Au delà du mot de passe

Un bon mot de passe ferme une porte, il ne protège pas la maison. La plupart des comptes compromis aujourd'hui ne le sont pas parce que le mot de passe était trop court, mais parce qu'il traînait dans une fuite, parce que la victime l'a tapé sur un faux site, ou parce qu'un logiciel installé sur sa machine le lisait au moment de la frappe. Cette page fait le tour des protections qui comptent vraiment.

Les fuites de données, un phénomène de masse

Chaque année, des dizaines de services voient leur base d'utilisateurs publiée ou revendue. Les compilations circulant dans les milieux malveillants regroupent aujourd'hui plusieurs milliards de couples adresse et mot de passe. La probabilité qu'au moins un de vos comptes figure dans l'une d'elles est élevée, et ce n'est pas de votre faute.

Ce qui dépend de vous, en revanche, c'est l'ampleur des dégâts. Si chaque service a son propre mot de passe, une fuite vous coûte un compte. Si vous réutilisez le même partout, elle vous coûte tout, parce que les attaquants rejouent automatiquement les identifiants volés sur les grandes plateformes, une technique appelée bourrage d'identifiants. Cette attaque réussit parce que la réutilisation reste massive.

Vous pouvez vérifier si une de vos adresses apparaît dans une fuite connue grâce au service Have I Been Pwned, tenu par un chercheur en sécurité indépendant et repris comme référence par de nombreux organismes publics. Le signalement des incidents et l'accompagnement des victimes relèvent en France de cybermalveillance.gouv.fr.

La double authentification, la mesure la plus rentable

Activer un deuxième facteur est la modification qui apporte le plus de sécurité pour le moins d'effort. Même avec votre mot de passe en main, l'attaquant reste bloqué. Encore faut-il choisir le bon type de second facteur, car ils ne se valent pas du tout.

MéthodeRésiste au hameçonnageCommentaire
Code reçu par SMSnonmieux que rien, vulnérable au détournement de carte SIM
Application d'authentificationnonbon compromis, le code reste recopiable sur un faux site
Notification à validerpartiellementattention à la validation par réflexe
Clé de sécurité physiqueouila protection la plus solide aujourd'hui
Clé d'accès enregistrée sur l'appareilouiremplace le mot de passe, liée au domaine du vrai site

Le code par SMS souffre d'une faiblesse bien connue : en se faisant passer pour vous auprès de l'opérateur, un attaquant fait transférer votre numéro sur sa propre carte SIM et reçoit vos codes. L'application d'authentification évite ce problème, mais rien n'empêche une victime de recopier le code affiché dans un formulaire piégé. La clé physique et la clé d'accès sont d'une autre nature : elles vérifient cryptographiquement le domaine du site, donc elles refusent tout simplement de répondre à un faux.

Par où commencer : activez le second facteur sur votre messagerie principale avant tout le reste. C'est elle qui permet de réinitialiser les mots de passe de tous vos autres comptes, donc elle est la vraie clé de voûte. Puis le gestionnaire de mots de passe, puis la banque, puis les réseaux sociaux. Conservez soigneusement les codes de récupération fournis au moment de l'activation.

Les clés d'accès, la suite de l'histoire

Les clés d'accès, souvent appelées passkeys, remplacent purement et simplement le mot de passe. Votre appareil conserve une clé privée et ne transmet jamais rien de réutilisable, le site ne stocke qu'une clé publique inexploitable en cas de fuite, et la vérification du domaine est automatique. Vous déverrouillez avec l'empreinte, le visage ou le code de l'appareil.

La technologie est arrivée à maturité et de plus en plus de services la proposent. Elle laisse encore quelques questions en suspens, notamment la récupération en cas de perte de tous vos appareils et la portabilité d'un écosystème à un autre, qui s'améliore mais reste inégale. En pratique, activez une clé d'accès quand le service la propose, et gardez un mot de passe solide comme solution de repli.

Reconnaître un hameçonnage

Le mot de passe parfait n'est d'aucun secours si vous le tapez vous-même chez l'attaquant. Les faux courriels et faux SMS ont beaucoup progressé, les fautes d'orthographe grossières ont largement disparu, et les pages copiées sont parfois indiscernables de l'original.

Trois réflexes suffisent à éliminer la quasi-totalité des tentatives. D'abord, ne jamais se connecter depuis un lien reçu : ouvrez un nouvel onglet et tapez vous-même l'adresse du site, ou utilisez votre favori. Ensuite, se méfier de l'urgence, qui est le ressort systématique de ces messages, qu'il s'agisse d'un colis bloqué, d'une amende à régler ou d'un compte qui va être fermé dans l'heure. Enfin, laisser travailler le gestionnaire de mots de passe : s'il ne propose pas de remplir le formulaire, c'est très souvent que le domaine ne correspond pas à celui qu'il a enregistré. Ce refus silencieux est un excellent détecteur de faux site.

Les questions secrètes, un maillon faible ignoré

Nom de jeune fille de votre mère, ville de naissance, premier animal de compagnie : ces réponses sont souvent publiques ou devinables, et elles permettent parfois de réinitialiser un mot de passe. Traitez-les comme des mots de passe supplémentaires. Répondez par une suite aléatoire produite par le générateur et conservez la réponse dans votre gestionnaire. Rien n'oblige à répondre la vérité à une question de sécurité.

L'hygiène de l'appareil

Un logiciel malveillant installé sur votre ordinateur voit tout ce que vous tapez et lit le contenu de votre presse-papiers. Aucune longueur de mot de passe ne compense cela. Maintenez le système et le navigateur à jour, ces mises à jour corrigent des failles réellement exploitées. Méfiez-vous des logiciels téléchargés en dehors des circuits officiels, des extensions de navigateur qui demandent l'accès à toutes les pages, et des clés USB trouvées. Sur un ordinateur public ou partagé, considérez que tout ce que vous tapez peut être enregistré, et changez ensuite le mot de passe concerné.

Quant aux réseaux sans fil publics, le risque est aujourd'hui plus faible qu'on ne le dit, puisque la quasi-totalité des sites utilise une connexion chiffrée. Vérifiez simplement le cadenas et l'adresse exacte du site avant de saisir quoi que ce soit.

Une routine annuelle qui tient en une heure

Une fois par an, ouvrez le rapport de sécurité de votre gestionnaire et corrigez les mots de passe réutilisés ou signalés dans une fuite. Vérifiez la liste des appareils connectés à votre messagerie et à vos réseaux sociaux, déconnectez ceux que vous ne reconnaissez pas. Passez en revue les applications tierces autorisées à accéder à vos comptes, il en reste toujours d'anciennes dont vous avez oublié l'existence. Contrôlez enfin que votre adresse de secours et votre numéro de téléphone de récupération sont à jour.

Pour aller plus loin, testez la solidité de vos secrets actuels sur la page force d'un mot de passe, et choisissez l'outil qui les conservera sur la page gestionnaire de mots de passe. Les recommandations officielles sont publiées par l'Agence nationale de la sécurité des systèmes d'information sur cyber.gouv.fr.

Nos autres outils gratuits en français :
Générateur de sitemap XML | Analyse des metatags | Whois et fiabilité d'un domaine | Test de vitesse de connexion | Détecteur de liens morts
Informations sur les cookies | Conditions générales d'utilisation | Nous contacter | Les sources | Nos informations

© 2026 www.motdepasse.pro