Les questions qui reviennent le plus souvent, avec des réponses argumentées plutôt que des formules toutes faites. Si la vôtre n'y figure pas, écrivez-nous depuis la page contact.
Un mot de passe généré sur un site web est-il vraiment sûr ?
Le tirage repose sur le générateur d'aléa cryptographique du système d'exploitation, donc le résultat est imprévisible, y compris pour nous. Le seul point discutable est théorique : le mot de passe transite du serveur vers votre navigateur, à travers une connexion chiffrée. Pour un compte vraiment sensible, la solution la plus propre reste la génération sur votre propre machine, par votre gestionnaire ou votre navigateur. Pour tous les autres usages, un générateur en ligne sérieux fait très bien l'affaire, et vaut infiniment mieux qu'un mot de passe inventé de tête.
Enregistrez-vous les mots de passe générés ?
Non. Il n'y a ni base de données, ni fichier journal des mots de passe, ni envoi vers un tiers. Le tirage a lieu à la volée, s'affiche, et rien n'en subsiste une fois la page fermée. Sur les pages qui proposent un test ou un tirage dans le navigateur, comme celle de la force d'un mot de passe, le calcul se fait entièrement chez vous et rien ne part sur le réseau.
Quelle longueur faut-il choisir ?
Seize caractères avec les quatre familles de signes couvrent tous les usages courants et représentent environ 103 bits d'entropie, hors de portée de toute attaque par force brute actuelle. En dessous de douze caractères, la marge devient mince dès lors que le site attaqué stocke mal ses empreintes. Au dessus de vingt, le gain est purement théorique pour un compte ordinaire, mais utile pour une clé technique ou un secret partagé entre serveurs.
Faut-il changer ses mots de passe tous les trois mois ?
Cette règle a longtemps été imposée en entreprise, et les référentiels récents l'ont abandonnée. La raison est simple : contraints de changer sans arrêt, les utilisateurs se contentent d'incrémenter un chiffre, ce qui affaiblit l'ensemble tout en donnant une impression de rigueur. Le renouvellement se justifie dans quatre cas : une fuite avérée, un soupçon de compromission, un mot de passe partagé avec quelqu'un qui n'en a plus besoin, et un mot de passe faible ou réutilisé. Notre page informations détaille ce raisonnement.
Est-il dangereux de noter ses mots de passe sur un papier ?
Tout dépend de la menace à laquelle vous faites face. Les attaquants qui s'intéressent à vous sont presque toujours à des milliers de kilomètres et n'entreront jamais dans votre salon. Un carnet rangé dans un tiroir leur est parfaitement inaccessible, contrairement au mot de passe unique que vous réutilisez partout. Le papier devient problématique quand il est collé sous le clavier d'un bureau partagé, photographié, ou transporté en permanence. Un carnet à la maison pour les comptes importants, c'est une solution acceptable, à condition d'y inscrire des mots de passe différents les uns des autres.
Le gestionnaire intégré au navigateur suffit-il ?
Pour un usage personnel, oui, à deux conditions : protéger le trousseau par un mot de passe principal, et sécuriser le compte de synchronisation avec une double authentification. Un outil dédié devient intéressant si vous devez partager des accès, stocker autre chose que des identifiants de sites, ou travailler entre des écosystèmes différents. La comparaison complète se trouve sur la page gestionnaire de mots de passe.
Que faire si un de mes comptes apparaît dans une fuite ?
Changez d'abord le mot de passe du service concerné, puis ceux de tous les sites où vous aviez utilisé le même, ce qui est le vrai danger. Activez ensuite la double authentification, vérifiez la liste des appareils connectés et révoquez ceux que vous ne reconnaissez pas. Attendez-vous enfin à recevoir des tentatives d'hameçonnage ciblées dans les semaines qui suivent, car les données volées servent d'abord à écrire des messages crédibles. La marche à suivre détaillée figure sur la page sécurité en ligne.
Les caractères spéciaux sont-ils indispensables ?
Ils font passer l'alphabet de 62 à 88 signes, soit un demi bit par caractère, ce qui est appréciable mais pas décisif. Si un site les refuse, ajoutez quatre caractères de longueur et vous retrouvez le même niveau. Évitez simplement de les concentrer au début ou à la fin, réflexe humain que les outils d'attaque connaissent.
Pourquoi certains sites limitent-ils la longueur du mot de passe ?
Presque toujours pour des raisons techniques héritées du passé, comme un champ de base de données trop court. Un site qui stocke correctement une empreinte obtient une chaîne de taille fixe quelle que soit la longueur saisie, donc il n'a aucune raison de vous brider. Une limite basse, l'interdiction des symboles, ou pire, un message vous rappelant votre ancien mot de passe en clair, sont des indices sérieux que vos identifiants sont mal protégés chez eux. Sur ces sites, un mot de passe unique et une vigilance accrue s'imposent.
L'intelligence artificielle peut-elle deviner mon mot de passe ?
Contre un tirage réellement aléatoire, non : il n'y a aucun motif à apprendre, et seule la force brute reste possible, ce qui ramène au calcul d'entropie habituel. Contre un mot de passe choisi par un humain, l'affaire est différente. Les modèles entraînés sur les fuites passées produisent des variantes plausibles bien plus vite qu'un dictionnaire classique. C'est un argument de plus en faveur du tirage mécanique, que vous pouvez contrôler sur la page force d'un mot de passe.
Phrase de passe ou mot de passe aléatoire ?
Les deux, selon l'usage. Le mot de passe aléatoire pour la centaine de comptes que votre gestionnaire remplit tout seul, la phrase de passe pour les quelques secrets que vous tapez de mémoire. Dans ce second cas, six mots tirés au sort constituent le minimum sérieux, comme l'explique la page phrase de passe.
Comment transmettre un mot de passe à quelqu'un ?
Le mieux est la fonction de partage d'un gestionnaire, qui transmet sans exposer le secret en clair et permet de révoquer l'accès ensuite. À défaut, un service de message à usage unique, qui détruit le contenu après la première lecture, fait l'affaire. Évitez le courriel, les SMS et les messageries d'entreprise, où le secret reste indéfiniment consultable par quiconque accède à la boîte. Et si la personne n'a plus besoin de l'accès, changez le mot de passe une fois l'opération terminée.
Le mot de passe du wifi doit-il être aussi long ?
Oui, et il est souvent négligé. Un attaquant garé devant chez vous peut capturer l'échange de connexion puis travailler hors ligne à son rythme. Visez une vingtaine de caractères aléatoires ou une phrase de six mots. Remplacez aussi la clé imprimée sur la box quand elle est courte : sur les modèles anciens, ces clés étaient parfois produites à partir de l'identifiant du réseau, donc calculables.
La navigation privée protège-t-elle mes mots de passe ?
Non, et c'est un malentendu répandu. Elle empêche simplement le navigateur de conserver l'historique, les cookies et les formulaires après la fermeture de la fenêtre. Elle ne vous rend pas anonyme, ne protège pas contre un logiciel espion installé sur la machine, ne détecte pas un faux site et n'empêche pas une fuite chez le service que vous visitez.