Se protéger

Mots de passe et double authentification : la meilleure protection contre les fuites

Vous ne pouvez pas empêcher une entreprise de se faire pirater. Vous pouvez faire en sorte qu'une fuite chez elle ne compromette pas tous vos comptes.

Par la rédaction · Mis à jour le

La plupart des piratages de comptes personnels ne viennent pas d'une attaque sophistiquée, mais d'un mot de passe réutilisé qui a fuité ailleurs. Trois habitudes suffisent à se protéger.

Un mot de passe différent pour chaque site

Si vous utilisez le même mot de passe sur dix sites, une seule fuite suffit à ouvrir les dix comptes. Les pirates testent automatiquement chaque identifiant volé sur des centaines de services.

Personne ne peut retenir des dizaines de mots de passe uniques. C'est le rôle d'un gestionnaire de mots de passe : il les génère, les retient et les remplit à votre place. Vous n'avez plus qu'un seul mot de passe à mémoriser, celui du gestionnaire.

Options courantes : les gestionnaires intégrés à votre navigateur ou à votre téléphone (Chrome, Firefox, Safari et iOS, Android), ou des outils dédiés comme Bitwarden (gratuit, open source) ou 1Password.

La double authentification partout où c'est possible

La double authentification (ou authentification à deux facteurs) demande, en plus du mot de passe, une preuve que c'est bien vous : un code généré par une application, une notification à valider, une clé de sécurité physique.

Par ordre de sécurité :

  1. Clé de sécurité physique ou clé d'accès (passkey)
  2. Application d'authentification (Google Authenticator, Microsoft Authenticator, Aegis…)
  3. Code par SMS (mieux que rien, mais vulnérable au détournement de numéro)

Priorités : votre messagerie (elle permet de réinitialiser tous les autres comptes), votre banque, vos réseaux sociaux, vos comptes administratifs et vos boutiques en ligne.

Les clés d'accès (passkeys)

Les clés d'accès remplacent le mot de passe par une validation sur votre téléphone ou votre ordinateur (empreinte, visage, code PIN). Elles ne peuvent pas fuiter d'un serveur piraté ni être volées par une fausse page. Activez-les quand un service les propose.

Questions fréquentes

Un gestionnaire de mots de passe peut-il être piraté ?

C'est possible, mais les bons gestionnaires chiffrent vos données avec votre mot de passe principal, qu'ils ne connaissent pas. Choisissez un mot de passe principal long et activez la double authentification sur le gestionnaire lui-même.

Qu'est-ce qu'un bon mot de passe ?

Un mot de passe long (au moins 14 caractères), unique et généré aléatoirement. Une phrase de passe composée de plusieurs mots sans lien entre eux est aussi une bonne option pour les rares mots de passe que vous devez retenir.

La double authentification par SMS est-elle suffisante ?

Elle protège déjà contre la grande majorité des attaques. Préférez néanmoins une application d'authentification ou une clé d'accès pour vos comptes les plus importants.