Mots de passe : le minimum qui tient vraiment
« Il faudrait que je m'occupe de mes mots de passe un jour. » Le problème avec cette phrase, c'est qu'elle imagine un chantier immense — quarante comptes, quarante mots de passe compliqués à retenir. Ce n'est pas ça, le vrai danger, et ce n'est pas ça, la vraie solution. Voici ce qui compte réellement, et par où commencer sans tout refaire d'un coup.
Le vrai danger n'est pas un mot de passe « faible »
On imagine qu'un mot de passe se fait deviner, lettre par lettre, par quelqu'un qui essaie patiemment des combinaisons. Ce n'est presque jamais comme ça que ça arrive. Ce qui arrive vraiment : un site quelconque — un forum, une boutique en ligne fermée depuis — se fait pirater, et sa liste de courriels et de mots de passe se retrouve à vendre. Si vous utilisiez ce même mot de passe pour votre courriel ou votre compte bancaire, la porte est ouverte là aussi, sans que personne n'ait eu à « deviner » quoi que ce soit.
Le danger, c'est la répétition, pas la complexité. Un mot de passe simple mais unique à un compte sans conséquence est moins dangereux qu'un mot de passe compliqué réutilisé partout.
Le minimum qui tient vraiment, dans l'ordre
1. Un mot de passe unique pour le courriel
Votre boîte courriel est la clé de tout le reste : c'est elle qui reçoit les liens de « mot de passe oublié » de chaque autre compte. Quelqu'un qui entre dans votre courriel peut réinitialiser votre compte bancaire, vos réseaux sociaux, tout le reste — un à un. C'est, de très loin, le compte le plus important à protéger seul, avec un mot de passe qu'il ne partage avec aucun autre site.
2. La double authentification, partout où elle existe
Un deuxième code, envoyé par texto ou généré par une application, en plus du mot de passe. Ça bloque la quasi-totalité des tentatives, même quand le mot de passe a fuité ailleurs. Activez-la en priorité sur le courriel et les comptes bancaires — le réglage se trouve presque toujours dans « Sécurité » ou « Connexion ».
3. Un gestionnaire de mots de passe, pas votre mémoire
Personne ne peut retenir quarante mots de passe uniques, et ce n'est pas le but. Un gestionnaire de mots de passe les retient à votre place, en retenir un seul — le sien — vous suffit. Les navigateurs (Chrome, Edge, Firefox) en offrent un gratuitement, déjà installé, qui propose et retient des mots de passe uniques tout seul. Ce n'est pas la solution la plus poussée qui existe, mais c'est infiniment mieux que le même mot de passe partout, et ça ne coûte rien à commencer.
Contrairement à ce qu'on entend souvent : un carnet de papier, gardé chez vous, à l'abri des regards, n'est pas une mauvaise façon de garder ses mots de passe. Le danger vient d'internet, pas de votre tiroir. Ce qui est dangereux, c'est un fichier texte non protégé sur l'ordinateur, ou le même mot de passe collé partout — pas le papier.
Par où commencer, concrètement, cette semaine
- Changez le mot de passe du courriel pour quelque chose d'unique, et activez la double authentification dessus.
- Faites la même chose pour la banque. Ces deux-là d'abord, rien d'autre.
- Laissez le gestionnaire du navigateur faire le reste, progressivement, à mesure que vous vous connectez ailleurs — il propose un nouveau mot de passe unique au moment de le créer ou de le changer.
- Testez si un des vôtres a déjà fui avec notre testeur de mot de passe, sans rien envoyer nulle part : la vérification se fait sur votre appareil.
Ce n'est pas un chantier d'une soirée, et ce n'est pas censé en être un. Deux comptes bien protégés cette semaine valent mieux que quarante à moitié faits et abandonnés.
Ce qui ne vaut pas la peine
- Changer de mot de passe tous les trois mois « par principe ». Ça pousse surtout à choisir des mots de passe plus faibles et plus faciles à retenir. Un mot de passe unique et solide n'a pas besoin de changer sans raison — seulement après une fuite connue.
- Des règles de complexité extrêmes sur un compte sans aucune conséquence réelle. L'énergie va au courriel et à la banque, pas à un compte de forum de jardinage créé une fois en 2019.
Si un compte a déjà été compromis
Changez le mot de passe tout de suite, sur ce compte et sur tout autre où le même mot de passe était utilisé. Vérifiez les appareils connectés dans les paramètres du compte — plusieurs services les listent — et déconnectez ceux que vous ne reconnaissez pas. Si c'est le courriel ou la banque, appelez-moi : on regarde ensemble ce qui a pu être touché.
Un compte qui semble compromis ?
L'estimation est sans frais, et on peut souvent régler ça à distance, tout de suite.
Pour aller plus loin, gratuitement
- Testeur de mot de passe — vérifiez si un des vôtres a déjà fui, sans rien envoyer nulle part.
- Centre d'aide — des guides pas-à-pas, sans inscription.
- Quiz hameçonnage — parce qu'un mot de passe volé commence souvent par un courriel piégé.