{"id":6410,"date":"2017-12-04T08:38:47","date_gmt":"2017-12-04T16:38:47","guid":{"rendered":"https:\/\/cldc.org\/?post_type=organizing_resources&#038;p=6410"},"modified":"2022-10-27T14:03:20","modified_gmt":"2022-10-27T21:03:20","slug":"passwords","status":"publish","type":"post","link":"https:\/\/cldc.org\/fr\/passwords\/","title":{"rendered":"Mots de passe : Meilleures pratiques"},"content":{"rendered":"<p><strong>Si vous ne faites rien d'autre, utilisez un gestionnaire de mots de passe (keepassxc.org, lastpass.com, 1password.com) prot\u00e9g\u00e9 par un mot de passe fort \u2014 voici une liste de contr\u00f4le et un zine pour vous aider \u00e0 en cr\u00e9er un.<\/strong><\/p>\n<p>Au minimum, nous recommandons :<\/p>\n<ul>\n<li>Utiliser un mot de passe diff\u00e9rent pour chaque compte ou connexion, de sorte que si un compte est compromis, un seul compte soit compromis.<\/li>\n<li>Mots de passe ou phrases de passe robustes, g\u00e9n\u00e9r\u00e9s al\u00e9atoirement et suffisamment longs pour r\u00e9sister aux attaques par mot de passe, tels que <code>))FpFS#Q(%ma_+7bh&gt;<\/code> ou <code>remake.girlfight.habit\u00e9.lanterne.d\u00e9masquer.post-nasal<\/code>.\n<ul>\n<li>* Tapez ici pour notre guide sur la cr\u00e9ation d'un mot de passe fort ! *<\/li>\n<\/ul>\n<\/li>\n<li>Compl\u00e9tez vos mots de passe (lorsque possible) avec une authentification \u00e0 deux facteurs (\u00e9galement appel\u00e9e v\u00e9rification en deux \u00e9tapes).<\/li>\n<\/ul>\n<p>Pour plus de d\u00e9tails sur la mani\u00e8re de proc\u00e9der en pratique, continuez \u00e0 lire.<\/p>\n<p><!--more--><\/p>\n<h4>Gestionnaires de mots de passe (en g\u00e9n\u00e9ral)<\/h4>\n<p>Pour ce faire, utilisez un gestionnaire de mots de passe pour g\u00e9n\u00e9rer et stocker tous vos mots de passe que vous n'avez pas besoin de taper manuellement. Si vous utilisez d\u00e9j\u00e0 un gestionnaire de mots de passe, c'est tr\u00e8s bien ! Mais consid\u00e9rez tout de m\u00eame les crit\u00e8res de s\u00e9lection suivants pour les gestionnaires de mots de passe :<\/p>\n<ul>\n<li>Votre gestionnaire de mots de passe est-il digne de confiance ? Faites-vous confiance aux d\u00e9veloppeurs du logiciel ? Faut-il faire enti\u00e8rement confiance aux d\u00e9veloppeurs (est-il open source) ?<\/li>\n<li>Votre gestionnaire de mots de passe stocke-t-il vos mots de passe \u201c dans le cloud \u201d, et si oui, est-il prot\u00e9g\u00e9 par un chiffrement fort et un mot de passe tout aussi fort ?<\/li>\n<\/ul>\n<p>Si vous ne sauvegardez pas tout votre ordinateur (m\u00eame si vous devriez le faire), vous devriez au moins sauvegarder le fichier contenant tous vos mots de passe, surtout s'il n'est pas stock\u00e9 dans le cloud. La fa\u00e7on d'acc\u00e9der \u00e0 ce fichier d\u00e9pendra du gestionnaire de mots de passe.<\/p>\n<p>Le gestionnaire de mots de passe devrait pouvoir g\u00e9n\u00e9rer pour vous des mots de passe al\u00e9atoires forts tels que <code>bdY,Fsc_7\\}*Q]cFP<\/code>.Ceci est id\u00e9al pour un mot de passe que vous n'avez jamais \u00e0 taper, c'est-\u00e0-dire un mot de passe que le gestionnaire de mots de passe saisira pour vous ou que vous pouvez copier-coller depuis le gestionnaire de mots de passe.<\/p>\n<h4>Mots de passe que vous devez saisir<\/h4>\n<p>Pour les mots de passe que vous devrez n\u00e9cessairement taper (par exemple : un mot de passe que vous entrez sur votre t\u00e9l\u00e9phone, le mot de passe qui prot\u00e8ge votre gestionnaire de mots de passe, le mot de passe que vous utilisez pour chiffrer votre ordinateur), utilisez un <em>diceware <\/em>mot de passe alias. <em>phrase de passe<\/em> alias une s\u00e9quence al\u00e9atoire de mots telle que <code>remake.girlfight.habit\u00e9.lanterne.d\u00e9masquer.post-nasal<\/code>. Vous pouvez g\u00e9n\u00e9rer ce mot de passe manuellement \u00e0 l'aide de d\u00e9s et d'une liste de mots. Nous avons un guide disponible ici. De nombreux gestionnaires de mots de passe g\u00e9n\u00e8rent \u00e9galement de tels mots de passe, bien que vous n'en ayez probablement pas besoin de beaucoup.<\/p>\n<h4>Logiciels recommand\u00e9s<\/h4>\n<p>Nous recommandons toujours, dans la mesure du possible, des logiciels qui fonctionneront sur tous les ordinateurs et qui sont open source. \u00c0 cette fin, nous recommandons <a href=\"https:\/\/keepassxc.org\/\">KeePassXC<\/a>. L'onglet Outils donne acc\u00e8s \u00e0 un g\u00e9n\u00e9rateur de mots de passe, o\u00f9 vous pouvez g\u00e9n\u00e9rer de longs mots de passe et phrases de passe al\u00e9atoires tels que d\u00e9crits ci-dessus. L'onglet Base de donn\u00e9es (fichier de mots de passe) vous offre la possibilit\u00e9 de cr\u00e9er un nouveau fichier pour stocker vos mots de passe. N'oubliez pas d'utiliser une phrase de passe forte (que vous pouvez g\u00e9n\u00e9rer via l'onglet Outils) pour prot\u00e9ger ce fichier. Nous vous recommandons de noter cette phrase de passe et de la conserver en lieu s\u00fbr (loin de votre adversaire). Vous choisissez l'emplacement pour enregistrer le fichier, vous savez donc o\u00f9 il se trouve pour en faire des sauvegardes.<\/p>\n<p>KeePassXC offre une int\u00e9gration avec Firefox et d'autres navigateurs (afin que vous n'ayez pas \u00e0 copier-coller vos mots de passe \u00e0 chaque connexion). Cependant, pour simplifier, nous recommandons le gestionnaire de mots de passe int\u00e9gr\u00e9 de Firefox (notre navigateur recommand\u00e9) pour g\u00e9rer tous les mots de passe que vous tapez sur une page web, ce qui concerne la plupart des mots de passe. Pour d\u00e9finir un mot de passe fort afin de prot\u00e9ger le fichier que Firefox utilise pour stocker vos mots de passe, acc\u00e9dez au menu, puis \u00e0 pr\u00e9f\u00e9rences, s\u00e9curit\u00e9 et s\u00e9lectionnez utiliser un mot de passe ma\u00eetre. Utilisez KeePassXC pour g\u00e9n\u00e9rer une phrase de passe m\u00e9morisable ; vous devrez taper cette phrase de passe \u00e0 chaque red\u00e9marrage de Firefox. Malheureusement, le gestionnaire de mots de passe de Firefox n'inclut pas de g\u00e9n\u00e9rateur de mots de passe. Si vous ne souhaitez pas utiliser KeePassXC, vous pourriez utiliser un module compl\u00e9mentaire Firefox pour cela. Nous recommandons \u201cSecure Password Generator\u201d (pour l'installer, acc\u00e9dez au menu, modules compl\u00e9mentaires, recherchez \u201cSecure Password Generator\u201d, s\u00e9lectionnez installer) qui ajoute une ic\u00f4ne de cadenas \u00e0 votre barre d'outils et vous permet de sp\u00e9cifier les exigences souvent ridicules que les sites web ont pour les mots de passe (pas de caract\u00e8res sp\u00e9ciaux, au moins 3 chiffres, etc.).<\/p>\n<h4><a href=\"https:\/\/www.xkcd.com\/936\/\"><img decoding=\"async\" class=\"alignnone\" src=\"https:\/\/imgs.xkcd.com\/comics\/password_strength.png\" alt=\"\" width=\"740\" height=\"601\" \/><\/a><br \/>\nLongueur et force du mot de passe<\/h4>\n<p>Une derni\u00e8re remarque. On nous demande toujours \u201c Quelle longueur de mot de passe dois-je utiliser ? \u201d et c'est une question difficile \u00e0 r\u00e9pondre. Pour les mots de passe stock\u00e9s dans votre gestionnaire de mots de passe, vous pouvez aussi bien utiliser le mot de passe le plus long autoris\u00e9. 30 caract\u00e8res est probablement un bon nombre pour commencer (et cela vous donne un mot de passe extr\u00eamement fort). Pour les phrases de passe que vous devez taper, vous devez trouver un \u00e9quilibre entre la s\u00e9curit\u00e9 et la commodit\u00e9. Plus il y a de mots, plus la s\u00e9curit\u00e9 est grande, mais plus il faut de temps pour les taper. Pensez donc \u00e0 la fr\u00e9quence \u00e0 laquelle vous devez taper cette phrase de passe. Pour la phrase de passe qui crypte votre ordinateur ou vos disques durs externes, que vous ne tapez probablement pas tr\u00e8s souvent (peut-\u00eatre une fois par semaine), essayez de commencer avec 7 mots. Pour la phrase de passe qui crypte votre gestionnaire de mots de passe, que vous pourriez taper plus fr\u00e9quemment, vous ne voudrez peut-\u00eatre pas utiliser 7 mots. Pour la phrase de passe que vous utilisez pour d\u00e9sactiver votre \u00e9cran de veille, vous ne voudrez peut-\u00eatre taper que 3 ou 4 mots. Commencez par des pratiques aussi s\u00fbres que vous \u00eates pr\u00eat \u00e0 essayer et voyez comment cela se passe, et ajustez seulement si n\u00e9cessaire afin de ne pas vous frustrer.\u00a0 <em>Notez que les indicateurs de \u201c force du mot de passe \u201d peuvent juger \u00e0 tort qu'une phrase secr\u00e8te compos\u00e9e de nombreux mots anglais simples est faible, car ces indicateurs recherchent des mots de passe de la forme <code>Troubadour<\/code> au lieu de <code>cheval de guerre pile agrafe<\/code>; voir ci-dessus.<\/em><\/p>\n<h4>authentification \u00e0 deux facteurs<\/h4>\n<p>C'est l\u00e0 que, en plus de saisir un mot de passe pour acc\u00e9der \u00e0 un compte, vous devez \u00e9galement saisir un code d'authentification qui vous est d\u00e9livr\u00e9 par SMS, application sur smartphone, ou <a href=\"https:\/\/en.wikipedia.org\/wiki\/YubiKey\">Application pour une cl\u00e9 USB<\/a>. Pour compromettre votre compte, un adversaire aurait besoin de votre mot de passe ainsi que de votre appareil qui re\u00e7oit le code d'authentification. Attention toutefois, les SMS offrent une protection quelque peu limit\u00e9e. Le militant de Black Lives Matter, Deray McKesson, et la principale technologue de la Federal Trade Commission, Lorrie Cranor, ont vu leurs comptes faire l'objet d'acc\u00e8s non autoris\u00e9s par des adversaires. <a href=\"https:\/\/www.wired.com\/2016\/06\/deray-twitter-hack-2-factor-isnt-enough\/\">prendre le contr\u00f4le de leurs comptes mobiles<\/a>, ce qui d\u00e9joue leurs configurations d'authentification \u00e0 deux facteurs.<\/p>","protected":false},"excerpt":{"rendered":"<p>If you do nothing else, use a password manager (keepassxc.org, lastpass.com, 1password.com) that is protected by a strong password &#8212; here&#8217;s a checklist and a zine to help you make one. At a minimum, we recommend: Using a different password for every account or login, so that if one account is compromised, only one account [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":0,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_acf_changed":false,"footnotes":""},"categories":[12],"tags":[237,252],"class_list":["post-6410","post","type-post","status-publish","format-standard","hentry","category-blog","tag-fundamentals","tag-passwords"],"acf":[],"_links":{"self":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts\/6410","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/comments?post=6410"}],"version-history":[{"count":0,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/posts\/6410\/revisions"}],"wp:attachment":[{"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/media?parent=6410"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/categories?post=6410"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/cldc.org\/fr\/wp-json\/wp\/v2\/tags?post=6410"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}