Nous nous sommes habitués à penser que nos mots de passe doivent être complexes, remplis de symboles, de majuscules, de chiffres et de caractères spéciaux pour être sécurisés. Cependant, nous pourrions nous tromper en nous concentrant autant sur la complexité. Selon les directives publiées par l’Institut National des Standards et de la Technologie (NIST) des États-Unis, certains des conseils que nous avons suivis pendant des années pourraient nous rendre plus vulnérables au lieu de mieux nous protéger.
Le NIST, responsable de l’établissement des normes de sécurité pour les systèmes d’information du gouvernement, a révisé ses recommandations, précisant qu’un mot de passe long et facile à retenir peut être beaucoup plus efficace qu’un mot de passe complexe et difficile à mémoriser. Un changement qui, en tant qu’utilisateurs, nous amène à repenser complètement la manière dont nous gérons la sécurité de nos comptes.
Le mythe des mots de passe impossibles
Pendant des années, nous avons cru que la clé d’un bon mot de passe résidait dans sa complexité. Nous nous sommes consacrés à créer des combinaisons qui mélangent des symboles, des chiffres et des lettres majuscules et minuscules, pensant que c’étaient les seules capables de résister aux attaques. Cependant, cette approche a un grand inconvénient : les mots de passe complexes sont trop difficiles à retenir.
Lorsque nous essayons de mémoriser des combinaisons inintelligibles comme « 4D$ghT#2! », nous finissons souvent par les écrire à des endroits où elles ne devraient pas être — sur un post-it collé à l’ordinateur ou dans une application peu sécurisée, par exemple. Cela crée un point faible que les attaquants peuvent exploiter avec une relative facilité. Selon les recherches du NIST, les risques associés à ce type de mots de passe dépassent souvent les avantages qu’ils apportent.
De plus, l’analyse des bases de données divulguées contenant des millions de mots de passe a démontré que les attaquants ont souvent recours à des outils qui testent des combinaisons courantes, indépendamment de leur complexité. Par conséquent, un mot de passe difficile à mémoriser ne garantit pas nécessairement qu’il soit plus sûr.
Plus de longueur, moins de complexité
Face à ce panorama, les nouvelles recommandations du NIST préconisent un changement de stratégie : privilégier la longueur plutôt que la complexité. Un mot de passe composé de plusieurs mots longs et significatifs —comme « chevalblancmarchantdanslavallée »— est plus facile à retenir et également beaucoup plus difficile à déchiffrer par des attaques par force brute.
Ce type de mots de passe nous permet de maintenir la sécurité sans commettre l’erreur de les stocker dans des endroits non sécurisés. Nous n’avons pas besoin de recourir à des notes ni à des applications qui pourraient être compromises. D’autre part, la longueur offre une résistance supplémentaire aux attaques automatiques, qui nécessitent plus de temps pour tester toutes les combinaisons possibles de caractères.
Dans cette optique, le NIST a également indiqué que l’utilisation de règles strictes de combinaison de caractères appliquées par certains sites web n’a pas d’impact sur la sécurité réelle des mots de passe. Par conséquent, la recommandation actuelle est de permettre aux utilisateurs une plus grande liberté afin que nous puissions créer des mots de passe que nous pouvons mémoriser, à condition qu’ils soient suffisamment longs.
Au-delà du mot de passe : l’importance de la diversité
Malgré ces changements dans les recommandations, il y en a une qui reste inchangée : ne pas réutiliser le même mot de passe sur plusieurs services. Même un mot de passe long peut devenir un risque s’il est utilisé sur plusieurs comptes. Si l’une de ces plateformes est la cible d’une attaque, tous les autres comptes seraient exposés.
Pour éviter cela, il est important d’utiliser des gestionnaires de mots de passe qui nous permettent de générer des clés uniques pour chaque service. Bien qu’à première vue cela puisse sembler contradictoire avec l’idée de se souvenir facilement de nos mots de passe, ces outils nous libèrent de la nécessité de tous les mémoriser et nous aident à les organiser. En même temps, utiliser des mots de passe longs mais que nous pouvons mémoriser nous permet — au moins pour les comptes les plus importants — d’y accéder sans avoir besoin d’un gestionnaire qui pourrait ne pas être disponible à un moment donné.
Enfin, dans le rapport du NIST, il est indiqué que l’authentification à deux facteurs reste un pilier essentiel de notre sécurité. Un système qui, tout comme les Passkeys, ajoute une couche supplémentaire de protection, faisant en sorte que même si quelqu’un obtient un mot de passe, il ne puisse pas accéder aux comptes sans le second facteur de vérification.
Les recommandations révisées du NIST nous invitent à réfléchir à la manière dont nous avons géré notre sécurité jusqu’à présent. Utiliser des mots de passe plus longs et faciles à retenir améliorera notre protection, simplifiera l’organisation et nous permettra de dire adieu aux véritables casse-têtes de lettres, chiffres et symboles qui n’améliorent pas nécessairement notre sécurité. Concentrons-nous, en plus de ne pas répéter de mot de passe, sur le fait qu’il soit long. Plus c’est long, mieux c’est.