Si vous ne faites rien d'autre, utilisez un gestionnaire de mots de passe (keepassxc.org, lastpass.com, 1password.com) protégé par un mot de passe fort — voici une liste de contrôle et un zine pour vous aider à en créer un.
Au minimum, nous recommandons :
- Utiliser un mot de passe différent pour chaque compte ou connexion, de sorte que si un compte est compromis, un seul compte soit compromis.
- Mots de passe ou phrases de passe robustes, générés aléatoirement et suffisamment longs pour résister aux attaques par mot de passe, tels que
))FpFS#Q(%ma_+7bh>ouremake.girlfight.habité.lanterne.démasquer.post-nasal.- * Tapez ici pour notre guide sur la création d'un mot de passe fort ! *
- Complétez vos mots de passe (lorsque possible) avec une authentification à deux facteurs (également appelée vérification en deux étapes).
Pour plus de détails sur la manière de procéder en pratique, continuez à lire.
Gestionnaires de mots de passe (en général)
Pour ce faire, utilisez un gestionnaire de mots de passe pour générer et stocker tous vos mots de passe que vous n'avez pas besoin de taper manuellement. Si vous utilisez déjà un gestionnaire de mots de passe, c'est très bien ! Mais considérez tout de même les critères de sélection suivants pour les gestionnaires de mots de passe :
- Votre gestionnaire de mots de passe est-il digne de confiance ? Faites-vous confiance aux développeurs du logiciel ? Faut-il faire entièrement confiance aux développeurs (est-il open source) ?
- Votre gestionnaire de mots de passe stocke-t-il vos mots de passe “ dans le cloud ”, et si oui, est-il protégé par un chiffrement fort et un mot de passe tout aussi fort ?
Si vous ne sauvegardez pas tout votre ordinateur (même si vous devriez le faire), vous devriez au moins sauvegarder le fichier contenant tous vos mots de passe, surtout s'il n'est pas stocké dans le cloud. La façon d'accéder à ce fichier dépendra du gestionnaire de mots de passe.
Le gestionnaire de mots de passe devrait pouvoir générer pour vous des mots de passe aléatoires forts tels que bdY,Fsc_7\}*Q]cFP.Ceci est idéal pour un mot de passe que vous n'avez jamais à taper, c'est-à-dire un mot de passe que le gestionnaire de mots de passe saisira pour vous ou que vous pouvez copier-coller depuis le gestionnaire de mots de passe.
Mots de passe que vous devez saisir
Pour les mots de passe que vous devrez nécessairement taper (par exemple : un mot de passe que vous entrez sur votre téléphone, le mot de passe qui protège votre gestionnaire de mots de passe, le mot de passe que vous utilisez pour chiffrer votre ordinateur), utilisez un diceware mot de passe alias. phrase de passe alias une séquence aléatoire de mots telle que remake.girlfight.habité.lanterne.démasquer.post-nasal. Vous pouvez générer ce mot de passe manuellement à l'aide de dés et d'une liste de mots. Nous avons un guide disponible ici. De nombreux gestionnaires de mots de passe génèrent également de tels mots de passe, bien que vous n'en ayez probablement pas besoin de beaucoup.
Logiciels recommandés
Nous recommandons toujours, dans la mesure du possible, des logiciels qui fonctionneront sur tous les ordinateurs et qui sont open source. À cette fin, nous recommandons KeePassXC. L'onglet Outils donne accès à un générateur de mots de passe, où vous pouvez générer de longs mots de passe et phrases de passe aléatoires tels que décrits ci-dessus. L'onglet Base de données (fichier de mots de passe) vous offre la possibilité de créer un nouveau fichier pour stocker vos mots de passe. N'oubliez pas d'utiliser une phrase de passe forte (que vous pouvez générer via l'onglet Outils) pour protéger ce fichier. Nous vous recommandons de noter cette phrase de passe et de la conserver en lieu sûr (loin de votre adversaire). Vous choisissez l'emplacement pour enregistrer le fichier, vous savez donc où il se trouve pour en faire des sauvegardes.
KeePassXC offre une intégration avec Firefox et d'autres navigateurs (afin que vous n'ayez pas à copier-coller vos mots de passe à chaque connexion). Cependant, pour simplifier, nous recommandons le gestionnaire de mots de passe intégré de Firefox (notre navigateur recommandé) pour gérer tous les mots de passe que vous tapez sur une page web, ce qui concerne la plupart des mots de passe. Pour définir un mot de passe fort afin de protéger le fichier que Firefox utilise pour stocker vos mots de passe, accédez au menu, puis à préférences, sécurité et sélectionnez utiliser un mot de passe maître. Utilisez KeePassXC pour générer une phrase de passe mémorisable ; vous devrez taper cette phrase de passe à chaque redémarrage de Firefox. Malheureusement, le gestionnaire de mots de passe de Firefox n'inclut pas de générateur de mots de passe. Si vous ne souhaitez pas utiliser KeePassXC, vous pourriez utiliser un module complémentaire Firefox pour cela. Nous recommandons “Secure Password Generator” (pour l'installer, accédez au menu, modules complémentaires, recherchez “Secure Password Generator”, sélectionnez installer) qui ajoute une icône de cadenas à votre barre d'outils et vous permet de spécifier les exigences souvent ridicules que les sites web ont pour les mots de passe (pas de caractères spéciaux, au moins 3 chiffres, etc.).

Longueur et force du mot de passe
Une dernière remarque. On nous demande toujours “ Quelle longueur de mot de passe dois-je utiliser ? ” et c'est une question difficile à répondre. Pour les mots de passe stockés dans votre gestionnaire de mots de passe, vous pouvez aussi bien utiliser le mot de passe le plus long autorisé. 30 caractères est probablement un bon nombre pour commencer (et cela vous donne un mot de passe extrêmement fort). Pour les phrases de passe que vous devez taper, vous devez trouver un équilibre entre la sécurité et la commodité. Plus il y a de mots, plus la sécurité est grande, mais plus il faut de temps pour les taper. Pensez donc à la fréquence à laquelle vous devez taper cette phrase de passe. Pour la phrase de passe qui crypte votre ordinateur ou vos disques durs externes, que vous ne tapez probablement pas très souvent (peut-être une fois par semaine), essayez de commencer avec 7 mots. Pour la phrase de passe qui crypte votre gestionnaire de mots de passe, que vous pourriez taper plus fréquemment, vous ne voudrez peut-être pas utiliser 7 mots. Pour la phrase de passe que vous utilisez pour désactiver votre écran de veille, vous ne voudrez peut-être taper que 3 ou 4 mots. Commencez par des pratiques aussi sûres que vous êtes prêt à essayer et voyez comment cela se passe, et ajustez seulement si nécessaire afin de ne pas vous frustrer. Notez que les indicateurs de “ force du mot de passe ” peuvent juger à tort qu'une phrase secrète composée de nombreux mots anglais simples est faible, car ces indicateurs recherchent des mots de passe de la forme Troubadour au lieu de cheval de guerre pile agrafe; voir ci-dessus.
authentification à deux facteurs
C'est là que, en plus de saisir un mot de passe pour accéder à un compte, vous devez également saisir un code d'authentification qui vous est délivré par SMS, application sur smartphone, ou Application pour une clé USB. Pour compromettre votre compte, un adversaire aurait besoin de votre mot de passe ainsi que de votre appareil qui reçoit le code d'authentification. Attention toutefois, les SMS offrent une protection quelque peu limitée. Le militant de Black Lives Matter, Deray McKesson, et la principale technologue de la Federal Trade Commission, Lorrie Cranor, ont vu leurs comptes faire l'objet d'accès non autorisés par des adversaires. prendre le contrôle de leurs comptes mobiles, ce qui déjoue leurs configurations d'authentification à deux facteurs.
