Mots de passe : les 10 règles à appliquer, simplement
En bref : un mot de passe long, différent pour chaque site, rangé dans un gestionnaire de mots de passe. Vous n'en retenez plus qu'un seul, le mot de passe maître. Le reste de cette page explique pourquoi, et comment s'y prendre. Pour choisir un gestionnaire : le comparatif.
Les 10 règles
Elles viennent de la fiche « mots de passe » de Cybermalveillance.gouv.fr, le service public d'assistance aux victimes.
- Un mot de passe différent pour chaque service. Si l'un fuite, seul ce compte est en danger. Avec le même partout, un seul site piraté ouvre tous les autres.
- Assez long et complexe. Les pirates font essayer des combinaisons à des ordinateurs, des dizaines de milliers par seconde. Cybermalveillance.gouv.fr recommande au moins 12 signes mélangeant majuscules, minuscules, chiffres et caractères spéciaux. La CNIL donne des repères comparables : 12 caractères de 4 types, ou 14 caractères sans caractère spécial obligatoire.
- Impossible à deviner. Pas de prénom, de date de naissance ou de groupe préféré : ce sont des informations faciles à trouver sur les réseaux sociaux. Pas de suites comme 123456 ou azerty, les premières essayées.
- Un gestionnaire de mots de passe. Personne ne retient des dizaines de mots de passe longs. Pas de pense-bête près de l'ordinateur ni de fichier non protégé : un gestionnaire les crée, les retient et les remplit pour vous.
- Changer au moindre doute. Un site où vous avez un compte annonce une fuite ? Changez ce mot de passe tout de suite, sans attendre de savoir si le vôtre est concerné.
- Ne jamais le communiquer. Aucune entreprise sérieuse ne vous le demandera, même pour une « maintenance ». Une telle demande est une tentative d'escroquerie.
- Pas sur un ordinateur partagé. Ceux des hôtels ou des lieux publics peuvent être piégés. Si vous n'avez pas le choix : navigation privée, déconnexion à la fin, rien d'enregistré dans le navigateur, puis changez ces mots de passe dès que vous êtes sur un appareil de confiance.
- La double authentification, partout où elle existe : même avec votre mot de passe, un pirate est bloqué. Voir laquelle activer.
- Changer les mots de passe par défaut. Ceux fournis d'origine par un service ou un appareil sont souvent connus des pirates.
- Un mot de passe très solide pour la messagerie. Elle reçoit les liens « mot de passe oublié » de vos autres comptes, banque comprise : qui la contrôle peut tous les reprendre.
Un mot de passe maître facile à retenir
Le seul mot de passe à retenir est celui du gestionnaire. Cybermalveillance.gouv.fr propose deux méthodes :
- Les premières lettres d'une phrase : « Un tiens vaut mieux que deux tu l'auras » donne
1tvmQ2tl'A. - La phonétique : « J'ai acheté huit CD pour cent euros cet après-midi » donne
ght8CD%E7am.
N'utilisez pas ces exemples tels quels : ils sont publics. Inventez votre propre phrase. Une phrase de plusieurs mots sans lien entre eux est aussi une bonne base, et plus facile à taper sur un téléphone.
Quel gestionnaire choisir ?
Bitwarden et Proton Pass sont gratuits sans limite de mots de passe ni d'appareils. KeePassXC est gratuit et garde tout sur votre ordinateur ; c'est celui que cite Cybermalveillance.gouv.fr, certifié par l'ANSSI dans sa version 2.7.9. 1Password et Dashlane sont payants. Le détail est dans le comparatif des 5 gestionnaires.
Ensuite : activez la double authentification sur le gestionnaire lui-même, c'est la clé de tous vos comptes.