Créer un bon mot de passe et le retenir : la méthode simple
Le mot de passe est la serrure de votre vie en ligne, et pourtant personne ne nous a jamais vraiment appris à en fabriquer un bon. Résultat : des prénoms suivis d’une année, le même code partout, et un petit pincement à chaque écran de connexion. Bonne nouvelle, il n’est pas nécessaire d’être doué en informatique pour faire beaucoup mieux. Avec une méthode pour créer, une méthode pour retenir et deux filets de sécurité, vous pouvez régler la question une bonne fois pour toutes.
Ce qui fait vraiment la solidité d’un mot de passe
Un mot de passe se fait deviner de deux manières : par une personne qui vous connaît, ou par un programme qui essaie des millions de combinaisons. Contre la première menace, il faut bannir tout ce qui vous concerne, prénoms, dates de naissance, nom du chien. Contre la seconde, c’est d’abord la longueur qui compte, puis la variété des caractères.
Les repères officiels sont clairs. Le dispositif national cybermalveillance.gouv.fr recommande un mot de passe d’au moins douze signes, mêlant majuscules, minuscules, chiffres et caractères spéciaux, sans information personnelle. La même page insiste sur une règle tout aussi importante et souvent négligée : un mot de passe différent pour chaque service. Si un site se fait dérober son fichier de comptes, un mot de passe réutilisé devient une clé qui ouvre toutes vos autres portes.
À l’inverse, une vieille croyance est tombée : non, il n’est plus conseillé de changer ses mots de passe tous les trois mois par principe. La CNIL, dans sa recommandation de 2022 sur les mots de passe, a abandonné l’exigence de renouvellement périodique pour les comptes ordinaires : ces changements imposés poussaient surtout à choisir des mots de passe plus faibles et prévisibles. On change un mot de passe quand il y a une raison, par exemple un doute sur une fuite, pas par calendrier.
La phrase de passe : longue pour un ordinateur, facile pour vous
Comment fabriquer douze caractères ou plus sans créer un monstre impossible à mémoriser ? La réponse tient dans la phrase de passe. Le principe : partir d’une phrase qui n’appartient qu’à vous et la compresser en une suite de caractères.
Prenez une phrase personnelle, imagée, un souvenir précis ou une phrase inventée de toutes pièces. Par exemple : « Mon premier vélo rouge avait 3 vitesses et freinait mal ! ». Gardez la première lettre de chaque mot, en conservant majuscules, chiffre et ponctuation : cela donne « Mpvra3vefm! », onze caractères qu’aucun dictionnaire ne contient. Ajoutez un caractère spécial ou un chiffre pour dépasser douze, et vous obtenez un mot de passe solide que votre mémoire retrouvera par la phrase, pas par la suite de lettres.
Autre variante efficace : accoler quatre ou cinq mots sans rapport entre eux, séparés par des tirets ou des chiffres. L’essentiel est que la combinaison soit longue, imprévisible et unique. Réservez votre meilleure phrase de passe au compte le plus sensible de tous : votre boîte mail. C’est elle qui reçoit les liens de réinitialisation de tous vos autres comptes ; qui la contrôle contrôle le reste.
Le gestionnaire de mots de passe : un coffre plutôt qu’une mémoire
Reste un problème de taille : un mot de passe unique par service, cela fait vite des dizaines de mots de passe. Personne ne peut retenir tout cela, et ce n’est d’ailleurs pas ce qu’on vous demande. L’outil prévu pour cela s’appelle un gestionnaire de mots de passe : un coffre-fort numérique qui enregistre tous vos identifiants, les remplit pour vous sur les sites, et n’exige de vous qu’un seul secret, le mot de passe principal qui ouvre le coffre.
Ce n’est pas un gadget de spécialiste. La fiche de cybermalveillance.gouv.fr sur les mots de passe recommande explicitement ce type d’outil plutôt que la mémorisation, et cite le logiciel libre et gratuit KeePass, certifié par l’ANSSI, l’agence nationale de la sécurité informatique. Votre navigateur propose aussi d’enregistrer vos mots de passe ; c’est déjà mieux que de les réutiliser, à condition que la session de votre ordinateur soit elle-même protégée.
Le mot de passe principal du coffre mérite votre meilleure phrase de passe, et il est le seul que vous devrez vraiment retenir. Quant au carnet papier, souvent moqué : rangé chez vous, à l’abri des regards et loin de l’ordinateur, il reste plus sûr qu’un mot de passe unique réutilisé partout. L’important est qu’il ne voyage pas et qu’il ne s’affiche pas sur un post-it au bord de l’écran.
Un bénéfice discret du gestionnaire : moins de comptes à créer, moins de coffre à remplir. Chaque fois qu’un service public vous propose le bouton FranceConnect, vous réutilisez un compte existant au lieu d’en créer un nouveau ; notre mode d’emploi de FranceConnect explique comment en profiter. De même, avant de créer un compte client sur une boutique, demandez-vous s’il est nécessaire : nos vérifications avant d’acheter en ligne montrent que la commande « en tant qu’invité » suffit souvent.
La double authentification, votre filet de sécurité
Même un excellent mot de passe peut fuiter, par exemple si un site se fait pirater. C’est là qu’intervient la double authentification : en plus du mot de passe, le service demande une seconde preuve que c’est bien vous, le plus souvent un code temporaire reçu par SMS ou généré par une application sur votre téléphone.
Selon cybermalveillance.gouv.fr, qui lui consacre un dossier complet, ce mécanisme renforce nettement la sécurité de vos comptes : un voleur de mot de passe se retrouve bloqué, faute de posséder votre téléphone. La plupart des grands services la proposent, messageries, réseaux sociaux, sites marchands, banques. Cherchez dans les paramètres du compte une rubrique « Sécurité », puis une option nommée « Validation en deux étapes » ou « Authentification à deux facteurs », et laissez-vous guider : l’activation ne prend que quelques minutes par compte. Commencez par votre boîte mail, encore elle, puis étendez aux comptes qui comptent.
Lors de l’activation, le service vous remet souvent des codes de secours. Notez-les et rangez-les avec vos papiers importants : ils vous éviteront d’être bloqué le jour où vous changez de téléphone.
Et si un mot de passe est compromis ?
Un e-mail vous annonce une connexion inconnue, un service vous signale une fuite de données, ou un message étrange part de votre boîte : pas de panique, mais pas d’attente non plus. Changez le mot de passe du compte concerné depuis le site officiel, en tapant vous-même l’adresse dans le navigateur, jamais en cliquant sur le lien du message d’alerte, car ces messages sont un déguisement classique des escrocs. Notre guide pour reconnaître un mail frauduleux vous aidera à faire le tri entre vraie alerte et hameçonnage.
Si le mot de passe compromis était réutilisé ailleurs, changez-le aussi sur les autres services, en commençant par la messagerie. Puis profitez-en pour activer la double authentification là où elle manquait : c’est souvent ce genre d’alerte qui décide enfin à franchir le pas.
Votre plan d’action en une soirée
Récapitulons la méthode, dans l’ordre où l’appliquer. Ce soir, créez une phrase de passe solide pour votre boîte mail et activez-y la double authentification : c’est le geste qui rapporte le plus. Cette semaine, installez un gestionnaire de mots de passe et versez-y vos comptes au fil de vos connexions, en remplaçant les mots de passe réutilisés par des mots de passe uniques générés par l’outil. Ensuite, laissez vivre : plus de renouvellement calendaire, plus de gymnastique mentale, juste un coffre bien tenu et un filet de sécurité. La serrure de votre vie en ligne vaut bien une soirée.
Cet article a été rédigé avec l'aide d'une intelligence artificielle.
Politique éditoriale et usage de l'intelligence artificielle