La double authentification compte plus que la complexité du mot de passe
On demande aux gens des mots de passe illisibles et on passe sous silence la mesure qui protège vraiment. Voici pourquoi l'ordre des priorités est inversé.
Le conseil dominant depuis vingt ans porte sur la complexité : majuscules, chiffres, caractères spéciaux. Il n'est pas faux, il est simplement secondaire — et il a produit un effet contraire à celui recherché.
Pourquoi la complexité seule ne suffit pas
Un mot de passe compliqué protège contre une tentative de devinette. Il ne protège contre aucun des deux scénarios les plus fréquents.
La fuite de données. Quand un service se fait compromettre, les identifiants circulent. La complexité du mot de passe n'y change rien : il a fuité tel quel. Et comme la plupart des gens réutilisent leurs mots de passe, la fuite d'un service ouvre les autres.
L'hameçonnage. Si vous saisissez vous-même votre mot de passe sur une fausse page, sa complexité n'a strictement aucune importance.
Un mot de passe de quarante caractères tapé sur un site frauduleux offre exactement la même protection qu'un mot de passe de quatre.
Ce que la double authentification change
Elle ajoute un second facteur, indépendant du mot de passe. Même en possession de l'identifiant et du mot de passe, un attaquant ne peut pas se connecter sans ce second élément. Cela neutralise directement le scénario de la fuite de données.
Toutes les méthodes ne se valent pas :
- Par SMS : mieux que rien, mais vulnérable au détournement de ligne. À privilégier seulement si c'est la seule option proposée.
- Par application d'authentification : le bon compromis pour la plupart des gens. Le code est généré sur l'appareil, sans passer par le réseau téléphonique.
- Par clé physique : le niveau le plus élevé, et surtout le seul qui résiste réellement à l'hameçonnage, parce que la clé vérifie l'adresse du site avant de répondre.
L'ordre que je recommande
Un gestionnaire de mots de passe d'abord — il règle le problème de la réutilisation, qui est le vrai problème, et rend la complexité gratuite puisqu'on ne retient plus rien. La double authentification ensuite, en commençant par la boîte mail.
La boîte mail est prioritaire pour une raison précise : c'est par elle que passent les réinitialisations de tous les autres comptes. Qui la contrôle contrôle le reste.
Le point qu'on oublie systématiquement
Les codes de secours, fournis au moment de l'activation. Il faut les conserver hors ligne, ailleurs que dans le service qu'ils protègent. Perdre son téléphone sans eux, c'est perdre l'accès — et c'est l'incident que je vois le plus souvent, bien avant les piratages.