Un bon mot de passe ne fait pas tout, mais c’est quand même la première chose qui sépare vos comptes des petits curieux.
Et vu le nombre de services qu’on utilise (messagerie, réseaux sociaux, boutiques en ligne, banque, forums divers et variés…) autant éviter de protéger tout ça avec un glorieux 123456.
Reste une question : comment savoir si son mot de passe tient vraiment la route ?
Il existe des sites capables de lui attribuer un score ou de vous annoncer fièrement qu’il faudrait quelques milliards d’années pour le casser. C’est amusant à regarder, éventuellement instructif, mais pas forcément une bonne raison pour leur confier le véritable mot de passe de votre boîte mail.

Est-il bien malin de tester son mot de passe en ligne ?
J’aurais tendance à répondre : bof.
Certains outils font leurs calculs directement dans votre navigateur, sans envoyer le mot de passe sur un serveur. C’est déjà plutôt rassurant.
Mais à moins de savoir précisément comment fonctionne le site et de lui faire confiance, je ne vois pas vraiment l’intérêt d’y saisir le mot de passe d’un compte important juste pour obtenir une jolie jauge verte.
Si vous voulez faire le test, utilisez plutôt un faux mot de passe construit sur le même principe que le vôtre. Vous pourrez voir comment l’outil réagit sans lui donner l’original.

Et ne vous laissez pas trop impressionner par le verdict « mot de passe fort ».
Vous pouvez avoir une magnifique barre verte et malgré tout utiliser un mauvais mot de passe s’il est réutilisé sur dix sites ou construit de manière trop prévisible.
Mais alors, c’est quoi un bon mot de passe ?
Heureusement, on s’éloigne peu à peu de l’époque où il fallait absolument caser une majuscule, trois chiffres et un caractère spécial pour accoucher d’un magnifique M0tDeP@ss3!.
Aujourd’hui, la longueur compte énormément.
Pour un mot de passe utilisé seul, le NIST recommande par exemple un minimum de 15 caractères . De son côté, l’ANSSI cite 12 caractères minimum dans ses règles de sécurité destinées au grand public.
Une phrase de passe peut donc être bien plus pratique. Quelques mots suffisamment longs et difficiles à deviner sont souvent plus simples à retenir qu’une bouillie de lettres, de chiffres et de caractères spéciaux.
Mais il y a encore plus important : un mot de passe différent pour chaque compte.
Parce qu’un mot de passe ultra-costaud utilisé partout reste une mauvaise idée.
Imaginez que vous utilisiez le même pour votre messagerie, Amazon, votre réseau social préféré et ce petit forum sur lequel vous vous êtes inscrit il y a trois ans. Si l’un de ces services se fait voler sa base de données, vos identifiants peuvent ensuite être essayés ailleurs.
Et non, inutile de changer tous vos mots de passe tous les trois mois juste pour le plaisir.
Le NIST déconseille d’ailleurs d’imposer des changements périodiques lorsqu’il n’y a aucune raison particulière de le faire. En revanche, si un mot de passe a été compromis ou si vous soupçonnez une fuite de données, là, on ne tergiverse pas : on le change.
Un gestionnaire de mots de passe pour éviter de devenir fou
À ce stade, vous voyez probablement arriver le problème.
Des mots de passe longs, compliqués à deviner et surtout différents pour chaque compte, c’est très bien. En retenir 40, beaucoup moins.
C’est là que les gestionnaires de mots de passe deviennent vraiment pratiques (voir notre article sur les meilleurs gestionnaires de mots de passe)
Bitwarden, 1Password et les autres solutions du genre peuvent générer des mots de passe complexes et les conserver à votre place. Vous pouvez donc avoir un mot de passe différent pour chaque service sans transformer votre cerveau en coffre-fort.
Vous retenez votre mot de passe principal, le gestionnaire s’occupe de la collection.
L’ANSSI recommande d’ailleurs elle aussi l’utilisation d’un coffre-fort de mots de passe.
Et tant qu’à renforcer la sécurité de vos comptes, activez également l’authentification multifacteur (MFA) lorsqu’elle est proposée. Elle ajoute une étape de vérification en plus du mot de passe. Si celui-ci fuite, il ne suffira donc pas forcément à quelqu’un pour entrer dans votre compte.
Bref, inutile de passer des heures à chercher le mot de passe « parfait » dans un test en ligne. Faites surtout long, utilisez un mot de passe différent pour chaque compte, laissez un gestionnaire retenir tout ça à votre place et activez la MFA quand elle est disponible.
Vous aurez déjà fait une bonne partie du boulot.













