des majuscules, des chiffres et des caractères spéciaux produit des mots de passe courts, difficiles à retenir et faciles à casser. Une phrase de quatre ou cinq mots sans rapport entre eux résiste mieux, et se mémorise.
Le vrai danger : la réutilisation
Quand un service est victime d'une fuite, les identifiants circulent et sont essayés automatiquement partout ailleurs. Un mot de passe unique par service transforme une fuite en incident isolé. C'est le seul point sur lequel il ne faut jamais transiger, à commencer par la messagerie, qui permet de réinitialiser tous les autres comptes.
La double authentification
Elle ajoute une seconde preuve au moment de la connexion. Une application d'authentification ou une clé physique protège mieux qu'un code par SMS, ce dernier restant très supérieur à rien. À activer en priorité sur la messagerie, la banque, et les comptes qui contiennent des documents d'identité.
Le gestionnaire de mots de passe
Il retient à votre place, génère des mots de passe uniques et détecte les sites imitant un service légitime, puisqu'il ne propose pas le remplissage sur une adresse qu'il ne connaît pas. Un gestionnaire protégé par une phrase longue et une double authentification vaut mieux qu'un carnet, à condition de sauvegarder les codes de récupération.
Ce qui ne sert à rien
Changer tous les trois mois sans raison conduit à des variantes prévisibles. Le changement s'impose en revanche immédiatement dès qu'une fuite touche un service que vous utilisez.
Sources
- Recommandations publiques en matière d'authentification
- Guides des autorités nationales de cybersécurité
Les procédés évoluent vite : si vous rencontrez une variante, décrivez-la nous. Nous ne publions jamais de capture contenant des données personnelles.