Admin Reseau

Créer un mot de passe solide et le gérer efficacement : le guide

Un mot de passe réutilisé sur onze sites, c'est onze portes ouvertes avec la même clé. Découvrez pourquoi la longueur vaut mieux que la complexité, et comment transformer cette corvée en simple réflexe d'hygiène numérique.

Créer un mot de passe solide et le gérer efficacement : le guide

Vous avez déjà reçu ce mail : « Votre mot de passe a été compromis lors d'une fuite de données. » Et là, deux réflexes s'affrontent. Le premier consiste à ignorer, parce que franchement, qui va s'intéresser à votre compte de forum sur la randonnée ? Le second consiste à changer le mot de passe… pour remettre exactement le même avec un « 1 » à la fin.

J'ai longtemps fait partie de la deuxième catégorie. Puis un client m'a appelé un lundi matin parce que sa boîte mail professionnelle envoyait des factures frauduleuses à ses propres clients. Son mot de passe datait de 2014. Il était réutilisé sur onze sites. Onze. La restauration lui a pris deux jours et une bonne partie de sa crédibilité.

Depuis, je considère la création et la gestion d'un mot de passe solide comme une compétence de base, au même titre que sauvegarder ses fichiers. Ce n'est pas de la paranoïa. C'est de l'hygiène.

Points clés à retenir

  • La longueur compte plus que la complexité : visez 12 caractères minimum, idéalement 16.
  • Une phrase de passe (quatre mots sans lien logique) est plus solide et plus mémorisable qu'un charabia du type « Xk7#pL2 ».
  • Un mot de passe réutilisé sur dix sites, c'est dix portes ouvertes avec la même clé.
  • Un gestionnaire de mots de passe n'est pas un aveu de faiblesse, c'est ce qui permet d'arrêter de réutiliser.
  • Après une fuite, on change le mot de passe concerné et tous ceux qui étaient identiques.
  • La double authentification rattrape beaucoup d'erreurs, y compris les vôtres.

Un mot de passe solide, c'est quoi concrètement ?

On m'a souvent demandé un « exemple de mot de passe sécurisé ». C'est une question piège, parce que dès qu'un exemple circule, il devient une mauvaise idée. Mais je peux vous montrer le raisonnement, et c'est plus utile.

Pourquoi la longueur écrase tout le reste

Un attaquant ne devine pas votre mot de passe. Il teste des milliards de combinaisons à la seconde avec des cartes graphiques. Chaque caractère supplémentaire multiplie le nombre de possibilités par plusieurs dizaines. Le résultat est brutal :

  • 8 caractères, minuscules et chiffres : cassable en quelques minutes sur du matériel grand public.
  • 10 caractères avec majuscules et symboles : on passe à plusieurs jours, parfois semaines.
  • 12 caractères mélangés : on parle en siècles, sauf si le mot de passe figure dans un dictionnaire connu.
  • 16 caractères aléatoires : plus aucun scénario réaliste ne le casse aujourd'hui.

Le vrai piège n'est donc pas la longueur seule, mais le fait de piocher dans des mots existants. « P@ssw0rd2026 » paraît costaud. Il tombe en secondes, parce que les outils de cassage testent systématiquement ces substitutions classiques : a vers @, o vers 0, s vers $.

La phrase de passe : la technique que je recommande à tous mes proches

Prenez quatre ou cinq mots sans aucun rapport entre eux. Pas une phrase grammaticale, pas une citation, pas une chanson. Quelque chose comme « grille-parapente-cactus-89-moteur ». Vous l'apprenez en trois répétitions, et vous obtenez une longueur que personne ne casse.

L'erreur classique consiste à choisir des mots liés à votre vie : le prénom de votre chien, votre équipe de foot, votre ville. C'est exactement ce que les premiers essais d'un attaquant vont tester. Un rapport de la CNIL, d'ailleurs, insiste sur ce point : un mot de passe doit être facile à retenir pour vous et pour personne d'autre.

Et pour les comptes où vous ne voulez rien mémoriser — banque, impôts, messagerie principale —, générez du pur aléatoire. Vous le stockerez de toute façon.

Gérer efficacement : le parent pauvre de tous les conseils

Créer un mot de passe solide, tout le monde sait à peu près le faire. Le problème surgit à partir du quinzième compte. Je le vois chez tous les entrepreneurs que j'accompagne : ils tiennent trois mois avec des mots de passe uniques, puis un jour de fatigue, ils réutilisent. Et c'est là que tout s'effondre.

Gérer efficacement : le parent pauvre de tous les conseils

Faut-il vraiment passer par un gestionnaire de mots de passe ?

Ma réponse est oui, et je vais être direct : c'est la seule méthode qui tient dans le temps. Un gestionnaire stocke vos identifiants dans un coffre chiffré, protégé par un mot de passe maître unique. Vous n'en mémorisez qu'un seul, le reste est généré à 20 caractères aléatoires.

Ce qui bloque les gens, c'est la confiance. Mettre tous ses œufs dans le même panier donne l'impression d'un risque énorme. Sauf qu'en pratique, vos mots de passe sont déjà tous sur les serveurs de dizaines d'entreprises que vous ne contrôlez pas. Un bon gestionnaire chiffre localement, ce qui signifie que même son éditeur ne peut pas lire votre coffre.

Approche Sécurité réelle Effort quotidien Tenue dans le temps
Un seul mot de passe partout Très faible Aucun Parfaite… jusqu'à la première fuite
Mémorisation de 5-6 variantes Faible à moyenne Élevé Craque au bout de quelques mois
Carnet papier Moyenne hors de la maison Faible Bonne, mais ingérable en déplacement
Gestionnaire de mots de passe Élevée Faible une fois configuré Excellente

Le workflow que j'applique après chaque fuite de données

Il faut environ dix minutes. Voici l'ordre exact :

  1. Consulter le service de vérification de fuites pour identifier précisément quels sites sont concernés.
  2. Changer le mot de passe du compte touché, immédiatement.
  3. Rechercher partout où le même mot de passe était utilisé, et les changer aussi. C'est l'étape que tout le monde saute.
  4. Activer la double authentification sur les comptes sensibles si ce n'est pas déjà fait.
  5. Vérifier les sessions actives et déconnecter tout ce qui paraît suspect.

J'ai fait cette manip' après une fuite sur un service de newsletter que j'utilisais en 2024. Le mot de passe compromis était réutilisé sur deux autres sites. J'ai mis vingt minutes à tout reprendre au lieu d'une seule minute pour un changement minimal. Mais le surcoût m'a évité la version longue du scénario, celle où l'on découvre trois mois plus tard qu'un compte dormant a été revendu.

Les questions qu'on me pose le plus souvent

Comment créer un mot de passe solide sur téléphone ?

La logique est la même, mais l'ergonomie change tout. Sur iOS comme sur Android, laissez le système vous proposer un mot de passe fort lors de la création d'un compte : il est généré puis enregistré dans le trousseau, et vous n'avez jamais à le taper. Sur iPhone, cela passe par le trousseau iCloud ; sur Android, par Google Password Manager. Si vous préférez une phrase de passe, activez un clavier avec symboles visibles et ajoutez des tirets, plus faciles à saisir au pouce que des caractères spéciaux exotiques.

Où trouver une liste de mots de passe forts ?

Nulle part, et c'est volontaire. Toute liste publiée gratuitement sur internet est lue par les attaquants avant vous. Elle finit dans des dictionnaires de cassage en quelques heures. La bonne démarche consiste à générer le vôtre, soit avec un gestionnaire, soit avec un générateur qui ne conserve rien. Une liste reste utile dans un seul cas : pour vérifier qu'un mot de passe n'y figure pas déjà.

Un exemple de mot de passe à 8 caractères, ça suffit encore ?

Pour un site sans enjeu, oui, à la marge. Pour tout ce qui touche à votre argent, votre messagerie ou votre identité, non. Huit caractères étaient un standard respectable il y a quinze ans. Ce seuil est aujourd'hui dépassé par la puissance de calcul disponible. Si un service vous impose une limite maximale de huit caractères, considérez que sa sécurité est datée et cherchez ailleurs.

Ce qu'aucun gestionnaire ne réglera à votre place

Le mot de passe maître reste le point faible de tout l'édifice. Celui-là, vous devez le mémoriser, et il doit être plus long que les autres, pas plus court. C'est contre-intuitif et pourtant logique : il ouvre la porte de toutes les autres.

Un détail que j'ai mis des années à intégrer : prévoyez l'après. Que se passe-t-il si vous disparaissez demain ? Vos proches n'ont aucun accès à votre coffre, et récupérer une messagerie sans les codes relève du parcours du combattant. Certains gestionnaires permettent de désigner un contact de confiance qui obtient l'accès après un délai. J'ai configuré la chose pour deux personnes de ma famille, et je ne l'aurais pas fait sans avoir vécu de près la galère administrative qu'une absence de codes provoque.

Créer un mot de passe solide, c'est l'affaire de trente secondes. Le gérer correctement, c'est ce qui décide si ces trente secondes serviront à quelque chose dans cinq ans.

Camille Turpin

Camille Turpin

Camille Turpin est une experte reconnue en apprentissage automatique et en traitement du langage naturel, domaines dans lesquels elle allie rigueur scientifique et créativité technique. Passionnée par la visualisation de données, elle s'attache à rendre les résultats complexes accessibles et intelligibles pour tous les publics. Profondément engagée dans une pratique responsable de l'intelligence artificielle, elle consacre une part importante de son travail aux enjeux éthiques liés aux technologies émergentes.

Voir tous les articles →

Articles similaires