Mots de passe et double authentification : le guide pour s'y mettre

Gestionnaire de mots de passe, phrases de passe, double authentification, passkeys : la méthode simple pour sécuriser vos comptes, en commençant par l'e-mail.

Un couple d'une quarantaine d'années configure ensemble un ordinateur portable sur la table du salon.
Un couple d'une quarantaine d'années configure ensemble un ordinateur portable sur la table du salon. Image d'illustration.

Le prénom du chien suivi de l'année de naissance, utilisé partout depuis dix ans : si ce portrait vous ressemble, vous n'êtes pas seul. Les mots de passe restent la porte d'entrée de la plupart de nos vies numériques, et beaucoup sont bien trop faciles à forcer. Bonne nouvelle : quelques outils simples suffisent pour tout remettre d'aplomb, sans devenir informaticien.

Pourquoi le même mot de passe partout est un vrai danger

Régulièrement, des sites se font pirater et les listes d'adresses e-mail et de mots de passe de leurs utilisateurs se retrouvent en circulation. Les pirates testent ensuite automatiquement ces combinaisons sur d'autres services : messagerie, banque, boutiques en ligne, réseaux sociaux.

Si vous utilisez le même mot de passe partout, une seule fuite, sur un petit forum de jardinage ou une boutique oubliée, peut suffire à ouvrir toutes vos portes. C'est exactement ce qui est arrivé à Benoît, comptable à Mons : « Mon compte de vente en ligne a été piraté, puis ma messagerie. Le même mot de passe, depuis des années. J'ai passé un week-end entier à tout récupérer. »

Le principe à retenir est donc simple : un mot de passe différent pour chaque compte important. Évidemment, personne ne peut retenir cinquante mots de passe différents. C'est là qu'intervient le gestionnaire.

Le gestionnaire de mots de passe : un coffre-fort pour vos codes

Un gestionnaire de mots de passe est une application qui mémorise tous vos mots de passe à votre place, dans un coffre chiffré. Vous n'avez plus qu'un seul mot de passe à retenir : celui qui ouvre le coffre.

Il en existe de nombreux, gratuits ou payants, indépendants ou intégrés à votre navigateur et à votre smartphone. Les gestionnaires intégrés aux systèmes d'Apple, Google ou Microsoft sont déjà une très bonne base pour débuter. Les applications spécialisées offrent souvent plus de souplesse, notamment si vous jonglez entre plusieurs types d'appareils.

Concrètement, le gestionnaire :

  • génère des mots de passe longs et aléatoires, impossibles à deviner ;
  • les remplit automatiquement sur les bons sites, ce qui vous protège aussi contre les faux sites d'hameçonnage (il ne reconnaît pas la fausse adresse) ;
  • se synchronise entre votre téléphone et votre ordinateur ;
  • vous signale parfois les mots de passe réutilisés ou apparus dans une fuite.

Beaucoup de personnes hésitent à « tout mettre au même endroit ». La crainte est compréhensible, mais un coffre bien protégé reste nettement plus sûr qu'un carnet de mots de passe faibles et identiques.

La phrase de passe : longue, simple, mémorable

Pour le mot de passe principal du gestionnaire, et pour les rares codes que vous devez retenir (votre ordinateur, par exemple), oubliez les combinaisons illisibles du type « Xk9#pL2 ». Préférez une phrase de passe : plusieurs mots sans lien logique entre eux, assemblés.

Par exemple, quelque chose comme « parapluie-gaufre-tramway-violon ». C'est long, donc difficile à forcer, et pourtant facile à retenir, surtout si vous vous en faites une petite image mentale. Évitez les citations célèbres, les paroles de chansons ou les informations personnelles (noms, dates, adresses).

Ne prenez évidemment pas l'exemple ci-dessus : inventez la vôtre, et gardez-la pour vous.

La double authentification : un deuxième verrou indispensable

Même un excellent mot de passe peut être volé, par exemple si vous le tapez sur un faux site. La double authentification (parfois appelée validation en deux étapes) ajoute un second verrou : en plus du mot de passe, il faut prouver que vous avez bien votre téléphone en main.

Cette seconde preuve peut prendre plusieurs formes : un code reçu par SMS, un code généré par une application d'authentification, une notification à approuver sur votre smartphone, ou une petite clé physique. Le SMS est la solution la moins robuste, mais elle vaut beaucoup mieux que rien. Une application d'authentification est généralement plus sûre.

En Belgique, beaucoup de personnes utilisent déjà ce principe sans le savoir : c'est exactement ce que fait itsme pour se connecter à MyMinfin ou à d'autres services publics. Il s'agit maintenant d'appliquer la même logique à vos comptes privés.

Un réflexe crucial : ne communiquez jamais un code de double authentification à quelqu'un qui vous le demande par téléphone ou par message, même s'il prétend travailler pour votre banque ou pour le service concerné.

Les passkeys : vers la fin des mots de passe

De plus en plus de services proposent désormais les passkeys, ou clés d'accès. Le principe : au lieu de taper un mot de passe, vous confirmez votre identité avec l'empreinte digitale, la reconnaissance faciale ou le code de déverrouillage de votre téléphone ou de votre ordinateur.

L'avantage est double. Il n'y a plus de mot de passe à retenir ni à se faire voler, et une passkey ne fonctionne que sur le vrai site, ce qui la rend très résistante à l'hameçonnage. Quand un service vous propose d'en créer une, n'hésitez pas à accepter. Veillez simplement à ce qu'elle soit enregistrée dans votre gestionnaire ou synchronisée avec votre compte, pour ne pas la perdre si vous changez de téléphone.

Par où commencer ? L'e-mail principal d'abord

Inutile de tout refaire en un soir. Procédez par ordre d'importance, un compte à la fois. Et commencez toujours par votre adresse e-mail principale.

Pourquoi elle ? Parce que c'est la clé de toutes les autres. Quand vous cliquez sur « mot de passe oublié » sur n'importe quel site, c'est dans cette boîte que le lien de réinitialisation arrive. Un pirate qui la contrôle peut donc reprendre la main sur presque tout le reste.

Voici un ordre raisonnable : l'e-mail principal, puis votre compte Apple, Google ou Microsoft (qui gère souvent photos, contacts et sauvegardes), puis la banque et les services de paiement, les réseaux sociaux et enfin les boutiques en ligne. Pour chacun : un mot de passe unique enregistré dans le gestionnaire, et la double authentification activée.

Pensez aussi aux codes de secours que proposent la plupart des services quand vous activez la double authentification. Imprimez-les ou notez-les, et rangez-les en lieu sûr à la maison. Le jour où vous perdez votre téléphone, ils vous sauveront la mise.

Compte piraté : les bons gestes pour reprendre la main

Malgré toutes les précautions, un compte peut être piraté. Les signes ne trompent guère : une alerte de connexion depuis un appareil inconnu, un mot de passe qui ne fonctionne plus, des messages envoyés à vos contacts à votre insu. Agissez vite, depuis un appareil sûr, dans cet ordre :

  1. Changez le mot de passe du compte, ou passez par « mot de passe oublié » si vous ne pouvez plus vous connecter. Si le pirate a modifié les informations de récupération, suivez la procédure de récupération du service.
  2. Déconnectez toutes les sessions ouvertes : la plupart des services proposent une option pour se déconnecter de tous les appareils.
  3. Vérifiez les informations de secours (e-mail et numéro de récupération) et, pour une messagerie, les règles de transfert automatique : un pirate en ajoute parfois une pour continuer à lire vos e-mails.
  4. Activez la double authentification si ce n'était pas déjà fait.
  5. Changez aussi le mot de passe partout où vous utilisiez le même.

Prévenez enfin vos proches si des messages ont circulé en votre nom, et votre banque si le compte piraté donne accès à de l'argent.

À retenir : Utilisez un mot de passe différent pour chaque compte important, et confiez-les à un gestionnaire de mots de passe protégé par une longue phrase de passe. Activez la double authentification partout où c'est possible, et acceptez les passkeys quand on vous les propose. Commencez par votre e-mail principal, qui donne accès à tout le reste, et conservez vos codes de secours en lieu sûr.

Questions fréquentes

Un gestionnaire de mots de passe est-il vraiment sûr ?

Un gestionnaire reconnu stocke vos mots de passe sous forme chiffrée et reste nettement plus sûr que la réutilisation d'un même mot de passe partout. Protégez-le par une longue phrase de passe que vous n'utilisez nulle part ailleurs, et activez la double authentification sur le compte associé.

Que faire si je perds le téléphone qui sert à la double authentification ?

Utilisez les codes de secours fournis lors de l'activation pour vous reconnecter, puis retirez l'ancien téléphone de la liste de vos appareils de confiance. Sans ces codes, il faudra passer par la procédure de récupération de chaque service, souvent plus longue. D'où l'intérêt de les conserver en lieu sûr.

Faut-il changer ses mots de passe régulièrement ?

Les recommandations actuelles ne conseillent plus de changer à intervalles fixes un mot de passe long et unique. Changez-le en revanche sans attendre si le service a subi une fuite, si vous l'avez tapé sur un site douteux ou si vous l'utilisiez aussi ailleurs.

Qu'est-ce qu'une passkey ?

Une passkey, ou clé d'accès, remplace le mot de passe : vous vous connectez avec l'empreinte digitale, la reconnaissance faciale ou le code de déverrouillage de votre appareil. Elle ne fonctionne que sur le vrai site, ce qui la rend très résistante à l'hameçonnage.

Tous les articles Sécurité