Mots de passe forts et double authentification (2FA)
La plupart des piratages commencent par un mot de passe faible ou réutilisé. Voici comment créer des mots de passe solides, les gérer, et activer la 2FA pour verrouiller vos comptes.
Ce qui fait réellement des mots de passe forts
Les mots de passe forts reposent d’abord sur leur longueur, leur caractère imprévisible et leur unicité. Ajouter un chiffre et un point d’exclamation à un mot courant ne suffit pas à le rendre résistant.
Un mot de passe comme celui-ci reste prévisible :
P@ssw0rd!
Il reprend un mot très connu avec des substitutions classiques. Les logiciels de recherche de mots de passe testent déjà ce type de variante.
Préférez une longue phrase de passe composée de plusieurs mots sans lien évident :
Mistral-Boussole-Citron-27-Piano
Cet exemple ne doit pas être réutilisé tel quel. Il montre simplement qu’une phrase longue peut être plus facile à retenir et plus difficile à deviner qu’un mot court excessivement complexe.
Un bon mot de passe doit être :
- suffisamment long ;
- différent pour chaque compte ;
- impossible à déduire de vos informations personnelles ;
- généré aléatoirement lorsque vous utilisez un gestionnaire ;
- protégé par une double authentification lorsque le service le permet.
Évitez les éléments faciles à retrouver :
Votre prénom
Votre date de naissance
Le nom de votre entreprise
Le nom de votre animal
Votre ville
Le nom du service suivi de 123
| Mauvaise pratique | Meilleure pratique |
|---|---|
Entreprise2026! | Mot de passe aléatoire généré |
Discord123! | Mot de passe unique pour Discord |
| Même mot de passe partout | Un mot de passe différent par compte |
| Mot court très complexe | Longue phrase de passe imprévisible |
| Mot de passe stocké dans un document | Gestionnaire de mots de passe |
Ne communiquez jamais votre mot de passe à un tiers, même si la personne affirme travailler pour le support, votre hébergeur ou Discord.
Ne jamais réutiliser un mot de passe
La réutilisation crée un effet domino. Lorsqu’un site subit une fuite, des attaquants peuvent tester automatiquement les mêmes identifiants sur d’autres services.
Cette pratique est appelée credential stuffing :
Adresse e-mail + mot de passe compromis
↓
Tests automatisés sur d'autres services
↓
Messagerie, Discord, hébergement, GitHub…
Si votre mot de passe est identique partout, la compromission d’un site secondaire peut permettre l’accès à vos comptes les plus importants.
Appliquez cette règle :
Un compte = un mot de passe unique
Cette règle concerne notamment :
- votre adresse e-mail ;
- votre espace client d’hébergement ;
- votre compte Discord ;
- GitHub ou GitLab ;
- votre registrar de nom de domaine ;
- votre banque ;
- vos réseaux sociaux ;
- vos outils professionnels.
Changer légèrement un mot de passe ne suffit pas :
MonSecret-Discord
MonSecret-GitHub
MonSecret-Mail
Ces variantes partagent une structure facilement identifiable. Utilisez des secrets totalement différents.
Utiliser un gestionnaire de mots de passe
Un gestionnaire de mots de passe génère, enregistre et remplit automatiquement des identifiants uniques.
Vous n’avez alors qu’un seul secret principal à retenir :
Le mot de passe maître
Ce mot de passe maître doit être particulièrement solide, car il protège votre coffre.
Choisissez une longue phrase de passe mémorisable, mais inconnue des autres. Ne la stockez pas dans un document non chiffré et ne la réutilisez sur aucun autre service.
Un gestionnaire peut être :
| Type | Fonctionnement |
|---|---|
| Local | Le coffre reste principalement sur votre appareil |
| Synchronisé | Le coffre chiffré est synchronisé entre plusieurs appareils |
| Professionnel | Partage contrôlé de certains accès au sein d’une équipe |
Les fonctions utiles comprennent :
- génération de mots de passe aléatoires ;
- détection des mots de passe réutilisés ;
- identification de certains secrets compromis ;
- remplissage automatique ;
- stockage des codes de récupération ;
- partage sécurisé avec des collaborateurs autorisés.
Pour un mot de passe généré, vous pouvez utiliser une structure longue et aléatoire :
vH7!qZ2#Lm9@xP4$Tn8
Vous n’avez pas besoin de le mémoriser : le gestionnaire s’en charge.
Protégez également le gestionnaire avec la 2FA et conservez une méthode de récupération hors ligne.
Comprendre la double authentification
La double authentification, ou 2FA, ajoute une deuxième preuve après le mot de passe.
L’accès nécessite alors deux éléments :
Quelque chose que vous connaissez
→ votre mot de passe
Quelque chose que vous possédez
→ votre téléphone, une application ou une clé de sécurité
Même si le mot de passe est découvert, l’attaquant doit encore obtenir le second facteur.
Exemple de connexion :
1. Saisie de l'adresse e-mail
2. Saisie du mot de passe
3. Saisie d'un code temporaire
4. Accès au compte
La 2FA réduit fortement le risque lié à un mot de passe volé, mais elle ne rend pas un compte invulnérable. Un faux site peut tenter de récupérer simultanément le mot de passe et le code temporaire.
Vous devez donc continuer à vérifier l’adresse du site avant de vous connecter.
Choisir la bonne méthode 2FA
Toutes les méthodes ne présentent pas le même niveau de protection.
| Méthode | Niveau général | Avantages | Limites |
|---|---|---|---|
| Clé de sécurité matérielle | Très élevé | Résiste bien au phishing selon le protocole utilisé | Nécessite un appareil compatible |
| Application TOTP | Élevé | Disponible hors ligne, simple et largement compatible | Code susceptible d’être saisi sur un faux site |
| Notification d’approbation | Variable | Rapide | Risque d’accepter par automatisme |
| SMS | Basique | Facile à activer | Dépend du réseau mobile et du numéro |
| Basique | Accessible | Inefficace si la messagerie est compromise |
Application d’authentification TOTP
Une application TOTP génère un nouveau code à intervalles réguliers :
123 456
Elle représente généralement le meilleur compromis entre sécurité, simplicité et compatibilité.
Lors de l’activation, le service affiche souvent un QR code. Scannez-le uniquement avec votre application d’authentification et évitez d’en conserver une capture non protégée.
Clé de sécurité matérielle
Une clé matérielle compatible avec les standards modernes peut offrir une protection supérieure, notamment contre de nombreux scénarios de phishing.
Elle convient particulièrement aux comptes critiques :
- messagerie principale ;
- administrateur d’hébergement ;
- registrar ;
- GitHub ;
- compte professionnel sensible.
Prévoyez une deuxième clé de secours ou une autre méthode de récupération.
Authentification par SMS
Le SMS reste préférable à l’absence totale de second facteur, mais il est moins robuste. Un numéro peut être détourné lors d’une fraude auprès de l’opérateur, parfois appelée SIM swapping.
Lorsque le service le permet, préférez une clé matérielle ou une application TOTP.
Codes de secours
Lors de l’activation de la 2FA, le service fournit souvent des codes de récupération à usage unique.
Conservez-les :
- dans votre gestionnaire de mots de passe ;
- dans une archive chiffrée ;
- éventuellement sur papier dans un lieu protégé ;
- séparément de l’appareil principal.
Ne partagez jamais vos codes 2FA ou vos codes de secours. Un support légitime ne vous demandera pas de lui transmettre un code d’authentification.
Activer la 2FA sur les comptes les plus importants
Commencez par votre messagerie principale. Elle permet souvent de réinitialiser les mots de passe de tous vos autres comptes.
Ordre de priorité conseillé :
- adresse e-mail principale ;
- gestionnaire de mots de passe ;
- espace client d’hébergement ;
- registrar du nom de domaine ;
- Discord ;
- GitHub ou GitLab ;
- services bancaires ;
- réseaux sociaux.
Pour chaque compte :
Paramètres
→ Sécurité
→ Double authentification
→ Application d'authentification ou clé de sécurité
Après l’activation :
- testez une nouvelle connexion ;
- enregistrez les codes de secours ;
- ajoutez une deuxième méthode lorsque c’est possible ;
- retirez les anciens appareils ;
- vérifiez les sessions déjà connectées.
Pour un bot Discord, la sécurité du compte développeur ne suffit pas : son token doit aussi rester secret. Consultez le guide pour sécuriser le token de votre bot Discord.
Reconnaître une tentative de phishing
Le phishing cherche à vous faire saisir vos identifiants sur un faux site ou à vous convaincre de communiquer un code.
Les messages frauduleux utilisent souvent :
- un sentiment d’urgence ;
- une menace de suspension ;
- une fausse facture ;
- une récompense ;
- une demande de vérification ;
- un faux message de support ;
- une adresse web presque identique à l’originale.
Avant de saisir un mot de passe :
- vérifiez l’adresse complète du site ;
- ouvrez le service depuis vos favoris plutôt que depuis le lien reçu ;
- contrôlez l’expéditeur réel ;
- méfiez-vous des pièces jointes inattendues ;
- refusez toute demande de code 2FA ;
- évitez de vous connecter dans l’urgence.
Un cadenas HTTPS ne prouve pas que le site est légitime. Il indique seulement que la connexion avec ce domaine est chiffrée. Un site frauduleux peut également utiliser HTTPS.
Aucun support sérieux ne doit vous demander votre mot de passe, votre token, votre clé privée ou votre code 2FA par message.
Pour protéger aussi les comptes et services présents sur votre VPS, consultez le guide pour sécuriser votre serveur Linux.
En résumé
- Les mots de passe forts doivent être longs, imprévisibles et uniques.
- Une longue phrase de passe est souvent préférable à un mot court basé sur des substitutions évidentes.
- Ne réutilisez jamais le même mot de passe sur plusieurs services.
- Utilisez un gestionnaire pour générer et stocker des secrets uniques.
- Protégez le gestionnaire avec un mot de passe maître fort et la 2FA.
- Activez la double authentification sur tous les comptes importants.
- Commencez par votre adresse e-mail principale.
- Une clé de sécurité matérielle offre une protection très élevée.
- Une application TOTP constitue un excellent choix pour la plupart des utilisateurs.
- Le SMS est préférable à l’absence de 2FA, mais reste moins robuste.
- Conservez les codes de secours dans un emplacement sécurisé.
- Ne transmettez jamais un mot de passe ou un code 2FA.
- Vérifiez toujours le domaine avant de vous connecter.
- Pour protéger les accès à un VPS hébergé en France avec stockage NVMe, Anti-DDoS L3/L4/L7 inclus, panel de gestion et support francophone, découvrez les offres VPS TalCloud.