Les sites que vous utilisez, votre banque ou votre boîte de messagerie par exemple, peuvent subir un piratage et un vol de données. Vos mots de passe et d'autres informations personnelles se retrouvent alors en circulation sur Internet, revendus à des personnes elles aussi mal intentionnées. En changeant votre mot de passe, vous coupez l'accès à votre compte et vous rendez le vol inutile. C'est le moyen le plus simple de protéger vos données.
Cela dit, la consigne longtemps répétée qui imposait un changement tous les trois mois a fait son temps. Les référentiels de sécurité récents la déconseillent, parce qu'elle produit l'effet inverse de celui recherché : contraint de changer sans cesse, on finit par écrire Automne2025 puis Hiver2025, ce qui n'arrête personne. Mieux vaut un mot de passe long, unique et durable, changé quand il y a une raison de le faire.
Un service que vous utilisez annonce une fuite de données, ou votre adresse apparaît dans une compilation d'identifiants volés. Vous constatez une activité que vous n'avez pas faite : une connexion depuis un pays inconnu, un message envoyé à votre insu, une commande que vous n'avez pas passée. Vous avez communiqué le mot de passe à quelqu'un, pour un dépannage ou un accès temporaire, et cette personne n'en a plus l'usage. Enfin, vous vous apercevez que le mot de passe est court, ancien, ou réutilisé sur d'autres sites.
En dehors de ces cas, changer pour changer n'apporte rien et fatigue inutilement. Concentrez l'effort sur la qualité et l'unicité de chaque mot de passe, c'est là que se joue la sécurité réelle.
Un mot de passe est considéré comme sécurisé lorsqu'il résiste au temps et à la puissance de calcul. Les pirates utilisent notamment l'attaque par force brute, qui consiste à essayer automatiquement toutes les combinaisons possibles, et l'attaque par dictionnaire, qui teste d'abord les mots et les schémas les plus probables. Aujourd'hui, un mot de passe d'au moins 16 caractères mélangeant minuscules, majuscules, chiffres et caractères spéciaux (?, !, #, @) met votre compte hors d'atteinte de ces méthodes. Les réglages par défaut de notre générateur produisent déjà un mot de passe de ce niveau, et vous pouvez les durcir encore en augmentant la longueur.
La longueur compte davantage que la complexité apparente. Ajouter un caractère à un mot de passe de seize signes multiplie par 88 le nombre de combinaisons à parcourir, alors que remplacer un a par un arobase ne trompe plus aucun logiciel depuis longtemps. Le détail du calcul et un outil de test se trouvent sur la page consacrée à la force d'un mot de passe.
Un mot de passe excellent mais utilisé sur quinze sites reste un mot de passe fragile, parce que le maillon le plus faible de la chaîne décide du sort de l'ensemble. Le jour où l'un de ces quinze sites se fait voler sa base, les attaquants essaient automatiquement le couple adresse et mot de passe sur toutes les grandes plateformes. Un mot de passe différent par service transforme cette catastrophe en simple incident.
Pour tenir cette discipline sans y passer ses journées, la seule méthode praticable consiste à confier la mémorisation à un outil. Notre page sur les gestionnaires de mots de passe compare les solutions disponibles, y compris celle qui est déjà installée dans votre navigateur.
Même parfait, il ne protège pas contre un faux site qui vous le fait saisir, ni contre un logiciel espion qui lit vos frappes. La double authentification, les clés d'accès et quelques réflexes face au hameçonnage complètent le dispositif, et parfois le remplacent. Ces mesures sont décrites sur notre page sécurité en ligne. Les questions les plus fréquentes sont regroupées dans la foire aux questions.