Mots de passe et double authentification

Protections diverses

Mots de passe, double authentification et clés d’accès

La plupart des comptes piratés le sont à cause d’un mot de passe faible ou réutilisé : une fuite sur un site suffit à ouvrir tous les comptes qui partagent le même. Trois habitudes règlent l’essentiel du problème : un mot de passe long et différent par service, un gestionnaire pour les retenir, et une seconde étape de vérification. Voici les recommandations officielles et la manière de s’y mettre sans y passer ses soirées.

  • Longueur avant tout
  • Gestionnaire
  • Double authentification

1Qu’est-ce qu’un bon mot de passe ?

La longueur compte plus que la complexité. La CNIL recommande, pour un mot de passe utilisé seul, l’une de ces trois formules :

  • 12 caractères mêlant majuscules, minuscules, chiffres et caractères spéciaux ;
  • 14 caractères avec trois de ces quatre types ;
  • une phrase de passe d’au moins 7 mots.

Une phrase de sept mots sans rapport entre eux se retient bien mieux qu’une suite de symboles et résiste aussi bien. À l’inverse, « Motdepasse2026! » respecte toutes les règles de complexité et tombe en quelques secondes : il figure dans tous les dictionnaires d’attaque.

Cadenas posé sur un clavier d’ordinateur
Un mot de passe long et unique par service.
Changer de mot de passe tous les trois mois n’est plus conseillé pour les particuliers : on le change quand il a fuité ou qu’on l’a communiqué, pas par principe.

2Les erreurs qui coûtent cher

Le même partout

Dès qu’un site est piraté, les identifiants volés sont testés automatiquement sur la messagerie, les banques et les boutiques en ligne.

Les informations personnelles

Prénom, date de naissance, nom du chien, code postal : tout ce qui se trouve sur vos réseaux sociaux.

Le fichier ou le carnet

Un fichier « mots de passe » sur le bureau, un pense-bête sous le clavier, une note non protégée dans le téléphone.

L’envoi par message

Un mot de passe transmis par courriel ou SMS reste lisible dans les historiques pendant des années.

Les questions secrètes

Le nom de jeune fille de votre mère n’a rien de secret. Répondez par une chaîne aléatoire conservée dans le gestionnaire.

3Le gestionnaire de mots de passe

Personne ne peut retenir cent mots de passe longs et différents. Le gestionnaire les crée, les range dans un coffre chiffré et les saisit à votre place. Vous n’en retenez plus qu’un : le mot de passe maître.

TypeAtoutLimite
Intégré au navigateur ou au téléphone (Apple, Google, Firefox)Déjà installé, gratuit, synchroniséLié à un environnement ; moins pratique si l’on change d’appareil
Logiciel indépendant en ligneFonctionne partout, partage familial, alertes de fuiteAbonnement de 10 à 40 € par an pour les fonctions complètes
Logiciel local type KeePassGratuit, libre, fichier sous votre contrôle ; recommandé par l’ANSSISynchronisation à organiser soi-même
  1. Choisissez un mot de passe maître sous forme de phrase longue, utilisé nulle part ailleurs.
  2. Activez la double authentification sur le gestionnaire lui-même.
  3. Notez la clé de secours sur papier et rangez-la en lieu sûr.
  4. Enregistrez vos comptes au fil de l’eau, en commençant par la messagerie et la banque, et laissez le gestionnaire générer un nouveau mot de passe pour chacun.
  5. Prévoyez un accès d’urgence pour un proche.

4La double authentification

Avec la double authentification, le mot de passe ne suffit plus : il faut aussi prouver que l’on possède un objet, en général son téléphone. Un mot de passe volé devient alors inutilisable seul.

MéthodeSécuritéRemarque
Code par SMSCorrecteMieux que rien, mais vulnérable au détournement de ligne ; l’ANSSI la déconseille quand une autre méthode existe
Application d’authentificationBonneCodes à six chiffres renouvelés toutes les trente secondes, sans réseau
Notification à validerBonneNe validez jamais une demande que vous n’avez pas déclenchée
Clé de sécurité physiqueTrès bonnePetite clé USB ou NFC ; résiste à l’hameçonnage
Clé d’accès (passkey)Très bonneVoir ci-dessous

À activer en priorité : la messagerie, parce qu’elle sert à réinitialiser tous les autres comptes, puis la banque, les impôts et l’assurance maladie, les réseaux sociaux, les boutiques où votre carte est enregistrée. Conservez les codes de secours fournis à l’activation.

5Les clés d’accès, ou passkeys

Une clé d’accès remplace le mot de passe. À la création du compte, votre appareil fabrique une paire de clés cryptographiques : l’une reste dans le téléphone ou l’ordinateur, l’autre est confiée au site. Pour vous connecter, vous déverrouillez simplement l’appareil, par empreinte, visage ou code.

  • Rien à retenir, rien à voler : le site ne stocke aucun secret réutilisable.
  • Insensible à l’hameçonnage : la clé ne fonctionne que sur le vrai site.
  • Synchronisation : les clés suivent votre compte Apple, Google ou votre gestionnaire d’un appareil à l’autre.
  • Limite : tous les services ne les proposent pas encore, et il faut garder un moyen de récupération si l’on perd tous ses appareils.

Quand un service vous propose de créer une clé d’accès, acceptez : c’est aujourd’hui la méthode la plus sûre et la plus simple.

6Mot de passe compromis : que faire ?

  1. Changez-le immédiatement sur le service concerné, et sur tous ceux où vous l’utilisiez.
  2. Commencez par la messagerie si elle est touchée, depuis un appareil sain.
  3. Déconnectez toutes les sessions ouvertes et vérifiez les règles de transfert de courrier et les appareils autorisés.
  4. Activez la double authentification si ce n’était pas fait.
  5. Surveillez vos comptes bancaires et méfiez-vous des messages qui exploitent la fuite.
  6. Demandez de l’aide sur 17Cyber ou Cybermalveillance.gouv.fr en cas de piratage avéré.

Voir aussi arnaques et phishing et usurpation d’identité.

7Vos comptes sont-ils bien protégés ?

Le point sur vos mots de passe

Cochez ce qui est vrai pour vous.

Votre niveau——
Priorité——

8Questions fréquentes

Quelle longueur pour un mot de passe sûr ?

Au moins 12 caractères mêlant quatre types de caractères, 14 avec trois types, ou une phrase de 7 mots, selon la recommandation de la CNIL.

Faut-il changer ses mots de passe régulièrement ?

Non, sauf en cas de fuite ou de soupçon. Le renouvellement périodique n’est plus recommandé pour les utilisateurs : il pousse à choisir des variantes prévisibles.

Les gestionnaires de mots de passe sont-ils sûrs ?

Oui s’ils sont protégés par un mot de passe maître solide et la double authentification. Le risque est bien moindre que celui de réutiliser les mêmes mots de passe.

La double authentification par SMS est-elle suffisante ?

Elle protège nettement mieux qu’un mot de passe seul. Une application d’authentification ou une clé de sécurité est plus sûre quand le service le permet.

Qu’est-ce qu’une passkey ?

Une clé d’accès enregistrée dans votre appareil, qui remplace le mot de passe : on se connecte en déverrouillant le téléphone ou l’ordinateur.

À retenir

  • Un mot de passe long et différent pour chaque compte.
  • Un gestionnaire pour les créer et les retenir.
  • Double authentification, d’abord sur la messagerie.
  • Acceptez les clés d’accès quand elles sont proposées.

Pour aller plus loin