Comment générer un mot de passe fort (et qu'est-ce qui le rend faible)
Un mot de passe fort est difficile à deviner ou à déchiffrer. Mais « dur » ne signifie pas beaucoup de symboles et de chiffres mélangés – cela signifie entropie : une longueur suffisamment aléatoire pour que même un ordinateur rapide vérifiant des milliards de combinaisons prendrait des siècles. Le moyen le plus simple d’y parvenir est d’utiliser un générateur de mots de passe local, qui garantit que le caractère aléatoire provient de la cryptographie et non d’un algorithme prévisible.
Qu'est-ce qui rend un mot de passe faible
La plupart des mots de passe sont faibles car ils sont basés sur quelque chose de mémorable : un nom, une date, un mot avec une majuscule et un chiffre à la fin. Si un mot de passe est basé sur un modèle (un vrai mot, un anniversaire, une phrase), le premier outil d'un attaquant moderne est un dictionnaire de ces modèles, et non la force brute. Même MyDog2024! semble aléatoire pour un humain mais se fissure instantanément car il suit la recette de mot de passe la plus courante.
Le deuxième tueur : la réutilisation. Si vous utilisez le même mot de passe sur dix sites et que l’un de ces sites est piraté, les dix comptes tombent. Beaucoup de gens n'ont aucune idée du nombre de bases de données de « vidage de mots de passe » qui sont publiques et consultables en ligne.
La longueur compte plus que les caractères spéciaux
Un mythe courant : les mots de passe nécessitent une casse, des chiffres et des symboles mixtes pour être sécurisés. En réalité, c’est la longueur qui compte. Un mot de passe de 16 caractères minuscules a seulement beaucoup plus d'entropie – et est beaucoup plus difficile à déchiffrer – qu'un mot de passe de 8 caractères avec chaque caractère spécial. Voici pourquoi : chaque caractère ajouté multiplie l'espace de recherche. Un mot de passe de 8 caractères uniquement en minuscules a 26 ^ 8 possibilités (environ 200 millions). Un mot de passe de 16 caractères minuscules contient 26 ^ 16 (environ 43 quadrillions).
C'est pourquoi de nombreux experts en sécurité recommandent désormais phrases secrètes — des séquences de mots aléatoires — par rapport aux mots de passe « complexes » traditionnels. Ils sont plus faciles à retenir et bien plus forts.
Phrases secrètes : l'approche Diceware
Une phrase secrète n’est qu’une séquence de mots aléatoires. L'exemple classique est « correct-horse-battery-staple » : quatre mots aléatoires, plus de 20 caractères, absurdement forts et pas si difficiles à retenir. Vous pouvez générer des phrases secrètes aléatoires avec le Générateur de phrase secrète, qui les construit à partir d'une liste de mots anglais courants. Cinq mots sur une liste de 1 000 vous donnent plus d’entropie qu’une chaîne aléatoire de 20 caractères contenant une casse et des symboles mélangés.
Si vous avez besoin d'un mot de passe traditionnel (symboles, casse mixte, chiffres), utilisez le Générateur de mot de passe plutôt. Mais pour la plupart des récits, une phrase est plus forte et plus pratique.
Arrêtez de réutiliser les mots de passe
La meilleure habitude est la suivante : un mot de passe par site. Si vous réutilisez des mots de passe, vous vivez en sursis. Dès qu’un site fuit, vos autres comptes sont exposés. Un mot de passe fort n’est aussi efficace que le site le plus faible qui l’utilise. Pour vérifier si l'un de vos mots de passe a été exposé lors d'une violation connue, utilisez le Vérificateur de force de mot de passe — collez un mot de passe (vous seul le voyez ; rien ne quitte votre navigateur) et il vous dira s'il apparaît dans les bases de données publiques de violations.
Codes PIN et mots de passe numériques
Certains systèmes ne nécessitent que des chiffres : les guichets automatiques, les codes PIN des téléphones, certains verrous. Le même principe d’entropie s’applique : plus c’est long, plus c’est fort. Un code PIN à 4 chiffres n'a que 10 000 possibilités, qui peuvent être déchiffrées en quelques millisecondes. Un code PIN à 6 chiffres est préférable (1 million de possibilités) ; un code PIN à 8 chiffres est solide (100 millions). Si vous avez besoin d'un code numérique aléatoire, le Générateur de code PIN les crée instantanément.
Pourquoi générer localement
Ne faites jamais confiance à un générateur de mots de passe sur le serveur de quelqu'un d'autre. Même si c'est bien intentionné, vous ne pouvez pas vérifier qu'il utilise un véritable hasard ou qu'il n'enregistre pas ce qu'il génère. Les outils TextArray s'exécutent entièrement dans votre navigateur : il n'y a pas de serveur, pas de téléchargement, pas de journal. Le générateur de mot de passe utilise celui de votre navigateur crypto.getRandomValues, ce qui est véritablement aléatoire, et non Math.random, ce qui est prévisible et jamais acceptable pour la sécurité. Une fois la page chargée, tout fonctionne hors ligne. Vous pouvez le confirmer vous-même en fermant votre connexion Internet et en générant un autre mot de passe.
Un mot de passe fort commence par un véritable caractère aléatoire, une longueur suffisante pour avoir une véritable entropie et la discipline nécessaire pour en utiliser un différent partout. Laissez le navigateur faire le gros du travail.