1.1Mots de passe forts & gestionnaire de mots de passe
De quoi parle cette section. Un mot de passe faible ou réutilisé reste la première porte d'entrée des attaquants. Selon la CNIL, près d'un compte piraté sur deux l'est à cause d'un mot de passe trop simple ou réemployé sur plusieurs sites.
Vous apprendrez à fabriquer un mot de passe robuste (longueur > complexité), à n'utiliser qu'un seul mot de passe par compte, et à externaliser leur mémoire dans un gestionnaire de mots de passe (KeePass, Bitwarden, 1Password…) — un seul mot de passe maître à retenir, le reste est protégé chiffré.
Vocabulaire de la section
- Mot de passe fort
- Long avant tout : la CNIL recommande une passphrase d'au moins 12-14 caractères — la longueur bat la complexité.
- Passphrase
- Une suite de mots faciles à retenir, difficiles à deviner : « Cheval!Tulipe7Nuage-Bleu » vaut mieux que « P@ssw0rd ».
- Réutilisation
- Le péché capital : un site piraté = tous vos comptes au même mot de passe compromis (attaque par « credential stuffing »).
- Gestionnaire de mots de passe
- Coffre-fort chiffré (KeePass — certifié ANSSI, Bitwarden, 1Password…) : un seul mot de passe maître, tous les autres uniques et générés.
Qu'est-ce qui rend un mot de passe fort AVANT tout ?
En pratique — Opération grand nettoyage
- Installez un gestionnaire de mots de passe (celui recommandé par votre IT, ou KeePass/Bitwarden en personnel).
- Créez votre mot de passe maître en passphrase : 4-5 mots + un chiffre et un signe — c'est le SEUL à retenir désormais.
- Changez d'abord les 3 comptes critiques : messagerie (elle réinitialise tous les autres !), banque, compte professionnel principal — mots de passe générés uniques.
- Planifiez le reste : 10 minutes par jour, les comptes migrent au fil des connexions.
Points clés à retenir
- Longueur > complexité : une passphrase de 14 caractères bat un « P@ssw0rd! » de 9.
- Un compte = un mot de passe unique, sans exception — le gestionnaire rend cela indolore.
- La messagerie est le compte ROI : qui la contrôle réinitialise tous les autres.
- On ne change plus les mots de passe par calendrier, mais dès qu'un doute ou une fuite existe (recommandation CNIL/ANSSI actuelle).
Questions fréquentes
Le gestionnaire de mots de passe n'est-il pas un point unique de défaillance ?
Le risque existe mais reste très inférieur à la réutilisation : les coffres sont chiffrés localement, et un mot de passe maître fort + 2FA (section suivante) les protège. Les référentiels officiels les recommandent explicitement.
Puis-je noter mes mots de passe dans un carnet ?
À la maison, un carnet rangé vaut mieux que la réutilisation. Au bureau : jamais (post-it, fichier Excel « motsdepasse.xlsx » : les premiers trouvés en cas d'intrusion). Le gestionnaire reste la vraie solution.