Faut-il utiliser un VPN au quotidien : ce que ça change vraiment
Activer un VPN en permanence sur tous ses appareils, sans distinguer les situations où il apporte réellement quelque chose, reste une habitude plus coûteuse qu'utile au quotidien.
Une majuscule, un chiffre, un caractère spécial : les règles imposées par les sites donnent l'illusion de la sécurité. Ce qui protège vraiment, c'est la longueur et le hasard. Voici combien de caractères viser selon l'usage, et comment construire un mot de passe mémorisable.
Huit caractères minimum, une majuscule, un chiffre, un caractère spécial. Ces règles affichées sur les formulaires d’inscription donnent des mots de passe comme « Soleil2024! », qui cochent toutes les cases et se devinent pourtant très vite. Ce qui protège vraiment un mot de passe, ce sont deux choses : sa longueur et son caractère aléatoire.
La réponse courte : 12 caractères aléatoires au minimum pour un compte ordinaire, 16 à 20 pour les comptes sensibles, et 5 à 6 mots tirés au hasard pour une phrase de passe à retenir. La suite explique pourquoi la longueur pèse plus que la complexité, et comment construire un mot de passe solide sans le noter sur un post-it.
Un attaquant qui cherche un mot de passe essaie des combinaisons. Le nombre de combinaisons possibles dépend de deux facteurs : le nombre de caractères disponibles à chaque position, et le nombre de positions.
La longueur l’emporte vite. Un mot de passe de 16 lettres minuscules aléatoires offre davantage de combinaisons qu’un mot de passe de 10 caractères mélangés.
| Composition, tirée au hasard | Nombre de combinaisons, ordre de grandeur | Robustesse |
|---|---|---|
| 8 caractères mélangés | 6 × 10¹⁵ | Insuffisante si la base du site a fuité |
| 12 lettres minuscules | 10¹⁷ | Faible à moyenne |
| 12 caractères mélangés | 5 × 10²³ | Bonne |
| 16 lettres minuscules | 4 × 10²² | Bonne |
| 16 caractères mélangés | 4 × 10³¹ | Très bonne |
| 5 mots au hasard dans une liste de 7 776 | 3 × 10¹⁹ | Correcte |
| 6 mots au hasard dans une liste de 7 776 | 2 × 10²³ | Bonne |
Ces chiffres ne valent que pour des tirages réellement aléatoires. Le temps nécessaire pour les épuiser dépend surtout de la façon dont le site protège ses mots de passe stockés, ce que vous ne contrôlez pas : d’où l’intérêt de garder une marge confortable.
Les attaquants n’essaient pas les combinaisons dans l’ordre alphabétique. Ils commencent par les mots de passe les plus probables : mots du dictionnaire, prénoms, dates, noms d’équipes, suites de clavier comme « azerty », et les variantes classiques qui remplacent un « a » par un « @ » ou ajoutent un « ! » à la fin.
C’est pourquoi un mot de passe long n’est pas forcément solide :
Tous les comptes n’appellent pas le même niveau de protection. Le plus important reste la messagerie : elle permet de réinitialiser tous les autres mots de passe.
| Compte | Longueur conseillée | Forme conseillée |
|---|---|---|
| Comptes ordinaires, sites marchands, forums | 12 à 16 caractères | Générés aléatoirement, stockés dans un gestionnaire |
| Messagerie principale | 16 à 20 caractères ou plus | Générés aléatoirement, double authentification active |
| Banque, impôts, santé | La longueur maximale acceptée | Générés aléatoirement, double authentification si possible |
| Mot de passe maître du gestionnaire | 5 à 6 mots, 25 caractères ou plus | Phrase de passe à retenir |
| Session de l’ordinateur, téléphone | Phrase de passe ou code long | À retenir, saisie fréquente |
| Wi-Fi de la box | 16 à 20 caractères ou plus | Aléatoire, inscrit une fois sur les appareils |
Le mot de passe du Wi-Fi mérite la même attention que les autres : un mot de passe court se devine depuis la rue. Les signes d’un réseau détourné sont détaillés dans notre guide pour savoir si son wifi est piraté.
Pour les rares mots de passe que vous devez retenir, la phrase de passe est la meilleure méthode. Elle est longue, donc robuste, et faite de mots, donc mémorisable.
Personne ne peut retenir cinquante mots de passe longs et différents. La solution consiste à n’en retenir qu’un ou deux, et à confier les autres à un générateur et à un coffre-fort numérique. Les avantages et les limites de cette approche sont détaillés dans notre article sur les gestionnaires de mots de passe.
Avec un générateur, la longueur ne coûte plus rien : réglez-le sur 16 à 20 caractères par défaut, davantage quand le site l’accepte.
Plusieurs réflexes répandus donnent une impression de sécurité sans réel bénéfice.
| Idée reçue | Ce qu’il en est |
|---|---|
| « Un symbole à la fin rend le mot de passe sûr » | C’est la position la plus testée ; le symbole ajoute très peu |
| « Remplacer les lettres par des chiffres brouille les pistes » | « P@ssw0rd » figure dans toutes les listes d’attaque |
| « Personne ne s’intéresse à mon compte » | Les attaques sont automatisées et visent des millions de comptes au hasard |
| « Un mot de passe noté dans le téléphone suffit » | Une note non chiffrée se lit dès que l’appareil est compromis ou prêté |
| « Changer un chiffre chaque trimestre suffit » | Les variantes d’un ancien mot de passe sont testées en priorité |
Non, pas sans raison. Changer un mot de passe solide tous les trois mois pousse surtout à choisir des variantes prévisibles, comme incrémenter un chiffre. Changez-le immédiatement en cas de fuite annoncée par le service, d'activité suspecte sur le compte, ou si vous l'avez saisi sur un appareil douteux ou un faux site. Un mot de passe long, unique et jamais compromis peut rester en place.
Pour un compte important, non. Huit caractères, même mélangés, offrent un nombre de combinaisons à la portée d'un attaquant équipé, si la base de données du site a fuité. Certains sites l'acceptent encore comme minimum, ce qui ne signifie pas que c'est une bonne longueur. Profitez de chaque changement de mot de passe pour passer à 12 caractères au moins, ou davantage avec un générateur.
Ils augmentent le nombre de possibilités par caractère, donc la robustesse à longueur égale, mais ils comptent moins que la longueur elle-même. Un mot de passe de 20 lettres minuscules tirées au hasard est plus solide qu'un mot de passe de 10 caractères avec symboles. Si un site impose un symbole, ajoutez-le, sans le placer systématiquement en dernière position.
Utilisez toute la longueur autorisée avec des caractères aléatoires de tous types, générés par un gestionnaire. Comme ce plafond signale parfois une sécurité vieillissante du côté du site, assurez-vous surtout que ce mot de passe n'est utilisé nulle part ailleurs, et activez la double authentification si elle est proposée.
Elles progressent nettement. Une clé d'accès, ou passkey, remplace le mot de passe par une paire de clés cryptographiques stockée sur votre téléphone ou votre ordinateur, déverrouillée par votre empreinte, votre visage ou votre code. Elle ne peut pas être devinée ni saisie sur un faux site. Quand un service la propose, c'est généralement une bonne option, à condition de bien sécuriser l'appareil qui la conserve.
Activer un VPN en permanence sur tous ses appareils, sans distinguer les situations où il apporte réellement quelque chose, reste une habitude plus coûteuse qu'utile au quotidien.
Un smartphone qui fonctionne encore n'est pas toujours un smartphone à garder : l'arrêt des mises à jour de sécurité pèse souvent plus que l'état de la batterie.
Mettre tous ses mots de passe au même endroit semble risqué, mais c'est l'inverse qui expose le plus : des mots de passe faibles et réutilisés partout.
Une batterie de portable ne meurt pas d'un coup : elle perd sa capacité petit à petit, jusqu'à ce que l'autonomie annoncée n'ait plus rien à voir avec celle du premier jour. Voici ce qui use réellement une batterie, à quel rythme, et les signes qui indiquent qu'il est temps de la changer.