CYBER WELFARE

Protégez votre vie privée numérique

Comment créer un mot de passe long : la méthode, pas à pas

« Choisissez un mot de passe sûr » est une consigne qui ne dit rien. Quels caractères ? Quelle longueur ? Et comment s’en souvenir ? Savoir comment créer un mot de passe long tient à une méthode, pas à un conseil général.

Cet article répond par une méthode concrète, applicable en deux minutes, et par l’ordre dans lequel il vaut mieux reprendre les mots de passe que vous avez déjà. C’est la mise en pratique de la recommandation sur le mot de passe d’au moins 16 caractères.

Avant de commencer : deux catégories de mots de passe

C’est la distinction qui simplifie tout le reste.

Les mots de passe que vous devez taper à la main. Ils sont peu nombreux : le mot de passe principal du gestionnaire, le déverrouillage de l’ordinateur, le Wi-Fi de la maison, peut-être deux comptes que vous ouvrez sur des appareils différents. Ils doivent être longs et mémorisables.

Les mots de passe que vous ne tapez jamais. Ce sont tous les autres, par dizaines. C’est le gestionnaire qui les remplit. Ils doivent être longs et tirés au hasard, et vous n’avez pas à les retenir.

Presque toute la fatigue que les gens associent aux mots de passe vient du fait de traiter le second groupe comme le premier.

1. Prévention : comment créer un mot de passe long que vous retiendrez

Pour les mots de passe à retenir : la méthode des mots

À faire. Choisissez quatre ou cinq mots sans aucun lien logique entre eux. Pas une phrase, pas un proverbe, pas un vers : des mots qui ne vont pas ensemble d’habitude.

Une façon pratique de les trouver : regardez autour de vous et prenez le premier objet que vous voyez à quatre endroits différents de la pièce. Ou bien ouvrez un livre au hasard quatre fois et prenez le premier mot de chaque page.

Ajoutez ensuite de la variété, bien répartie. Pas toutes les majuscules au début et les symboles à la fin : répartissez-les entre les mots.

ÉtapeExemple
Quatre mots sans lienlampe corde myrtille vent
Des majuscules, pas seulement en têteLampe corde Myrtille vent
Séparer avec des symboles différentsLampe-corde_Myrtille!vent
Insérer un chiffre ailleurs qu’à la finLampe-corde9_Myrtille!vent

Résultat : vingt-six caractères, mémorisables grâce à une image mentale, sans la moindre référence personnelle.

À éviter à cette étape : des mots liés entre eux (sel poivre huile vinaigre), des références à vous (Bordeaux Lune 1985 Lyon), des phrases célèbres, des suites de clavier.

Pour tous les autres : laissez le gestionnaire générer

À faire. Quand vous créez ou changez un mot de passe sur un service, servez-vous du générateur du gestionnaire : réglez-le sur 20 caractères ou plus, avec tous les types de caractères activés, et enregistrez.

Pourquoi cela compte. Un mot de passe tiré au hasard ne contient aucun schéma, ne dérive d’aucun mot du dictionnaire et ne peut pas être rattaché à vous. Et il ne demande aucun effort de mémoire : vous ne le verrez jamais.

Si vous n’utilisez pas encore de gestionnaire, voyez la recommandation sur la façon de conserver ses mots de passe en sécurité.

Quand un site impose des limites étroites

À faire. Certains services n’acceptent que 12 ou 16 caractères, ou interdisent certains symboles. Utilisez le maximum autorisé, gardez autant de variété que possible, et compensez en activant le deuxième facteur.

Une limite basse est une indication sur le service, pas sur vous : si c’est un compte qui contient quelque chose d’important, mieux vaut se demander s’il doit vraiment y rester.

Ajoutez toujours le deuxième facteur

À faire. Sur la messagerie, la banque, le stockage en ligne, les outils de travail et sur le gestionnaire lui-même. Un mot de passe long associé à un deuxième facteur tient dans la très grande majorité des situations — y compris celle où le mot de passe finirait malgré tout par être obtenu.

2. Détection : savoir si un mot de passe est faible

Servez-vous de l’analyse du gestionnaire

À faire. Presque tous les gestionnaires proposent une fonction qui liste les mots de passe courts, dupliqués ou apparus dans des fuites connues. C’est le moyen le plus rapide de savoir par où commencer, sans avoir à y réfléchir.

Vérifiez si votre adresse apparaît dans des fuites connues

À faire. Il existe des services reconnus qui permettent de vérifier si une adresse de courriel est apparue dans des fuites publiques. Saisissez uniquement l’adresse de courriel, jamais le mot de passe.

Ce que le résultat veut dire. Un résultat positif indique que ce service a subi une fuite, pas que votre compte actuel est piraté. C’est malgré tout une bonne raison de changer ce mot de passe partout où vous l’aviez utilisé.

Appliquez le test des quatre questions

À faire. Pour chaque mot de passe important :

  1. Fait-il moins de 16 caractères ?
  2. Contient-il un mot courant, même retouché avec des symboles ?
  3. Contient-il une information qui me concerne — prénom, date, lieu, équipe ?
  4. Est-il bâti sur le même schéma qu’un autre de mes mots de passe ?

Une seule réponse affirmative suffit pour le réécrire.

Méfiez-vous des « indicateurs de robustesse »

À savoir. Les jauges colorées qui apparaissent dans les formulaires d’inscription évaluent presque toujours la seule présence de majuscules, de chiffres et de symboles. Elles donnent « fort » à P@ssw0rd1! et « faible » à une phrase de passe de trente lettres minuscules. Ne les prenez pas comme critère.

3. Réaction : quand un mot de passe doit être changé tout de suite

Nul besoin d’un calendrier. Il faut des raisons.

Changez un mot de passe quand :

  • un service annonce une fuite qui vous concerne ;
  • le gestionnaire ou le navigateur signalent qu’il est apparu dans une liste publique ;
  • vous remarquez une connexion ou une activité que vous ne reconnaissez pas ;
  • vous l’avez partagé avec quelqu’un et il n’y a plus lieu que cette personne le connaisse ;
  • vous l’avez saisi sur un appareil auquel vous ne faites pas confiance, ou sur une page qui s’est révélée fausse ensuite ;
  • vous constatez qu’il est faible d’après les quatre questions ci-dessus.

Comment le changer. Pas en modifiant l’ancien : en le réécrivant entièrement. Si le mot de passe exposé était Maison2024!, le nouveau ne peut pas être Maison2025!.

Dans quel ordre. Partez toujours de l’adresse de courriel principale : c’est la clé de récupération des autres services. Ensuite la banque et les paiements, le stockage en ligne, le travail, puis le reste.

4. Rétablissement : que faire si un mot de passe a déjà cédé

  1. Changez le mot de passe de l’adresse de courriel principale, depuis un appareil auquel vous faites confiance.
  2. Déconnectez les sessions actives, une fois le mot de passe changé.
  3. Vérifiez les données de récupération : adresse secondaire, téléphone, questions de sécurité.
  4. Passez en revue les applications connectées et retirez l’accès à ce que vous ne reconnaissez pas.
  5. Changez les mots de passe des autres comptes où vous utilisiez celui-là ou une de ses variantes.
  6. Prévenez vos contacts si des messages sont partis de votre compte, en passant par un autre canal.

Un plan en deux séances

Séance 1 — Les mots de passe que vous tapez (20 minutes)

  1. Réécrivez avec la méthode des mots le mot de passe principal du gestionnaire.
  2. Faites de même pour le déverrouillage de l’ordinateur et pour le Wi-Fi de la maison.
  3. Vérifiez que vous vous en souvenez : tapez-les une fois sans regarder.

Séance 2 — Les mots de passe que vous ne tapez pas (20 minutes, à répéter)

  1. Lancez l’analyse du gestionnaire et triez les résultats par gravité.
  2. Remplacez par des mots de passe générés ceux des comptes les plus sensibles.
  3. Chaque fois que vous vous connectez à un service dans les mois qui suivent, remplacez aussi le sien.

Les mots de passe qui méritent un traitement à part

Ils n’ont pas tous le même rôle. Cinq cas demandent chacun une règle particulière.

Le mot de passe principal du gestionnaire. C’est le seul dont dépendent tous les autres. Il doit être le plus long que vous parveniez à retenir, tapé à la main régulièrement pour ne pas l’oublier, et jamais réutilisé ailleurs sous aucune forme.

Le mot de passe de l’adresse de courriel principale. C’est la clé de récupération de tous les autres services. Même si vous le conservez dans le gestionnaire, mieux vaut qu’il soit mémorisable : si vous perdiez l’accès à votre coffre, c’est de là que vous repartiriez.

Le déverrouillage de l’ordinateur. Il se tape plusieurs fois par jour, souvent devant d’autres personnes. Il doit être long mais rapide à taper : trois mots courts fonctionnent mieux que cinq longs.

Le Wi-Fi de la maison. Il se dicte aux invités, donc il doit être prononçable. La méthode des mots convient parfaitement : Vase-Trompette-Nuage-42 se dicte au téléphone sans avoir à l’épeler. La personne qui entre sur un réseau domestique voit le trafic des appareils connectés : la longueur compte donc ici aussi.

Les mots de passe partagés. Si un identifiant sert à plusieurs personnes, il se gère dans le gestionnaire avec un dossier partagé, jamais à l’oral ni par message. Et il se régénère quand quelqu’un quitte le groupe : retirer son accès au dossier ne suffit pas.

Comment vérifier que vous l’avez vraiment retenu

C’est l’étape que presque tout le monde néglige, et c’est la première cause des mots de passe perdus.

Après avoir créé un mot de passe que vous devez retenir par cœur :

  1. Tapez-le trois fois de suite au moment de la création, sans regarder.
  2. Réessayez le lendemain, avant qu’il ne devienne indispensable.
  3. Tapez-le en entier une fois par semaine, même si vous passez d’habitude par l’empreinte ou la reconnaissance du visage.
  4. S’il ne vous revient pas au bout d’une semaine, changez-le : un mot de passe qu’on ne retient pas finit noté quelque part, et le problème change simplement d’endroit.

Une aide pratique : construisez une image mentale qui relie les quatre mots dans une scène absurde. Lampe-corde9_Myrtille!vent devient « une lampe suspendue à une corde, avec neuf myrtilles qui se balancent au vent ». Les scènes improbables se retiennent mieux que les listes.

Erreurs fréquentes au moment de créer un mot de passe

  • Compliquer au lieu d’allonger. X7#k n’aide pas ; quatre mots, eux, y parviennent.
  • Les substitutions « malines ». @ pour a et 0 pour o sont connues et essayées en premier.
  • La phrase qui a du sens. Un proverbe ou un vers est prévisible : il faut des mots sans lien.
  • Tous les symboles à la fin. Cela rend la structure reconnaissable.
  • La donnée personnelle dissimulée. Même retouchée, elle reste le premier essai.
  • Le long mot de passe utilisé partout. La longueur ne remplace pas l’unicité.
  • Changer par habitude. Cela produit des variantes prévisibles ; mieux vaut changer quand il y a une raison.
  • Se fier à la jauge colorée. Elle mesure la forme, pas la solidité.

Checklist opérationnelle

Phase 1 — Les mots de passe que vous retenez

  • ☐ Mot de passe principal du gestionnaire bâti avec des mots sans lien, au-delà de 16 caractères
  • ☐ Déverrouillage de l’ordinateur et Wi-Fi de la maison refaits avec la même méthode
  • ☐ Aucune donnée personnelle dans aucun d’eux

Phase 2 — Les mots de passe que vous ne retenez pas

  • ☐ Analyse du gestionnaire effectuée
  • ☐ Mots de passe des comptes sensibles régénérés au hasard
  • ☐ Plus aucun mot de passe dupliqué sur les comptes importants

Phase 3 — Renforcement

  • ☐ Deuxième facteur actif sur la messagerie, la banque, le stockage en ligne, le travail et le gestionnaire
  • ☐ Présence de mon adresse dans des fuites connues vérifiée
  • ☐ Mots de passe partagés par le passé remplacés

Mini-scénario

Sarah découvre, grâce à l’analyse de son gestionnaire, qu’elle a 31 mots de passe de moins de 12 caractères.

Elle ne les change pas tous. Elle en change six : la messagerie, la banque, deux services de paiement, le stockage en ligne, le compte professionnel. Cela lui prend vingt minutes, parce que c’est le gestionnaire qui les génère et qu’elle n’a pas à les retenir.

Elle change ensuite le mot de passe principal du gestionnaire avec quatre mots sans lien, et le tape chaque matin pendant une semaine jusqu’à ce qu’il vienne tout seul.

Les 25 restants, elle les remplace au cours des mois suivants, un par un, à chaque fois qu’elle se connecte au service. Sans consacrer une seule soirée au problème.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesSavoir construire un mot de passe long et mémorisable avec une méthode répétable
Conscience du risqueDistinguer les mots de passe à retenir de ceux à faire générer
Comportements sûrsAppliquer la méthode à chaque nouveau mot de passe, au lieu d’improviser

Niveau de référence : FL2 — Initié, avec des éléments de FL3 — Autonome dans la partie analyse et remplacement progressif.

Conclusion

Savoir comment créer un mot de passe long ne demande ni imagination ni mémoire hors du commun. Cela demande d’arrêter de compliquer un mot et de commencer à en assembler quatre.

Action immédiate conseillée. Construisez maintenant, avec la méthode des mots, le mot de passe principal de votre gestionnaire — ou celui de votre messagerie, si vous n’utilisez pas encore de gestionnaire. C’est le mot de passe dont tous les autres dépendent.

Pour voir où vous en êtes, l’auto-évaluation de la résilience numérique offre un repère.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.