Avouons-le : la plupart d'entre nous ont un mot de passe du style Prénom2024! ou le nom de leur animal de compagnie avec un chiffre collé derrière. C'est humain. C'est pratique. Et c'est aussi la première chose qu'un attaquant va essayer.
Je ne suis pas là pour vous faire la leçon — je suis là pour vous montrer qu'il existe une solution simple qui règle le problème une bonne fois pour toutes, sans avoir besoin de retenir quarante mots de passe différents.
Pourquoi votre mot de passe actuel est probablement trop faible
Les pirates n'essaient pas vos mots de passe à la main. Ils utilisent des programmes qui testent des millions de combinaisons par seconde — et ils ont des listes entières de mots de passe courants, de prénoms, de dates, de noms d'animaux.
Si votre mot de passe a moins de 12 caractères et ressemble à un mot du dictionnaire, il peut être cracké en quelques minutes. Pas heures. Minutes.
L'autre problème, c'est la réutilisation. Si vous utilisez le même mot de passe sur dix sites et que l'un d'eux se fait pirater — ce qui arrive régulièrement, même chez les grandes enseignes — tous vos autres comptes sont compromis automatiquement. Vous pouvez d'ailleurs vérifier si vos données ont déjà été exposées sur Have I Been Pwned. (Préparez-vous à avoir une petite sueur froide.)
Ce qui fait vraiment un bon mot de passe
La longueur, c'est ce qui compte le plus. Pas la complexité bizarre avec des @ à la place des a — ça, les attaquants le savent aussi.
Une phrase de passe, c'est parfait : une suite de mots aléatoires, longue, facile à retenir pour vous, impossible à deviner pour quelqu'un d'autre.
VéloChocolatNuageFerraille ✅ long, aléatoire, mémorisable
P@ssw0rd1! ❌ court, schéma connu, fausse sécurité
Les règles essentielles, en résumé :
- Un mot de passe différent par site — sans exception
- Au moins 16 caractères — plus c'est long, mieux c'est
- Rien de personnel — pas de prénom, de date de naissance, de nom d'animal
- Jamais noté sur un Post-it — surtout pas collé sur l'écran (oui, j'en vois encore)
La double authentification : votre filet de sécurité
Même avec un bon mot de passe, une fuite de données peut tout exposer. La double authentification (2FA), c'est la deuxième serrure sur votre porte : même si quelqu'un a votre clé, il ne peut pas entrer sans votre téléphone.
Activez-la au minimum sur votre boîte mail — c'est la plus importante, parce que toutes vos réinitialisations de mot de passe passent par là. Si quelqu'un prend le contrôle de votre email, il a accès à tout le reste.
Préférez une application dédiée (Proton Authenticator, Aegis) plutôt que les codes par SMS, plus facilement interceptables.
Le vrai problème : personne ne peut retenir 50 mots de passe
C'est là que tout le monde bloque. Vous savez qu'il faudrait un mot de passe unique et long pour chaque site. Mais il y en a des dizaines. C'est humainement impossible à retenir.
La solution, c'est de ne pas essayer de les retenir. C'est ça, l'idée derrière un gestionnaire de mots de passe.
Le principe est simple : vous retenez un seul mot de passe — celui du gestionnaire — et lui s'occupe de tout le reste. Il génère des mots de passe longs et aléatoires pour chaque site, les stocke de façon chiffrée, et les remplit automatiquement quand vous en avez besoin.
C'est un peu comme engager quelqu'un pour retenir tout à votre place, sauf que cette personne ne dort jamais, ne se trompe pas, et ne peut pas être soudoyée.
Mon choix personnel : Proton Pass
J'utilise Proton Pass depuis un moment, et c'est ce que je recommande à mes clients. Pas parce que c'est parfait, mais parce que c'est ce qui correspond le mieux à ce que j'attends d'un outil de sécurité.
Ce qui m'a convaincu :
C'est open source. Le code est public, audité par des experts indépendants. Vous n'avez pas à croire Proton sur parole — vous pouvez vérifier.
Ils sont basés en Suisse. Les lois suisses sur la vie privée sont parmi les plus strictes au monde. C'est un vrai avantage par rapport à des solutions hébergées aux États-Unis.
Le chiffrement est de bout en bout. Même Proton ne peut pas lire vos mots de passe. Tout est chiffré sur votre appareil avant d'être envoyé sur leurs serveurs.
Ça génère aussi des alias email. Vous pouvez créer une adresse temporaire pour chaque service — comme ça, si un site est piraté, votre vraie adresse n'est pas exposée. C'est un bonus que peu de gestionnaires proposent.
La version gratuite est déjà très complète pour un usage personnel. Si vous utilisez déjà Proton Mail, c'est inclus dans le même abonnement.
Les autres options sérieuses
Si Proton Pass ne vous convient pas, voici ce que je recommande :
Bitwarden — open source, gratuit, très complet. Interface un peu moins soignée, mais excellent techniquement. Bonne alternative si vous préférez héberger vous-même.
KeePassXC — tout stocké en local sur votre machine, aucun cloud. Idéal si vous avez des réticences à confier vos mots de passe à un serveur extérieur. Un peu plus technique à mettre en place.
Ce que j'évite : les gestionnaires intégrés à Chrome ou Firefox. Pratiques, certes, mais liés à votre compte Google ou Mozilla, et moins robustes en cas de compromission du navigateur.
Par où commencer, concrètement
Vous n'avez pas besoin de tout faire en une fois. Voici comment j'accompagne mes clients quand on met ça en place :
- Installez Proton Pass et créez un compte
- Choisissez un bon mot de passe maître — c'est le seul à retenir, alors prenez le temps d'en créer un solide (une phrase de passe, par exemple)
- Commencez par vos comptes les plus importants : boîte mail, banque, réseaux sociaux
- Activez la double authentification sur ces mêmes comptes
- Ensuite, au fur et à mesure de vos connexions, laissez le gestionnaire enregistrer et remplacer vos anciens mots de passe
En deux ou trois semaines, sans effort particulier, votre hygiène numérique est transformée. Et vous n'aurez plus jamais à vous demander si vous avez utilisé un 1 ou un ! à la fin.
Si vous avez des questions ou besoin d'aide pour mettre ça en place, je suis disponible — c'est exactement le genre de choses qu'on peut régler ensemble en une heure.
Sources
- Have I Been Pwned — vérifiez si vos données ont été exposées
- Proton Pass — gestionnaire open source, basé en Suisse
- Bitwarden — alternative open source gratuite
- NIST SP 800-63B — recommandations officielles sur les mots de passe
