Accueil  /  Blog  / Discrétion numérique
Analyse du fondateur · Partie 3 de la série

Gestionnaires de mots de passe : guide pratique

  ·  4 minutes de lecture  ·  7 min d’écoute
Robert Václavík — Bodyguard Group ®
Écoutez l'articleversion audio0:00 / 6:39

En protection rapprochée, il existe une vieille règle: une chaîne n’est aussi solide que son maillon le plus faible. En matière de sécurité numérique, le maillon le plus faible est presque toujours le mot de passe, en particulier le mot de passe préféré que vous utilisez à cinq endroits différents. Aujourd'hui, je vais vous montrer comment résoudre ce problème correctement et avec un minimum d'effort.

Pourquoi un mot de passe réutilisé constitue un risque silencieux

Lorsqu'un mot de passe est divulgué à partir d'un service, les attaquants l'essaient automatiquement sur des centaines d'autres: courrier électronique, services bancaires, réseaux sociaux. C’est ce qu’on appelle le bourrage d’identifiants, ou credential stuffing, et cela ne fonctionne que grâce à une habitude humaine: la réutilisation des mots de passe. Les entreprises qui suivent ce phénomène signalent chaque année que de vastes volumes d’identifiants de connexion circulent parmi les attaquants. C’est exactement pourquoi un mot de passe faible et réutilisé peut ouvrir toute votre vie numérique, même si vous ne l’avez jamais partagé avec qui que ce soit. Il suffisait qu'il fuit ailleurs, à partir d'un service dont vous n'auriez jamais pensé qu'il aurait de l'importance.

Il existe un moyen simple et fiable de vérifier cela vous-même : haveibeenpwned.com. Vous entrez votre adresse e-mail et elle vous montre dans quelles violations connues publiquement elle est apparue. Je la recommande à tous ceux qui lisent cet article. Il n'est pas rare de s'y retrouver.

Comment fonctionne un gestionnaire de mots de passe sécurisé

Le principe est simple, et le même que pour un coffre-fort: un mot de passe fort, appelé mot de passe principal, déverrouille un coffre-fort chiffré dans lequel chaque service possède son propre mot de passe long et aléatoire. Vous n'êtes pas obligé de vous en souvenir; le gestionnaire le fait. Les gestionnaires de mots de passe de haute qualité reposent aussi sur une architecture à connaissance nulle. Même si quelqu'un atteignait son serveur, il ne verrait qu'un tas illisible de données chiffrées, car la clé pour les déchiffrer n'existe que chez vous, dans votre mot de passe principal. Vous êtes la seule personne à le savoir.

Lequel choisir

Bitwarden est ma première recommandation pour la plupart des utilisateurs. Son code source est ouvert et il publie les résultats d’audits de sécurité indépendants. 1Password est une solution commerciale aboutie, notamment pour le partage familial ou professionnel. Proton Pass appartient au même groupe que Proton VPN et peut convenir à ceux qui souhaitent regrouper leurs outils de confidentialité. Enfin, KeePassXC permet de conserver le coffre sous son propre contrôle, sans service cloud imposé, mais exige d’organiser soi-même la synchronisation entre les appareils.

Une remarque expliquant pourquoi je suis précis dans mes recommandations. Avec un gestionnaire de mots de passe, je ne juge pas uniquement par le marketing, mais aussi par la manière dont une entreprise gère ses propres incidents de sécurité. L'exemple le plus clair est LastPass. En 2022, les attaquants ont d’abord volé des parties du code source de son environnement de développement, puis ont utilisé ces informations pour obtenir des sauvegardes des coffres des clients. LastPass lui-même a confirmé que les mots de passe des utilisateurs et les notes sécurisées étaient chiffrés, mais que d'autres champs, tels que les adresses des sites Web visités et les informations de base du compte, ne sont pas chiffrés. L’entreprise n’a reconnu l’ampleur de la violation qu’après plusieurs mois. Il ne s’agit pas de critiquer une marque ; un incident peut arriver à n’importe quelle organisation. Ce que j'observe, c'est la rapidité et la franchise avec lesquelles une entreprise communique, et quelles ont été les conséquences réelles de la violation. Dans cette affaire, les enquêteurs et les chercheurs en sécurité ont lié les coffres-forts volés à une série de vols ultérieurs de cryptomonnaies, ce que LastPass conteste. C’est précisément pourquoi je recommande Bitwarden et 1Password ci-dessus : ils reposent sur le même principe de connaissance nulle et présentent, à ce jour, un historique de sécurité plus clair.

L’une des évolutions récentes est la clé d’accès, ou passkey. Elle permet à l’appareil de prouver votre identité au moyen d’une clé cryptographique, sans mot de passe traditionnel. Cette technologie se diffuse rapidement, mais tous les services ne la prennent pas encore en charge. Les principaux gestionnaires peuvent déjà stocker les clés d’accès aux côtés des mots de passe, ce qui facilite une transition progressive.

Gestionnaires de mots de passe : guide pratique
Un seul mot de passe fort à retenir, le gestionnaire de mots de passe s'occupe du reste. C'est comme ça que je procède aussi.

Un mot de passe principal que vous n'oublierez pas

Le mot de passe principal le plus solide n’est pas un enchevêtrement de lettres et de symboles dont vous ne pourrez pas vous souvenir une semaine plus tard. Il s’agit d’une séquence de quatre à six mots ordinaires aléatoires consécutifs, éventuellement séparés par des traits d’union. Le cerveau humain se souvient bien des mots et des histoires, pas des caractères aléatoires. Faites générer ces mots par l’outil : la plupart des gestionnaires proposent un générateur de phrases. Ne les choisissez pas vous-même; les mots sélectionnés par l’homme ont tendance à être prévisibles. Mathématiquement, un tel mot de passe est plus fort que la plupart des mots de passe « complexes » comportant des majuscules et des symboles, et vous avez beaucoup plus de chances de vous en souvenir immédiatement.

Famille et entreprise: partager sans erreur

L'erreur la plus courante que je vois avec les clients n'est pas de choisir le mauvais gestionnaire de mots de passe, mais de partager les mots de passe entièrement en dehors de celui-ci, via SMS, WhatsApp, e-mail ou une feuille Excel sur un lecteur partagé. La plupart des gestionnaires de mots de passe établis disposent d'une fonction de partage sécurisée intégrée, dans laquelle le mot de passe est chiffré directement pour une personne spécifique et ne passe jamais sous forme claire. Utilisez cette fonction, et non des solutions de contournement improvisées, même si l'envoi du mot de passe dans un message semble plus rapide.

Pour les clients qui réfléchissent à ce qu’il adviendrait de leur vie numérique si quelque chose leur arrivait, certains gestionnaires de mots de passe proposent une fonction d’accès d’urgence. Vous désignez au préalable une personne de confiance, et après une période d'attente de votre choix, cette personne pourra accéder au coffre-fort si vous ne répondez pas. C’est une réponse élégante à une question que la plupart des gens reportent jusqu’à ce qu’il soit trop tard.

Que faire lorsqu'une alerte de violation arrive

Un gestionnaire de mots de passe de haute qualité vous alertera lui-même si l'un de vos mots de passe stockés apparaît dans une nouvelle violation publique. Lorsque cela se produit, la procédure est simple: modifiez immédiatement le mot de passe concerné, vérifiez si vous avez utilisé le même mot de passe ailleurs et, si c'est le cas, modifiez-le également. Et activez l’authentification à deux facteurs partout où vous le pouvez. C'est le sujet que j'aborderai ensuite, car un mot de passe seul, aussi fort soit-il, ne devrait jamais être la seule barrière entre un attaquant et votre compte.

"Un mot de passe fort que vous utilisez partout est comme une clé pour votre appartement, votre bureau et votre voiture. Pratique, jusqu'à ce qu'il finisse entre les mains de quelqu'un d'autre." — Robert Václavík

Fait partie de la série Discrétion numérique

Nous examinons en profondeur tout ce qui est mentionné dans le test d’introduction d’exposition numérique. Déjà publié:

Avez-vous trouvé l’article utile?Partagez-le

Souhaitez-vous discuter personnellement de votre discrétion numérique?

Pour vous, votre famille ou votre entreprise, en toute discrétion et adapté à votre situation. La première consultation est confidentielle et sans engagement.