Le guide pour des mots de passe vraiment solides
Quatre repères pour faire les bons choix : ce qui fait un bon mot de passe, la différence entre phrase de passe et mot de passe, l'entropie expliquée simplement, et pourquoi générer dans le navigateur change tout.
Qu'est-ce qu'un bon mot de passe ?
Oubliez les vieux conseils du genre « Tr0ub4dor& » : ce qui compte vraiment tient en trois principes.
Long avant tout
La longueur est le facteur numéro un. Un mot de passe de 16 caractères ou plus résiste à la force brute là où un mot de passe court tombe en quelques heures, aussi compliqué soit-il.
Réellement aléatoire
Un mot de passe « inventé de tête » suit des schémas prévisibles. Le vrai hasard, tiré par la machine, n'a aucun motif exploitable par un attaquant.
Unique par compte
Si un site est piraté, un mot de passe réutilisé ailleurs compromet tous vos autres comptes. Un secret différent partout, stocké dans un gestionnaire : la seule bonne méthode.
Le pire mot de passe, c'est celui que vous réutilisez. La longueur et l'unicité battent toujours la « complexité » seule.
Phrase de passe ou mot de passe ?
Deux outils pour deux situations. La règle : si vous devez le retenir, prenez une phrase ; sinon, un mot de passe long.
La phrase de passe, pour mémoriser
Plusieurs mots français tirés au sort, reliés par un séparateur : c'est beaucoup plus facile à retenir qu'une suite de symboles, et tout aussi solide si elle est assez longue. Idéale pour ce qu'on doit taper de mémoire.
- Mot de passe maître d'un gestionnaire
- Chiffrement de disque, session partagée
- 5 à 6 mots pour un excellent compromis force / mémoire
Le mot de passe, pour le coffre-fort
Pour tous les comptes que vous gérez dans un gestionnaire de mots de passe, inutile de le retenir : autant le faire le plus long et le plus aléatoire possible. C'est la machine qui le mémorise et le remplit pour vous.
- Comptes stockés dans un gestionnaire
- 18 à 24 caractères avec tous les jeux
- Vous ne le tapez jamais : maximisez la force
Comprendre l'entropie
C'est le seul indicateur honnête de la force d'un mot de passe. Bonne nouvelle : c'est simple.
L'entropie, en une phrase
L'entropie mesure, en bits, le nombre de mots de passe possibles qu'un attaquant devrait essayer. Chaque bit en plus double ce nombre. 40 bits, c'est mille milliards de possibilités ; 70 bits, c'est déjà solide contre les attaques courantes selon les hypothèses affichées.
- Dépend de la longueur et de la taille du jeu de caractères
- Plus fiable qu'une jauge « faible / moyen / fort »
- Affichée en direct par l'outil, à côté du temps de craquage
À vous de jouer
Vous avez les bons repères en tête : générez un mot de passe à la hauteur de l'enjeu. Gratuit, sans inscription.
Générer un mot de passe