Publicité en cours de chargement...

Publicité en cours de chargement...

Mots de passe, encore et à jamais

04 oct. 2021 - 17:07,
Tribune - Cédric Cartau
Dans une étude étonnante[1], l’agence britannique National Cyber Security Centre (NCSC) affirme que le mot de passe « Chat-tarte-feuille » est bien plus sûr que « xOsMw$34 ».    

Cette affirmation est en effet étonnante, déjà du simple point de vue mathématique. En effet la combinatoire du second (8 puissance 94) est largement supérieure à celle du premier (60 000 puissance 3) – on pourra certes objecter que la langue française comporte 100 000 mots selon les dictionnaires, mais l’idée est là.

D’autre part, la quasi-totalité des publications sur le sujet conseillent exactement l’inverse : une passphrase (les premières lettres de chaque mot d’une longue phrase) ou un mot de passe carrément aléatoire (tel que proposé par des outils spécialisés tel KeePass, voire les générateurs automatiques intégrés à certains OS – pour lesquels, soit dit en passant, je n’ai jamais vu d’audit de code) sont bien plus efficaces.

La fin de la publication donne une indication sur la raison de ce positionnement. D’une part, le NCSC estime, à tort ou à raison, que la capacité à retenir un mot de passe (et surtout des dizaines, comme c’est le cas pour chacun de nous) est essentielle dans la sécurité puisque l’utilisateur lambda finira par choisir des mots de passe simples à retenir, excluant donc de facto ceux qui sont aléatoires. D’autre part, les mauvaises langues prétendront certainement qu’en conseillant des mots de passe faciles à cracker, les agences gouvernementales pourront plus facilement espionner leurs citoyens – comme si c’était le genre de nos démocraties irréprochables !

Étonnamment, Microsoft qui ferraille depuis des années pour supprimer également les mots de passe (on se demande bien du reste en quoi c’est leur problème) a récemment prétendu avoir une idée géniale basée sur un concept révolutionnaire : il est plus courant de perdre ses mots de passe que ses clés de maison, autant faire confiance à une clé physique (un dongle, un truc du genre YubiKey ou autre). On se frotte les yeux et les oreilles devant un tel niveau d’aberration : pour en revenir aux bases du sujet (que le gars de Micromou ne semble pas connaître), il propose de supprimer le mécanisme « ce que je sais » par « ce que je possède » (le troisième étant « ce que je suis », à savoir la biométrie). Outre le fait que je ne connais aucune étude prouvant que la possession est plus sûre que la connaissance (et il faudrait d’ailleurs se mettre d’accord sur la matrice des risques et des contrôles, bon courage), j’ai plus souvent eu des problèmes de clés USB HS que de clés de maison HS. En ce sens, confier son média d’authentification à un support physique qui peut être corrompu et que l’on ne peut sauvegarder, non merci !

Soyons sérieux : la fin des mots de passe n’est pas pour demain. On peut penser aux empreintes digitales, au timbre de la voix, à la forme des oreilles (authentique), aux battements du cœur et à toutes les joyeusetés habituelles ou inhabituelles, il restera toujours le cas où le média est altéré (coupez-vous ou brûlez-vous le bout du doigt, ça va être juste plus compliqué d’accéder à vos comptes bancaires), perdu, compromis, etc. : il ne vous restera que le bon vieux mot de passe pour les opérations de recouvrement.

Le sujet des mots de passe est hautement complexe. Le risque n’est pas seulement de les perdre, mais aussi de se les faire chiper par ruse, dérober par la force ou corrompre (au sens de perdre leur intégrité). Et comme il faut bien les sauvegarder, la sauvegarde est soumise à la même cartographie des risques. Bref, c’est pas de la tarte, et je ne saurais trop vous renvoyer à l’opus 1 des guides de cyberrésilience de l’Apssis, dédié à la question complexe des mots de passe, qui est toujours disponible ici : 

Bons mots de passe.


[1]    

Avez-vous apprécié ce contenu ?

A lire également.

Illustration Le DLP, ou l’archétype du techno-solutionnisme béat

Le DLP, ou l’archétype du techno-solutionnisme béat

20 avril 2026 - 10:27,

Tribune

-
Cédric Cartau

On n’est pas exactement dans un matraquage publicitaire de haute intensité, mais cela revient tout de même assez régulièrement, comme la grippe de saison ou les allergies aux plastiques des tongs d’été. En tout cas, régulièrement, il se trouve un commercial lambda pour nous ressortir une offre préte...

Illustration L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

L’IA, fossoyeur de l’IT ? Pas si simple, et certainement pas tout de suite

07 avril 2026 - 07:40,

Tribune

-
Cédric Cartau

Dans la première moitié du XIXe siècle, les usines textiles, qui avaient déployé massivement des métiers à tisser mécaniques, utilisaient les ouvriers pour contrôler le tissu sortant de la chaîne de production : absence de fil cassé, etc. Un ouvrier pouvait piloter 2 machines en même temps, et à un ...

Illustration Du séjour au domicile : le SMS comme brique du système d’information hospitalier

Du séjour au domicile : le SMS comme brique du système d’information hospitalier

07 avril 2026 - 07:30,

Actualité

- Pierre Derrouch, DSIH

La réduction continue des durées de séjour hospitalier déplace une part du risque clinique vers le domicile. En chirurgie ambulatoire, les réhospitalisations entre un à trois jours après l’intervention figurent parmi les indicateurs de sécurité suivis par la Haute Autorité de Santé dans le cadre des...

Illustration Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale

Au GHT de Saône-et-Loire – Bresse-Morvan, un concentrateur de données comme socle des usages d’IA et de la coordination territoriale

17 mars 2026 - 08:32,

Actualité

- Par Pierre Derrouch, DSIH

Face aux limites d’une convergence applicative étendue à plus de 350 logiciels hétérogènes, le Groupement hospitalier de territoire de Saône-et-Loire – Bresse-Morvan a engagé, à partir de 2022, une inflexion stratégique centrée sur la donnée. Mis en production en 2023, un concentrateur de données de...

Lettre d'information.

Ne manquez rien de la e-santé et des systèmes d’informations hospitaliers !

Inscrivez-vous à notre lettre d’information hebdomadaire.