Séquence 8 · Cybersécurité
8.1

Mots de passe et authentification

Comment prouver son identité en ligne, pourquoi un mot de passe long bat un mot de passe « complexe », et pourquoi vos mots de passe ne sont (presque) jamais stockés en clair.

force-brute.sh
$ 1234
ordre de grandeur du temps de cassage : quasi instantané

01 Prouver qui l'on est

Quand vous vous connectez à un compte en ligne, le service doit vérifier que vous êtes bien la personne autorisée à y accéder : c'est l'authentification. La méthode la plus répandue repose sur un secret que vous seul êtes censé connaître, le mot de passe — mais ce n'est qu'une des façons de prouver son identité. On en distingue généralement trois familles.

Type de preuvePrincipeExemple
Ce que vous savezUn secret mémoriséMot de passe, code PIN
Ce que vous possédezUn objet physiqueTéléphone, carte à puce
Ce que vous êtesUne caractéristique biologiqueEmpreinte digitale, visage

02 Ce qui rend un mot de passe difficile à casser

Un pirate qui n'a pas d'autre moyen de deviner un mot de passe peut essayer toutes les combinaisons possibles les unes après les autres : c'est une attaque par force brute. Le nombre de combinaisons possibles dépend de deux choses : la longueur du mot de passe, et le nombre de caractères différents utilisables (minuscules, majuscules, chiffres, symboles).

Ce nombre explose très vite avec la longueur : un mot de passe de 4 chiffres n'offre que 10 000 possibilités (10⁴), alors qu'un mot de passe de 12 caractères mêlant les quatre types de caractères en offre des milliers de milliards de milliards. C'est pour cette raison que la longueur compte généralement plus que la complexité apparente.

Un pirate n'essaie cependant pas au hasard : il commence en général par une attaque par dictionnaire, qui teste en priorité les mots de passe les plus utilisés au monde (123456, azerty, motdepasse…) et les mots du dictionnaire, souvent complétés de variantes (P@ssw0rd). Un mot de passe « complexe » mais prévisible — une date de naissance, un prénom suivi d'un chiffre — reste donc très vulnérable.

03 Un mot de passe n'est (presque) jamais stocké en clair

Un service sérieux ne conserve pas votre mot de passe tel quel dans sa base de données : si celle-ci était piratée, tous les mots de passe seraient immédiatement lisibles. À la place, il stocke une empreinte du mot de passe, appelée hash (ou condensat), obtenue avec une fonction mathématique à sens unique : facile à calculer dans un sens (mot de passe → hash), quasiment impossible à inverser (hash → mot de passe).

À chaque connexion, le service recalcule le hash du mot de passe saisi et le compare à celui enregistré : s'ils correspondent, l'accès est autorisé, sans que le mot de passe en clair n'ait jamais eu besoin d'être stocké.

Réflexe à avoir : en cas de mot de passe oublié, un service sérieux vous fera toujours choisir un nouveau mot de passe — il est incapable de vous redonner l'ancien, puisqu'il ne stocke que des hashs. Si un service vous renvoie votre mot de passe en clair, c'est le signe d'une sécurité défaillante.

C'est justement parce que le hash d'un mot de passe faible ou courant peut être recalculé et comparé en un instant qu'une attaque par force brute ou par dictionnaire reste efficace contre une base de données volée.

04 Aller plus loin : la double authentification

Même un excellent mot de passe peut fuiter (piratage d'un site, hameçonnage…). C'est pourquoi de nombreux services proposent la double authentification (2FA, two-factor authentication) : en plus du mot de passe (ce que vous savez), on demande une seconde preuve — en général un code envoyé sur votre téléphone. Un pirate qui aurait volé votre mot de passe serait alors bloqué, faute de posséder également votre téléphone.

Activité 8.1.1

Simulateur de robustesse

  1. Ouvrez l'application Cybersécurité et choisissez « Mots de passe » dans le menu de gauche. Elle indique, pour un mot de passe donné, le temps qu'il faudrait à un ordinateur pour le retrouver par force brute.
  2. Testez 1234, puis soleil, puis Soleil2024, puis Tr0ub4dor&3. Notez le temps estimé pour chacun dans un tableau.
  3. Testez un mot de passe de votre choix, d'au moins 12 caractères mais facile à retenir (pensez à une phrase plutôt qu'à un mot). Comparez son temps estimé à celui de Tr0ub4dor&3.
  4. En une phrase, formulez la meilleure stratégie pour choisir un mot de passe à la fois solide et mémorisable.
→ pixees.fr/informatiquelycee/cyber-seconde
À retenir

Un mot de passe fort est avant tout long et imprévisible ; la simple présence de majuscules ou de symboles ne suffit pas s'il reste un mot courant ou une donnée personnelle devinable. Les services sérieux ne stockent jamais un mot de passe en clair, mais un hash. La double authentification ajoute une seconde preuve d'identité qui protège même en cas de mot de passe volé.