Retour au blog
CybersécuritéMots de passeBonnes pratiquesSensibilisation

Politique de mots de passe : les bonnes pratiques (et le piège des générateurs en ligne)

Dunalis

Dunalis

Expert Cybersécurité

Que ce soit pour accéder à sa boîte mail, à son logiciel de comptabilité ou à son poste de travail, le mot de passe est au cœur de l'authentification : c'est lui qui prouve que vous êtes bien vous. C'est aussi, dans la plupart des entreprises, le maillon le plus attaqué. Selon Verizon, les identifiants volés ou faibles sont impliqués dans la majorité des intrusions.

Une bonne politique de mots de passe n'est ni compliquée ni coûteuse. Elle tient en quelques principes que cet article passe en revue - avec un point sur lequel nous avons un avis tranché : les générateurs de mots de passe en ligne, qu'il vaut mieux éviter.

Qu'est-ce qu'un mot de passe robuste ?

Un bon mot de passe repose sur quelques critères simples. À noter qu'ils évoluent : ce qui est recommandé aujourd'hui le sera peut-être moins dans quelques années.

Une longueur suffisante

Plus un mot de passe est long, plus il est difficile à deviner. Les attaquants utilisent des programmes qui essaient des millions de combinaisons à la chaîne, automatiquement : un mot de passe court tombe en quelques secondes, un mot de passe long peut résister des années. L'ANSSI (l'agence nationale de cybersécurité) recommande au minimum 12 caractères, et davantage pour les comptes sensibles. Toute la difficulté est là : assez long pour résister, mais assez simple pour être retenu. On verra plus bas comment concilier les deux.

Une complexité suffisante

À la longueur s'ajoute la variété des caractères : mélanger minuscules, majuscules, chiffres et caractères spéciaux augmente le nombre de combinaisons possibles, et donc le temps nécessaire pour le deviner.

L'unicité

C'est le critère le plus négligé, et le plus important. Un mot de passe ne doit jamais être réutilisé sur plusieurs services. Régulièrement, des sites web se font voler la liste de leurs utilisateurs et de leurs mots de passe. Les attaquants essaient alors aussitôt ces identifiants volés sur des centaines d'autres sites, automatiquement. Conséquence : si votre mot de passe de boîte mail est aussi celui de votre banque, une seule fuite chez n'importe quel site suffit à tout compromettre.

Le renouvellement : seulement quand c'est utile

Pendant longtemps, on a imposé de changer son mot de passe tous les 90 jours. Cette règle est aujourd'hui déconseillée par l'ANSSI comme par le NIST américain : forcer des changements trop fréquents pousse les utilisateurs vers des mots de passe faibles et prévisibles (Été2026!, puis Automne2026!…). La bonne pratique aujourd'hui : un mot de passe long et unique, que l'on change uniquement en cas de suspicion de compromission (fuite connue, appareil perdu, doute).

Tenir tout ça pour des dizaines de comptes est humainement impossible. D'où le premier outil indispensable.

Point 1 : déléguer à un gestionnaire de mots de passe

Demander à quelqu'un d'inventer et de retenir un mot de passe différent et robuste pour chaque service n'est pas réaliste. Le résultat est toujours le même : des mots de passe faibles, ou réutilisés.

La solution, c'est le gestionnaire de mots de passe : un coffre-fort numérique qui crée, stocke et remplit vos mots de passe à votre place, dans une base chiffrée. Vous n'avez plus qu'un seul mot de passe à retenir : celui qui ouvre le coffre.

Plusieurs outils sérieux existent :

  • KeePass, gratuit et open source, qui a obtenu par le passé une certification de l'ANSSI (CSPN). La base reste sur vos appareils.
  • Bitwarden, open source également, avec synchronisation entre appareils.

Un bon gestionnaire ne se contente pas de stocker : il génère aussi des mots de passe robustes, directement sur votre appareil. C'est précisément ce point qui mérite qu'on s'y arrête.

Point 2 : pour le mot de passe « maître », pensez phrase de passe

Il reste un mot de passe que vous devez retenir par cœur : celui de votre gestionnaire (et celui de votre session). Une suite illisible de symboles est ici contre-productive - on finit par l'écrire sur un post-it.

La bonne approche, c'est la phrase de passe : une suite de plusieurs mots sans rapport logique, par exemple cuivre-girafe-tampon-lanterne. C'est long (donc robuste), et bien plus facile à mémoriser qu'une bouillie de caractères. Quatre ou cinq mots choisis au hasard offrent une excellente résistance.

Point 3 : évitez les générateurs de mots de passe en ligne

On voit souvent recommander des sites web qui « génèrent un mot de passe fort » en un clic. C'est pratique. Mais du point de vue de la sécurité, c'est un réflexe à éviter - et c'est là que notre discours diffère de ce qu'on lit ailleurs.

Le problème est simple : quand un site web génère un mot de passe pour vous, rien ne vous garantit qu'il ne l'enregistre pas. Le mot de passe affiché à l'écran est produit par un serveur (ou par du code que vous ne pouvez pas auditer), et plusieurs choses peuvent mal tourner :

  • le site peut conserver une copie du mot de passe généré, et la relier à vous (votre adresse, votre navigateur, la date) ;
  • même un générateur qui prétend « tout faire dans votre navigateur » suppose de faire confiance, sur parole, à un site que vous ne contrôlez pas - et une page web peut être modifiée ou piratée à votre insu ;
  • la qualité du tirage au sort est invérifiable : un générateur mal conçu produit des mots de passe prévisibles, donc faciles à deviner ;
  • vous n'avez aucune preuve de ce que le site fait réellement, ni aucun recours.

Autrement dit : vous confiez la clé de vos comptes à un inconnu, en espérant qu'il l'oublie aussitôt. Pour un mot de passe que vous comptez vraiment utiliser, le risque ne vaut pas le gain de temps.

La bonne pratique : générez vos mots de passe localement, sur votre appareil. C'est exactement ce que fait le générateur intégré à votre gestionnaire de mots de passe (KeePass, Bitwarden…) : le mot de passe est créé sur votre machine, stocké chiffré, et n'est jamais envoyé à un tiers. À défaut, le générateur intégré aux navigateurs et aux systèmes (Windows, macOS, iOS, Android) fonctionne sur le même principe et reste préférable à un site web.

En résumé : un mot de passe doit naître là où il vit - sur votre appareil, dans votre coffre. Pas sur le serveur d'un site que vous ne contrôlez pas.

Point 4 : ajoutez l'authentification multifacteur (MFA)

L'authentification multifacteur (MFA) demande, en plus du mot de passe, une seconde preuve d'identité : un code temporaire généré par une application, une clé physique, une validation sur votre téléphone. Même si votre mot de passe fuite, l'attaquant est bloqué sans ce second facteur.

C'est l'une des mesures les plus efficaces et les moins coûteuses qui existent : Microsoft estime qu'elle bloque plus de 99 % des compromissions de compte. Elle est gratuite sur la quasi-totalité des services professionnels (Microsoft 365, Google Workspace, banques en ligne). Activez-la partout où c'est possible, en priorité sur la messagerie et les accès administrateurs. La MFA ne remplace pas un bon mot de passe : elle s'ajoute à lui.

Point 5 : le vrai sujet, c'est l'humain

On peut avoir la meilleure politique du monde : elle ne vaut rien si elle n'est pas comprise et appliquée. Post-it collé sous le clavier, mot de passe envoyé par mail à un collègue, identifiants saisis sur un faux site après un mail de phishing (hameçonnage)… La faille n'est presque jamais purement technique.

C'est pour ça qu'une politique de mots de passe se construit pour et avec les utilisateurs. La sensibilisation régulière - expliquer le pourquoi, pas seulement le comment - est la mesure la plus rentable qui existe. Un collaborateur qui comprend le risque devient une ligne de défense ; un collaborateur laissé seul face à des règles abstraites devient le maillon faible.

Ce qu'il faut retenir

Une bonne politique de mots de passe tient en quelques réflexes :

  • des mots de passe longs et uniques, un par service ;
  • un gestionnaire de mots de passe pour tous les créer, les stocker et les retenir à votre place ;
  • une phrase de passe pour le mot de passe maître ;
  • des mots de passe générés localement, jamais sur un site web qui pourrait les enregistrer ;
  • la MFA activée partout où c'est possible ;
  • et surtout, des utilisateurs sensibilisés, parce que ce sont eux qu'on attaque.

Aucune de ces mesures n'est coûteuse. Aucune ne demande un gros chantier informatique. Ensemble, elles éliminent l'essentiel du risque lié aux mots de passe dans une entreprise.


Sources utilisées dans cet article

Échange confidentiel · Sans engagement

Vos équipes savent-elles vraiment gérer leurs mots de passe ?

Une bonne politique de mots de passe ne vaut que si elle est appliquée. Nous formons vos collaborateurs aux bons réflexes, avec des outils concrets et sans jargon.

Sensibilisation adaptée à votre contexte métier
Mise en place d'un gestionnaire de mots de passe
Des réflexes simples, applicables dès le lendemain