Aller au contenu principal
Accueil >Blogs >L'IA dans le web

Non aux hiéroglyphes !

Une phrase longue plutôt qu’une suite de symboles imposée : mon avis sur les mots de passe, leurs limites et les choix qui protègent les comptes.

Non aux hiéroglyphes !
Sur cette page6 sections
Vous créez un compte, vous choisissez un mot de passe, puis le formulaire vous arrête. Il manque une majuscule. Vous l'ajoutez. Maintenant, il faut un chiffre. Puis un caractère spécial. Et pas forcément celui que vous venez de choisir.

Ça, franchement, je ne le supporte pas. Au quotidien, je préfère une phrase longue que je peux retenir à une suite de caractères que je dois déchiffrer à chaque connexion. Si on doit avoir l'impression d'utiliser 95 caractères spéciaux pour entrer sur un site, je trouve qu'on a raté quelque chose.

Je ne dis pas qu'il faut prendre la sécurité à la légère. Je dis qu'un formulaire peut nous compliquer la vie sans forcément mieux protéger notre compte. Et en tant que développeurs, je pense qu'on devrait se poser la question avant d'ajouter une règle de plus.

Les majuscules et les symboles ne règlent pas tout

Prenez un mot de passe évident, ajoutez une majuscule au début, un chiffre et un point d'exclamation à la fin. Le formulaire est content : toutes les cases sont cochées. Est-ce que le résultat est devenu difficile à deviner pour autant ? Pas nécessairement.

Le problème, c'est qu'on peut finir par chercher ce qui va satisfaire le formulaire plutôt que ce qui va réellement protéger le compte. On ajoute le symbole demandé, on passe à la suite, et on garde une construction assez prévisible.

Ce n'est pas seulement mon agacement personnel. Dans ses recommandations sur l'authentification, le NIST, un organisme américain de normalisation, demande de ne pas imposer ces mélanges obligatoires de caractères. Il prévoit notamment de rejeter les mots de passe connus comme trop courants ou compromis. Les recommandations sur les mots de passe expliquent cette distinction. Ce n'est pas une obligation universelle pour tous les sites français, mais ça donne une bonne raison de revoir nos habitudes.

Une phrase longue doit aussi rester peu prévisible

Une phrase longue et mémorable, c'est ce qui me convient. Je trouve ça plus naturel à retenir et à saisir qu'une combinaison de symboles imposée par un formulaire.

Par contre, « longue » ne veut pas automatiquement dire « solide ». Une citation connue, une suite de mots attendue ou une phrase qui raconte des informations faciles à trouver sur vous ne devient pas un bon choix simplement parce qu'elle occupe toute la ligne.

Je vous conseille plutôt de chercher une combinaison de mots suffisamment longue, peu prévisible et que vous pouvez retenir sans la construire autour de votre nom ou de votre date de naissance. Des mots choisis au hasard peuvent servir de point de départ ; on peut ensuite se fabriquer une association mentale pour les mémoriser. Il n'y a pas besoin de publier cette association comme indice sur le compte.

La longueur compte, mais il faut aussi regarder comment le mot de passe a été choisi et comment le service le protège. Je ne vais donc pas vous annoncer qu'une phrase résiste forcément pendant des milliards d'années. L'explication du NIST sur la robustesse des mots de passe est plus utile que ce genre de promesse.

Une bonne phrase ne doit pas devenir le mot de passe de toute votre vie

C'est la limite à ne pas oublier : si vous utilisez la même phrase sur plusieurs services, une fuite sur l'un peut permettre d'essayer les mêmes accès sur les autres. Peu importe qu'elle soit agréable à retenir.

Il faut donc un mot de passe différent par compte. Et je reconnais volontiers que retenir une phrase pour chaque service finit par demander beaucoup d'effort. Un gestionnaire de mots de passe peut aider à conserver des mots de passe distincts, sans avoir à tous les mémoriser. Ma préférence pour les phrases n'est pas une raison de déconseiller cet outil.

Et non, changer seulement le nom du site à la fin d'une phrase commune n'est pas une solution que je vous recommanderais. On retrouve vite une construction prévisible.

Le mot de passe ne fait pas tout le travail

Même un bon mot de passe peut être récupéré si vous le saisissez sur une fausse page de connexion. Sa longueur ne l'empêche pas de partir chez la mauvaise personne.

Quand le service le permet, je vous conseille d'activer la double authentification : une seconde vérification s'ajoute à la connexion. Ce n'est pas une garantie absolue, et les méthodes n'offrent pas toutes la même protection, mais c'est une précaution supplémentaire utile. Cybermalveillance.gouv.fr explique son fonctionnement.

Et si un mot de passe a été compromis, on le change. Ce n'est pas la même chose que d'obliger tout le monde à en inventer un nouveau tous les trois mois, sans incident identifié. Je préfère une règle qui répond à un risque à une contrainte ajoutée au calendrier.

Un petit mot pour mes amis devs

Quand on construit un formulaire, on a aussi une responsabilité dans les choix que les utilisateurs vont faire. Si une phrase longue est refusée parce qu'elle contient un espace, alors qu'un mot évident avec un point d'exclamation est accepté, notre validation mérite qu'on s'y attarde.

Acceptons les phrases longues. Laissons les gestionnaires remplir les champs et les utilisateurs coller leur mot de passe. Expliquons clairement un refus au lieu de laisser quelqu'un essayer dix variantes au hasard.

Et travaillons sur le reste : repérer les mots de passe déjà compromis, limiter les tentatives de connexion, stocker les secrets avec des mécanismes adaptés et prévoir une récupération de compte sérieuse. L'utilisateur ne devrait pas avoir à compenser avec des symboles ce qu'on n'a pas correctement prévu derrière le formulaire.

Je veux pouvoir retenir mon mot de passe sans résoudre une énigme

Au fond, mon avis n'a pas changé : je préfère une phrase longue et mémorable. Ce qui m'agace, c'est qu'un site me force à la déformer pour respecter une liste de caractères, sans m'expliquer ce que ça apporte.

La sécurité mérite mieux qu'une impression de complexité. Je ne demande pas qu'on accepte n'importe quoi. Je demande qu'on fasse la différence entre un choix réellement risqué et un mot de passe qui n'a simplement pas la tête attendue par le formulaire.

On peut protéger un compte sans transformer sa connexion en exercice de déchiffrage. Et pour moi, c'est aussi ça, bien concevoir un site.