01 Prouver qui l'on est
Quand vous vous connectez à un compte en ligne, le service doit vérifier que vous êtes bien la personne autorisée à y accéder : c'est l'authentification. La méthode la plus répandue repose sur un secret que vous seul êtes censé connaître, le mot de passe — mais ce n'est qu'une des façons de prouver son identité. On en distingue généralement trois familles.
| Type de preuve | Principe | Exemple |
|---|---|---|
| Ce que vous savez | Un secret mémorisé | Mot de passe, code PIN |
| Ce que vous possédez | Un objet physique | Téléphone, carte à puce |
| Ce que vous êtes | Une caractéristique biologique | Empreinte digitale, visage |
02 Ce qui rend un mot de passe difficile à casser
Un pirate qui n'a pas d'autre moyen de deviner un mot de passe peut essayer toutes les combinaisons possibles les unes après les autres : c'est une attaque par force brute. Le nombre de combinaisons possibles dépend de deux choses : la longueur du mot de passe, et le nombre de caractères différents utilisables (minuscules, majuscules, chiffres, symboles).
Ce nombre explose très vite avec la longueur : un mot de passe de 4 chiffres n'offre que 10 000 possibilités (10⁴), alors qu'un mot de passe de 12 caractères mêlant les quatre types de caractères en offre des milliers de milliards de milliards. C'est pour cette raison que la longueur compte généralement plus que la complexité apparente.
123456, azerty, motdepasse…) et les mots du dictionnaire, souvent complétés de variantes (P@ssw0rd). Un mot de passe « complexe » mais prévisible — une date de naissance, un prénom suivi d'un chiffre — reste donc très vulnérable.
03 Un mot de passe n'est (presque) jamais stocké en clair
Un service sérieux ne conserve pas votre mot de passe tel quel dans sa base de données : si celle-ci était piratée, tous les mots de passe seraient immédiatement lisibles. À la place, il stocke une empreinte du mot de passe, appelée hash (ou condensat), obtenue avec une fonction mathématique à sens unique : facile à calculer dans un sens (mot de passe → hash), quasiment impossible à inverser (hash → mot de passe).
À chaque connexion, le service recalcule le hash du mot de passe saisi et le compare à celui enregistré : s'ils correspondent, l'accès est autorisé, sans que le mot de passe en clair n'ait jamais eu besoin d'être stocké.
C'est justement parce que le hash d'un mot de passe faible ou courant peut être recalculé et comparé en un instant qu'une attaque par force brute ou par dictionnaire reste efficace contre une base de données volée.
04 Aller plus loin : la double authentification
Même un excellent mot de passe peut fuiter (piratage d'un site, hameçonnage…). C'est pourquoi de nombreux services proposent la double authentification (2FA, two-factor authentication) : en plus du mot de passe (ce que vous savez), on demande une seconde preuve — en général un code envoyé sur votre téléphone. Un pirate qui aurait volé votre mot de passe serait alors bloqué, faute de posséder également votre téléphone.
Simulateur de robustesse
- Ouvrez l'application Cybersécurité et choisissez « Mots de passe » dans le menu de gauche. Elle indique, pour un mot de passe donné, le temps qu'il faudrait à un ordinateur pour le retrouver par force brute.
- Testez
1234, puissoleil, puisSoleil2024, puisTr0ub4dor&3. Notez le temps estimé pour chacun dans un tableau. - Testez un mot de passe de votre choix, d'au moins 12 caractères mais facile à retenir (pensez à une phrase plutôt qu'à un mot). Comparez son temps estimé à celui de
Tr0ub4dor&3. - En une phrase, formulez la meilleure stratégie pour choisir un mot de passe à la fois solide et mémorisable.
Un mot de passe fort est avant tout long et imprévisible ; la simple présence de majuscules ou de symboles ne suffit pas s'il reste un mot courant ou une donnée personnelle devinable. Les services sérieux ne stockent jamais un mot de passe en clair, mais un hash. La double authentification ajoute une seconde preuve d'identité qui protège même en cas de mot de passe volé.