04 28 29 40 72 Devis gratuit
Explicatif · Cybersécurité

Politique de mots de passe : ce qui marche

Pourquoi les règles héritées des années 2000 affaiblissent la sécurité au lieu de la renforcer, et par quoi les remplacer. Imposer un changement tous les 90 jours produit « Printemps2026! » puis « Ete2026! », et vous le saviez déjà.

Par , fondateur d'Infranat Publié le

Définition

Une politique de mots de passe est l'ensemble des règles qu'une organisation impose à ses comptes : longueur minimale, caractères exigés, durée de validité, réutilisation, verrouillage après échecs.

Son objectif réel n'est pas d'obtenir des mots de passe difficiles à deviner, mais d'obtenir des mots de passe difficiles à deviner et que les utilisateurs appliquent effectivement. Une règle que tout le monde contourne protège moins qu'une règle plus souple que tout le monde respecte.

C'est sur ce second critère que les politiques traditionnelles échouent, et cet échec est aujourd'hui documenté. Les recommandations des organismes de référence, l'ANSSI en France comme le NIST aux États-Unis, ont convergé ces dernières années vers un constat identique : la complexité imposée et le renouvellement périodique systématique sont contre-productifs. Pourtant, ce sont encore les règles les plus répandues dans les PME dont nous reprenons l'administration.

Pourquoi les anciennes règles ont échoué

Elles n'étaient pas absurdes à l'époque. Elles ont simplement été invalidées par l'observation de ce que les humains en font.

Le changement tous les 90 jours

L'intention était de réduire la durée d'exploitation d'un mot de passe volé. Le résultat observé est tout autre : contraints de changer souvent, les utilisateurs adoptent un schéma incrémental. Soleil2025! devient Soleil2026!, puis Soleil2026?. Un attaquant qui dispose d'un ancien mot de passe devine le suivant sans difficulté, et des outils le font automatiquement.

Deux effets secondaires aggravent le bilan. Les mots de passe deviennent plus courts et plus simples, puisqu'il faut pouvoir en mémoriser un nouveau tous les trimestres. Et ils finissent écrits quelque part : sous le clavier, dans un fichier sur le bureau, dans les notes du téléphone.

Surtout, la mesure rate sa cible. Un identifiant volé est exploité en heures ou en jours, pas en semaines. Changer tous les 90 jours n'intercepte presque jamais rien.

La complexité imposée

Exiger majuscule, minuscule, chiffre et caractère spécial semblait multiplier les combinaisons. En pratique, les humains appliquent tous la même recette : majuscule au début, chiffre et point d'exclamation à la fin, substitution de a par @ et de e par 3. Ces transformations sont intégrées depuis longtemps dans les outils d'attaque, qui les appliquent au dictionnaire avant même de tenter la force brute.

Le résultat est le pire des deux mondes : un mot de passe pénible à saisir pour l'utilisateur, et à peine plus coûteux à casser pour l'attaquant. P@ssw0rd1! satisfait toutes les règles de complexité et figure dans toutes les listes.

Ce qui compte réellement : la longueur

Chaque caractère supplémentaire multiplie l'espace de recherche, et cet effet dépasse de loin celui de l'ajout d'une catégorie de caractères. Une phrase de passe longue et facile à retenir résiste mieux qu'un mot de huit caractères truffé de symboles, et elle est mieux appliquée parce qu'elle est mémorisable.

La politique que nous mettons en place

Huit règles, dans l'ordre d'impact. Les trois premières font l'essentiel du travail.

  • Activer l'authentification multifacteur partout où c'est possible. C'est la mesure qui change le plus de choses, et de loin : elle rend un mot de passe volé largement inutilisable. Notre page sur l'authentification multifacteur détaille les méthodes et leurs écarts de solidité. Toute politique de mots de passe qui ne commence pas par là discute de détails.
  • Privilégier la longueur plutôt que la complexité. Une phrase de passe de quatre ou cinq mots sans rapport entre eux est à la fois plus robuste et plus facile à retenir qu'un mot court bardé de symboles. Nous retenons un minimum de douze caractères pour un compte utilisateur, et nettement plus pour un compte à privilèges.
  • Interdire les mots de passe déjà compromis. Comparer les nouveaux mots de passe à une liste de ceux qui ont fuité lors de brèches publiques écarte d'emblée ce qui sera essayé en premier. C'est le contrôle le plus rentable, parce qu'il cible ce que les attaquants utilisent réellement.
  • Un mot de passe différent par service. La réutilisation est le vrai mécanisme de propagation : un identifiant volé sur un site de commerce est aussitôt essayé sur la messagerie professionnelle, et cela fonctionne souvent.
  • Fournir un gestionnaire de mots de passe. Sans outil, la règle précédente est irréalisable et chacun improvise. Le gestionnaire est ce qui rend la politique applicable, et il doit être fourni par l'entreprise plutôt que laissé à l'initiative de chacun.
  • Ne renouveler que sur événement. Suppression du renouvellement systématique, et changement immédiat en cas de suspicion de compromission, de fuite constatée ou de départ d'une personne qui connaissait le mot de passe.
  • Supprimer les comptes partagés. Un compte « compta » ou « accueil » utilisé par cinq personnes ne permet ni de tracer qui a fait quoi, ni de retirer l'accès à une seule personne. Quand un partage est inévitable, il passe par le gestionnaire avec un partage nominatif et révocable.
  • Traiter les comptes à privilèges à part. Administrateurs, comptes de service, accès aux sauvegardes et aux hyperviseurs : mots de passe longs et uniques, stockés dans un coffre, jamais utilisés pour la bureautique quotidienne.

Avant et après, règle par règle

Ce que nous modifions concrètement quand nous reprenons l'administration d'un parc.

Règle Politique héritée Ce que nous appliquons
Longueur minimale 8 caractères 12 au minimum pour un utilisateur, davantage pour un compte à privilèges
Complexité 4 types de caractères obligatoires Encouragée, non imposée. La longueur primant, on n'oblige pas à une recette que tout le monde applique de la même façon
Expiration 90 jours Pas d'expiration automatique. Changement sur événement : suspicion, fuite, départ
Mots de passe compromis Aucun contrôle Comparaison aux listes de fuites publiques, refus à la saisie
Second facteur Facultatif, souvent absent Obligatoire sur la messagerie, les accès distants et les comptes d'administration
Verrouillage 3 échecs, déblocage manuel Seuil plus tolérant avec temporisation croissante, pour bloquer les attaques sans générer d'appels à chaque faute de frappe
Stockage côté utilisateur Mémoire, et post-it Gestionnaire de mots de passe fourni et déployé

Une précision utile sur l'expiration : si vous êtes soumis à un référentiel ou à une exigence d'assurance qui impose explicitement un renouvellement périodique, la conformité prime. Nous le mettons alors en place en l'accompagnant d'un second facteur et d'un gestionnaire, pour en limiter les effets pervers.

Le gestionnaire de mots de passe, et l'objection habituelle

L'objection revient systématiquement : « mettre tous les mots de passe au même endroit, n'est-ce pas créer le point faible parfait ? »

La question est légitime, et la réponse tient à ce avec quoi on compare. L'alternative au gestionnaire n'est pas une mémoire infaillible : c'est un mot de passe réutilisé partout, un fichier sur le bureau, ou un carnet. Comparé à cela, un coffre chiffré par une phrase de passe unique, protégé par un second facteur, et dont le contenu reste chiffré sur le serveur de l'éditeur, améliore très nettement la situation.

Trois points de vigilance au moment du choix :

  • Le chiffrement doit se faire sur l'appareil, de sorte que l'éditeur ne puisse pas lire le contenu du coffre même s'il le voulait.
  • Le partage doit être nominatif et révocable, ce qui résout proprement le problème des comptes partagés.
  • La procédure de perte de l'accès doit être connue à l'avance. Un coffre dont la phrase de passe est perdue sans mécanisme de récupération est définitivement perdu, et c'est un incident que nous avons vu se produire.

Dernier point, souvent négligé : le départ d'un collaborateur. Sans gestionnaire, personne ne sait quels mots de passe il connaissait, et la seule réponse rigoureuse serait de tout changer, ce que personne ne fait. Avec un gestionnaire et des partages nominatifs, la liste est connue et le périmètre à renouveler est précis.

Questions fréquentes

Faut-il encore changer son mot de passe tous les 90 jours ?

Non, sauf obligation imposée par un référentiel ou un assureur. Les recommandations des organismes de référence ont convergé contre le renouvellement périodique systématique : contraints de changer souvent, les utilisateurs adoptent un schéma incrémental facile à devenir, raccourcissent leurs mots de passe et finissent par les écrire. La mesure rate en outre sa cible, un identifiant volé étant exploité en heures ou en jours. Le changement doit intervenir sur événement : suspicion de compromission, fuite constatée, départ d'une personne.

Quelle longueur minimale pour un mot de passe en entreprise ?

Douze caractères au minimum pour un compte utilisateur, et nettement plus pour un compte à privilèges. Chaque caractère supplémentaire multiplie l'espace de recherche, et cet effet dépasse de loin celui de l'ajout d'une catégorie de caractères. Une phrase de passe de quatre ou cinq mots sans rapport entre eux est à la fois plus robuste et plus facile à retenir qu'un mot court bardé de symboles.

La complexité est-elle inutile ?

Elle n'est pas inutile, mais elle est très surestimée et contre-productive dès qu'elle est imposée. Les humains appliquent tous la même recette : majuscule au début, chiffre et symbole à la fin, substitution de a par arobase et de e par 3. Ces transformations sont intégrées depuis longtemps dans les outils d'attaque. Un mot de passe comme P@ssw0rd1! satisfait toutes les règles de complexité et figure dans toutes les listes de fuites.

Qu'est-ce qu'une phrase de passe ?

C'est un mot de passe constitué de plusieurs mots, par exemple quatre ou cinq termes sans rapport logique entre eux. Sa longueur lui donne une résistance élevée tout en restant mémorisable, ce qui règle le vrai problème des politiques traditionnelles : la règle est appliquée au lieu d'être contournée. Les mots doivent être choisis sans lien avec vous et sans former une citation connue.

Un gestionnaire de mots de passe est-il risqué ?

Il concentre un risque, mais il faut comparer à l'alternative réelle, qui n'est pas une mémoire infaillible : c'est un mot de passe réutilisé partout, un fichier sur le bureau ou un carnet. Un coffre chiffré sur l'appareil, protégé par une phrase de passe unique et un second facteur, améliore très nettement la situation. Trois points à vérifier : le chiffrement côté appareil, le partage nominatif et révocable, et une procédure de récupération connue à l'avance.

Pourquoi ne pas réutiliser le même mot de passe ?

Parce que c'est le principal mécanisme de propagation d'une compromission. Un identifiant volé lors de la fuite d'un site de commerce est immédiatement essayé sur les messageries professionnelles, les accès distants et les services bancaires, et cela fonctionne souvent. Un mot de passe unique par service transforme une fuite en incident isolé.

Faut-il interdire les comptes partagés ?

Oui dans la mesure du possible. Un compte utilisé par plusieurs personnes ne permet ni de tracer qui a fait quoi, ni de retirer l'accès à une seule personne, ni de poser un second facteur personnel. Quand le partage est imposé par un outil qui ne gère pas les utilisateurs multiples, il doit passer par un gestionnaire avec partage nominatif et révocable.

Le MFA dispense-t-il d'une bonne politique de mots de passe ?

Non, mais il est de loin la mesure la plus efficace. Le second facteur rend un mot de passe volé largement inutilisable, ce qui réduit considérablement l'enjeu. Il ne supprime pas le besoin : certains services ne le proposent pas, certaines méthodes de second facteur sont contournables, et un mot de passe trivial reste un risque sur les accès qui n'en bénéficient pas.

Que faire au départ d'un collaborateur ?

Désactiver ses comptes nominatifs immédiatement, puis changer les mots de passe des accès partagés qu'il connaissait. C'est précisément là que l'absence de gestionnaire coûte cher : personne ne sait ce qu'il connaissait, et la seule réponse rigoureuse serait de tout changer, ce que personne ne fait. Avec des partages nominatifs, le périmètre à renouveler est connu et limité.

Comment savoir si un mot de passe de l'entreprise a fuité ?

Par comparaison avec les listes de mots de passe issus de brèches publiques, contrôle qui peut être intégré au moment de la saisie pour refuser d'emblée ce qui sera essayé en premier. Une surveillance des adresses du domaine dans les fuites connues complète utilement le dispositif, et fait partie des points que nous examinons lors d'un audit.

Vos utilisateurs changent-ils encore de mot de passe tous les 90 jours ?

Si oui, il y a de fortes chances qu'ils incrémentent un chiffre, et que votre politique vous coûte en sécurité ce qu'elle vous coûte déjà en appels au support. Revue de votre politique d'accès et de la couverture du second facteur, offerte.

Faire auditer ma politique d'accès