Comment créer un mot de passe fort (et pourquoi le hasard est plus intelligent)
La plupart des piratages de comptes n'impliquent pas un pirate informatique qui pirate le cryptage. Cela se produit parce que quelqu’un a réutilisé un mot de passe faible et devinable qui avait déjà été divulgué lors d’une précédente violation. La bonne nouvelle : une bonne hygiène des mots de passe est vraiment simple une fois que vous comprenez ce qui compte réellement — et la plupart des astuces « intelligentes » sur lesquelles les gens s'appuient rendent les mots de passe plus faibles, et non plus forts.
La longueur bat la complexité
Il s'agit de la règle la plus importante, et elle est étayée par des recherches. Les directives modernes de l'Institut national américain des normes et de la technologie (NIST SP 800-63B) mettent l'accent sur la longueur plutôt que sur la complexité forcée. Chaque caractère supplémentaire multiplie le nombre de combinaisons qu'un attaquant doit essayer, de sorte qu'une longue phrase secrète est exponentiellement plus difficile à déchiffrer qu'une courte chaîne de symboles. Visez au moins 16 caractères. Notre générateur de mots de passe crée des mots de passe aléatoires de plus de 16 caractères en un seul clic.
Bats aléatoires mémorables
Les modèles que les humains inventent (noms d'animaux, anniversaires, passages de clavier comme « qwerty123 » ou remplacement du « a » par « @ ») sont exactement ce que les attaquants testent en premier, car tout le monde les utilise. Ces astuces n’ajoutent presque aucune sécurité réelle. Les chaînes véritablement aléatoires ont une entropie bien plus élevée, la mesure mathématique de l'imprévisibilité. Vérifiez le score d'un mot de passe avec notre vérificateur de force de mot de passe ; vous verrez rapidement que "P@ssw0rd!" est faible alors qu'une chaîne aléatoire de 16 caractères est effectivement incassable par force brute.
Ne jamais réutiliser les mots de passe
Si vous utilisez le même mot de passe sur plusieurs sites, une seule violation expose tous les comptes qui le partagent. Les attaquants automatisent cela grâce au « credential stuffing » : ils récupèrent les paires e-mail/mot de passe divulguées et les essaient partout. Vous pouvez vérifier si vos propres informations d'identification sont apparues dans une violation connue en utilisant le service gratuit et réputé Have I Been Pwned. Le correctif est un mot de passe unique par site.
Utiliser un gestionnaire de mots de passe
« Un mot de passe aléatoire unique de 16 caractères pour chaque site » semble impossible à retenir – et c'est le cas, c'est là l'essentiel. Un gestionnaire de mots de passe les génère et les stocke tous, et vous ne mémorisez qu’un seul mot de passe principal fort. Il remplit également les informations d'identification uniquement sur le site authentique, ce qui vous protège discrètement du phishing.
Activer l'authentification à deux facteurs
Même un mot de passe parfait peut fuir. L'authentification à deux facteurs (2FA) ajoute une deuxième étape – idéalement une application d'authentification ou une clé matérielle plutôt qu'un SMS – donc un mot de passe volé ne suffit pas à lui seul pour entrer. Activez-la partout où elle le propose, en commençant par votre e-mail, qui est la clé principale pour réinitialiser le mot de passe.
Pour les développeurs : stockez correctement les mots de passe
Si vous créez des applications, ne stockez jamais de mots de passe en texte brut et ne les hachez jamais avec des algorithmes rapides comme MD5 ou SHA-256. Utilisez un algorithme lent et salé conçu pour le travail – bcrypt est la norme. Découvrez exactement comment cela fonctionne avec notre générateur de hachage bcrypt et lisez-en davantage dans notre guide pour choisir le bon hachage. La aide-mémoire pour le stockage des mots de passe OWASP est la référence faisant autorité.
Résultat
Allez longtemps, allez au hasard, ne réutilisez jamais, stockez tout dans un gestionnaire de mots de passe et activez 2FA. Cela représente 99 % de la sécurité des comptes personnels, et rien de tout cela ne nécessite d'être un expert en sécurité.