CYBER WELFARE

Protégez votre vie privée numérique

Un mot de passe différent pour chaque compte : la règle qui limite les dégâts

Gérer des dizaines de connexions en ligne demande de l’énergie, et réutiliser toujours la même clé semble la solution la plus simple : facile à retenir, rapide à saisir, cela enlève un souci. À côté, choisir un mot de passe différent pour chaque compte paraît beaucoup plus exigeant.

Ce confort a pourtant un coût caché. Si ce mot de passe est découvert ne serait-ce qu’une seule fois, tous les comptes où vous l’avez utilisé deviennent accessibles avec la même clé. Personne n’a besoin de s’en prendre à votre banque en ligne ou à votre messagerie : il suffit que cède le service le plus fragile auquel vous vous êtes inscrit, il y a peut-être des années.

Cette recommandation — la R1 du Framework Cyber Welfare — sert exactement à cela : faire en sorte qu’un problème reste un problème isolé, au lieu de devenir une réaction en chaîne. Elle ne demande aucune compétence technique. Elle demande une décision et un peu d’ordre.

Ce que dit cette recommandation

La recommandation R1 établit que chaque service en ligne doit être protégé par un mot de passe unique, que rien ne relie aux autres.

« Unique » signifie deux choses :

  • il n’est identique à celui d’aucun autre compte ;
  • il n’est pas construit sur le même schéma qu’un autre.

Le second point est celui qui échappe le plus souvent. Marc2024!, Marc2025!, MarcBanque! sont formellement trois mots de passe distincts, mais ils suivent une règle qu’une personne — ou un programme — peut reconstituer après en avoir vu un seul. Du point de vue de la sécurité, ils comptent pour un seul mot de passe.

Ce que ce n’est pas. Ce n’est pas une invitation à inventer des suites de caractères imprononçables et à les apprendre par cœur : des outils existent précisément pour cela, et vous les découvrez plus bas. Ce n’est pas non plus une règle réservée aux comptes « importants » : ce sont justement les services secondaires qui servent souvent de point d’entrée.

Champ d’application. La règle vaut pour chaque compte personnel, familial et professionnel : courriel, banque en ligne, réseaux sociaux, espaces de stockage en ligne, commerce en ligne, applications de travail, services publics numériques, appareils.

Pourquoi un mot de passe différent pour chaque compte protège vraiment

Un mot de passe est comme une clé. Si la même clé ouvre la maison, le bureau, la voiture et la boîte aux lettres, la personne qui la trouve n’ouvre pas une seule porte.

Dans le numérique, le mécanisme porte un nom précis : le credential stuffing, c’est-à-dire le bourrage d’identifiants. Quand un site subit une fuite de données, les listes d’adresses de courriel et de mots de passe se mettent à circuler. Des programmes automatiques essaient alors ces mêmes couples sur des centaines d’autres services. Il n’y a rien à deviner : ces programmes se contentent de réessayer ce qu’ils possèdent déjà.

Le risque n’est pas théorique et ne concerne pas seulement les personnes « peu attentives ». Il concerne toute personne qui possède plus de quelques comptes, c’est-à-dire presque tout le monde.

Les conséquences concrètes se lisent sur quatre plans :

  • perte de données — photos, documents, conversations, archives de travail ;
  • usurpation d’identité — quelqu’un agit en votre nom auprès des banques, des collègues, de vos contacts ;
  • blocage opérationnel — vous perdez l’accès aux outils que vous utilisez chaque jour, parfois de façon définitive ;
  • fatigue et frais — des heures de récupération, des démarches, des signalements, et le sentiment de ne plus maîtriser la situation.

Un cas mérite une attention particulière : l’adresse de courriel principale. C’est par elle que se récupèrent tous les autres mots de passe. Si sa clé est la même que celle utilisée ailleurs, elle protège beaucoup moins qu’il n’y paraît.

Ce que vous gagnezPourquoi cela compte
Vous limitez les dégâtsUn compte piraté reste un compte piraté, sans effet domino
Vous protégez votre courriel principalC’est la porte d’entrée vers la récupération de tous les autres services
Vous réduisez le risque d’usurpation d’identitéMoins de comptes atteignables, moins de données personnelles exposées
Vous protégez votre argent et vos paiementsAchats, banque et portefeuilles numériques sont les cibles les plus rentables
Vous savez où intervenirVous identifiez le compte exposé et vous agissez uniquement là

Un exemple concret

Il y a quelques années, vous vous êtes inscrit sur un site pour télécharger un document ou faire un achat ponctuel. Vous avez choisi le mot de passe dont vous vous servez encore aujourd’hui.

Ce site subit une fuite. Personne ne vous prévient, ou bien le message se perd au milieu des promotions. La liste des utilisateurs — adresses de courriel et mots de passe — commence à circuler.

À partir de là, ce couple est essayé automatiquement sur les services les plus courants : messagerie, réseaux sociaux, stockage en ligne, commerce en ligne, portails de paiement. Il n’est pas nécessaire que quelqu’un pense à vous : il suffit que le mot de passe soit encore valable quelque part.

S’il fonctionne sur le courriel, le problème s’étend tout seul : la messagerie est le canal par lequel se réinitialisent les mots de passe de tout le reste.

Le seul endroit où cette chaîne s’interrompt est le premier : si ce mot de passe n’existait que sur ce site, la fuite reste là où elle est née.

Quand l’appliquer

La règle vaut en permanence, mais certains moments font une différence mesurable.

  • Quand vous vous inscrivez à un nouveau service. C’est le moment qui demande le moins d’efforts : créer un mot de passe nouveau prend trente secondes, en changer un plus tard demande bien davantage.
  • En télétravail et sur vos appareils personnels. Les identifiants professionnels gagnent à rester séparés des identifiants privés : un incident d’un côté ne doit pas se propager à l’autre.
  • Sur les services de stockage en ligne. Un seul compte peut contenir des années de documents, de photos et de sauvegardes.
  • Sur les petites boutiques en ligne. Elles disposent souvent de moins de moyens pour la sécurité, mais elles conservent une adresse, un numéro de téléphone et parfois des données de paiement.
  • En voyage et sur les appareils partagés. Tablette familiale, ordinateur d’un hôtel, postes communs : autant de contextes où un mot de passe réutilisé circule plus facilement.
  • Après l’annonce d’une fuite. Si un service que vous utilisez signale un incident, ce mot de passe est à considérer comme exposé partout où il a servi.

Comment l’appliquer

Il n’est pas nécessaire de tout refaire en un après-midi. Une séquence suffit.

  1. Dressez l’inventaire de vos comptes sensibles. Courriel principal, banque en ligne, services de paiement, stockage en ligne, comptes professionnels, réseaux sociaux, système d’identité numérique de l’administration, boutiques où une carte est enregistrée. Ils sont en général entre cinq et dix.
  2. Repérez les mots de passe en double. Commencez par celui que vous utilisez depuis le plus longtemps : c’est presque toujours le plus réutilisé.
  3. Remplacez-les par ordre d’importance. D’abord le courriel principal, puis la banque et les paiements, puis le stockage en ligne et le travail, puis le reste. Un mot de passe vraiment nouveau, pas une variante du précédent.
  4. Préférez des phrases de passe longues. Une suite de mots sans lien entre eux — quatre ou cinq — résiste mieux qu’un mot court truffé de symboles, et se retient beaucoup plus aisément. Évitez les citations célèbres et les références personnelles.
  5. Activez l’authentification multifacteur. Elle ajoute un second contrôle après le mot de passe : un code généré par une application, une notification sur le téléphone, une clé physique. Même si le mot de passe était découvert, il ne suffirait plus à lui seul.
  6. Adoptez un gestionnaire de mots de passe. C’est l’outil qui rend tout le reste praticable : il crée des mots de passe différents, les conserve et les saisit à votre place. Nous en parlons dans la recommandation R2, consacrée à conserver ses mots de passe en sécurité.

Erreurs fréquentes à éviter

  • Les variantes prévisibles. Été2024! et Hiver2024! ne sont pas deux mots de passe : c’est le même, avec une étiquette différente.
  • Le symbole de façade. Ajouter ! ou 123 à un mot courant ne le rend pas solide ; ces combinaisons figurent parmi les premières essayées.
  • Les informations personnelles. Prénoms de proches, noms d’animaux, dates, villes, équipes : ces éléments se retrouvent souvent sur les profils publics des réseaux sociaux.
  • La distinction entre comptes « sérieux » et comptes « secondaires ». Un vieux forum oublié reste une porte, et c’est en général la moins surveillée.
  • Le mot de passe noté en clair. Un fichier nommé « mots de passe », une note non protégée, un message que l’on s’envoie à soi-même : ce sont des réserves commodes, y compris pour les personnes qui ne devraient pas les lire.
  • Tout confier au navigateur, sans protection. Enregistrer ses mots de passe dans le navigateur ne convient que si l’accès à l’appareil et au profil est lui-même protégé.

Lien avec le Framework Cyber Welfare

La R1 est la recommandation qui ouvre le parcours : c’est le premier comportement qui fait passer la sécurité de la notion à la pratique quotidienne.

PilierApport de ce contenu
CompétencesSavoir construire un mot de passe solide et reconnaître un schéma prévisible
Conscience du risqueComprendre que le risque ne tient pas au compte isolé, mais au lien entre les comptes
Comportements sûrsCréer un identifiant nouveau chaque fois que l’on ouvre un service, sans exception

Niveaux de maturité numérique.

  • FL1 — Débutant. Vous utilisez le même mot de passe, ou quelques variantes, sur presque tous les services. C’est le point de départ le plus courant, pas une faute.
  • FL2 — Initié. Vous avez séparé les comptes sensibles : courriel, banque et paiements ont leurs propres mots de passe.
  • FL3 — Autonome. Chaque compte a son mot de passe, créé et conservé dans un gestionnaire, avec un second facteur sur les services principaux.
  • FL4 — Avancé. Vous vérifiez régulièrement les mots de passe faibles, dupliqués ou exposés, et vous les remplacez avant qu’ils ne deviennent un problème.
  • FL5 — Expert. Vous aidez d’autres personnes — dans la famille, dans l’équipe, dans votre organisation — à suivre le même chemin.

La R1 est le passage clé de FL1 à FL2, et elle reste une exigence active à tous les niveaux suivants.

Comment vérifier que vous l’appliquez correctement

Trois questions, à vous poser honnêtement.

  1. Si quelqu’un découvrait le mot de passe de mon compte sur un réseau social, pourrait-il entrer aussi dans ma messagerie principale ?
  2. Ai-je cessé de construire mes mots de passe à partir d’un même mot de base ?
  3. Suis-je capable de citer au moins cinq comptes importants dont les mots de passe sont complètement différents les uns des autres ?

Checklist rapide

  • ☐ Le courriel principal a un mot de passe utilisé uniquement là
  • ☐ La banque et les services de paiement ont leurs propres mots de passe
  • ☐ Aucun mot de passe ne contient de prénom, de date ou de lieu qui me soit rattaché
  • ☐ Aucune paire de mots de passe ne diffère seulement par un chiffre ou un symbole
  • ☐ Le second facteur est actif au moins sur le courriel, la banque et le stockage en ligne
  • ☐ Je sais où mes mots de passe sont conservés, et cet endroit est protégé

Si une case reste vide, vous savez déjà par où continuer. Pour une mesure plus structurée de votre niveau, vous pouvez faire l’auto-évaluation de la résilience numérique.

Récapitulatif

Utiliser le même mot de passe sur plusieurs comptes est risqué, parce qu’une seule fuite peut atteindre de nombreux services. Les mots de passe seulement ressemblants ne protègent pas davantage, car le schéma se reconstitue.

La solution n’a rien de compliqué, mais elle s’organise : un mot de passe différent pour chaque compte, la priorité aux comptes sensibles, aucune donnée personnelle et aucun schéma répété, une authentification multifacteur active, et un gestionnaire de mots de passe pour que l’ensemble tienne dans la durée.

La sécurité numérique n’a pas à devenir un second métier. Elle peut commencer par un choix concret : cesser d’utiliser la même clé pour ouvrir toutes les portes de sa vie en ligne.

Question de réflexion. Si l’un de vos mots de passe tombait aujourd’hui entre de mauvaises mains, combien de comptes ouvrirait-il ?

Approfondir cette recommandation

Cette recommandation est le pivot d’une unité de contenus. Chaque article en approfondit un aspect différent.

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.