Taille du texte

Numérique & Sécurité

Mots de passe : une méthode simple pour ne plus vous mettre en danger

Réutiliser le même mot de passe est compréhensible : personne ne peut retenir des dizaines de codes compliqués. Mais une fuite sur un seul site peut alors ouvrir la porte à votre messagerie, vos comptes administratifs ou votre banque. Voici une méthode progressive pour sécuriser vos accès, sans vous transformer en spécialiste de l’informatique.

16 min de lecture 3 282 mots Mis à jour le
Une femme organise ses accès numériques sur ordinateur, accompagnée avec discrétion par sa fille adulte.
Une femme organise ses accès numériques sur ordinateur, accompagnée avec discrétion par sa fille adulte.

L’essentiel en 30 secondes

L’essentiel à retenir

Lecture complète : 16 min
  • Un mot de passe réutilisé devient dangereux dès lors qu’un site où vous l’avez employé subit une fuite de données : des fraudeurs peuvent alors l’essayer sur vos autres comptes.
  • La solution la plus réaliste consiste à retenir une seule phrase de passe longue pour un gestionnaire de mots de passe, puis à laisser celui-ci créer un mot de passe différent pour chaque service.
  • Votre messagerie électronique est le compte à protéger en premier, car elle permet souvent de réinitialiser les mots de passe de presque tous les autres services.
  • La double authentification ajoute une seconde vérification après le mot de passe ; une application d’authentification ou une clé de sécurité protège généralement mieux qu’un simple code par SMS.
  • Un code reçu par SMS, courriel ou application ne doit jamais être communiqué à quelqu’un, même si cette personne prétend appeler au nom de votre banque, d’un service public ou d’un support technique.
  • Pour préparer une incapacité ou un décès, transmettez surtout à un proche de confiance l’existence de vos comptes et la marche à suivre, sans lui donner vos identifiants bancaires ou FranceConnect.

1 par compte

Un mot de passe doit être différent pour chaque service important

Cybermalveillance.gouv.fr

2 preuves

La double authentification demande le mot de passe et une seconde validation

Cybermalveillance.gouv.fr

0 code partagé

Un code de connexion ou de validation ne se communique jamais à un tiers

Cybermalveillance.gouv.fr

Pourquoi le même mot de passe partout est le vrai risque #

Le danger ne vient pas seulement d’un mot de passe facile à deviner. Il vient surtout de sa réutilisation. Lorsqu’un site marchand, un forum, une ancienne application ou une association subit une fuite, les identifiants qui y étaient enregistrés peuvent circuler. Des fraudeurs essaient alors automatiquement la même adresse électronique et le même mot de passe sur les services les plus intéressants : messagerie, banque, impôts, assurance maladie, retraite ou réseaux sociaux. Cette méthode est souvent appelée réutilisation d’identifiants. Vous n’avez pas besoin d’avoir fait une erreur pour être concerné : c’est parfois le site qui a été mal protégé.

La messagerie électronique mérite une attention particulière. Celui qui contrôle votre boîte mail peut demander la réinitialisation du mot de passe de nombreux autres comptes et recevoir les liens de confirmation à votre place. Viennent ensuite les comptes financiers, les démarches administratives, les complémentaires santé et les services où figurent des documents personnels. L’objectif n’est donc pas de changer tous vos accès en une soirée. Il est de supprimer progressivement les doublons, en commençant par les comptes qui donnent accès à votre argent, votre identité ou votre courrier électronique.

Créer une phrase de passe que vous retiendrez vraiment #

Une phrase de passe est une suite assez longue de mots que vous pouvez mémoriser, mais qu’une autre personne ne peut pas déduire de votre vie. Elle est particulièrement adaptée au mot de passe principal de votre gestionnaire. Une phrase longue résiste mieux aux essais automatiques qu’un petit mot modifié avec un chiffre à la fin. Évitez les citations connues, les paroles de chanson, votre adresse, les prénoms de la famille, une date de naissance et les formules visibles sur vos réseaux sociaux. Ces éléments sont souvent les premiers testés par les fraudeurs.

Vous pouvez imaginer une scène improbable composée de plusieurs mots sans lien direct entre eux, puis y ajouter ponctuation et chiffres si cela vous aide à la distinguer. Par exemple, pensez à une histoire absurde que personne d’autre ne connaît, plutôt qu’à une phrase célèbre. Ne reprenez jamais un exemple vu dans un article : il est public. Écrivez votre propre phrase une première fois sur papier pour vérifier que vous la tapez correctement, puis mémorisez-la. Le papier de travail doit ensuite être détruit ou rangé dans un lieu fermé, jamais posé près de l’ordinateur.

Choisir le bon type de mot de passe selon le compte
SituationMéthode recommandéeÀ éviter
Mot de passe principal du gestionnaireUne phrase de passe longue, personnelle et mémoriséeUne date, une citation connue ou une suite de mots de la même famille
Compte créé et rempli par le gestionnaireUn mot de passe long et aléatoire généré automatiquementLe réutiliser sur un autre site, même peu important
Compte que vous ne pouvez pas encore mettre dans le gestionnaireUne phrase de passe propre à ce compte, provisoirementAjouter simplement le nom du site à votre mot de passe habituel

Les services n’imposent pas tous les mêmes règles de saisie. Adaptez la forme, mais conservez le principe : long, unique et difficile à déduire.

Le gestionnaire de mots de passe, expliqué sans jargon #

Un gestionnaire de mots de passe est un coffre-fort numérique. Il enregistre vos identifiants, crée à votre place des mots de passe longs et différents, et peut les remplir lorsque vous revenez sur le bon site. Vous n’avez donc pas à les noter dans un cahier, un fichier non protégé ou les mémos de votre téléphone. Le coffre est protégé par votre phrase de passe principale. Bien utilisé, il ne vous demande pas de devenir plus organisé que vous ne l’êtes : il remplace précisément le système fatigant qui consiste à chercher, oublier, puis réinitialiser sans cesse vos codes.

Il existe des gestionnaires intégrés à certains navigateurs ou systèmes d’exploitation, et des gestionnaires dédiés. Le choix dépend de vos appareils et de votre aisance, mais les fonctions essentielles sont les mêmes : coffre chiffré, génération de mots de passe, synchronisation éventuelle entre vos appareils et double authentification pour protéger le coffre. Avant de vous lancer, vérifiez comment vous récupérerez l’accès si vous perdez votre téléphone ou changez d’ordinateur. Conservez les codes de récupération fournis par le service dans un endroit physique fermé et distinct de l’appareil.

Le premier réglage est plus important que le nom de l’outil : activez la double authentification du gestionnaire, choisissez une phrase de passe unique et testez l’ouverture du coffre sur votre ordinateur puis sur votre téléphone. Ajoutez ensuite vos comptes au fil de l’eau. Pour les accès prioritaires, ne vous contentez pas d’enregistrer l’ancien mot de passe : utilisez la fonction de changement de mot de passe pour le remplacer immédiatement. Si le site propose de générer un mot de passe, laissez le gestionnaire choisir une suite longue et aléatoire.

Carnet papier ou gestionnaire : ce qui change concrètement

ACarnet, notes ou mémoire seule

  • Simple au départ, mais difficile à tenir à jour quand les mots de passe changent.
  • Encourage la réutilisation ou les variantes trop proches d’un même code.
  • Peut être perdu, photographié ou consulté par une personne qui passe chez vous.
  • Ne crée pas de mot de passe aléatoire et n’alerte pas sur les doublons.

BGestionnaire de mots de passe

  • Un accès distinct et long peut être créé pour chaque site en quelques secondes.
  • Les identifiants sont retrouvés sans avoir à fouiller dans des papiers ou des fichiers.
  • Le coffre doit lui-même être très bien protégé par une phrase de passe et une seconde vérification.
  • Il faut prévoir dès le départ la récupération en cas de perte ou de changement d’appareil.

Si vous avez plus de quelques comptes, le gestionnaire est généralement l’option la plus simple et la plus protectrice, à condition de sécuriser son accès principal.

La double authentification : une deuxième serrure utile #

La double authentification, aussi appelée validation en deux étapes, demande deux preuves différentes pour ouvrir un compte. La première est votre mot de passe. La seconde peut être un code reçu par SMS, une validation dans une application, un code produit par une application d’authentification ou une clé de sécurité physique. Si un fraudeur connaît votre mot de passe à la suite d’une fuite ou d’un faux message, il lui manque encore cette seconde preuve. C’est pourquoi cette protection est particulièrement utile pour la messagerie, le gestionnaire de mots de passe, les services financiers et les principaux comptes administratifs.

Activez-la en priorité sur votre adresse électronique principale. Cherchez, dans les réglages du compte, les rubriques Sécurité, Connexion ou Validation en deux étapes. L’application d’authentification vous donne généralement des codes temporaires sans dépendre du réseau mobile. Le SMS reste préférable à l’absence de protection, mais il est moins robuste face à certaines fraudes. Quelle que soit la méthode, gardez les codes de secours remis lors de l’activation. Sans eux, un téléphone perdu ou remplacé peut compliquer la récupération de votre compte.

Quelle seconde vérification choisir ?
MéthodeUsage pratiquePoint de vigilance
Code par SMSFacile à mettre en route si vous utilisez un téléphone mobileNe communiquez jamais le code ; vérifiez que votre numéro de téléphone est à jour
Application d’authentificationProduit des codes temporaires sur le téléphone, même sans réseau mobile dans de nombreux casPréparez le transfert vers un nouveau téléphone et conservez les codes de secours
Validation dans l’application du servicePratique lorsque vous utilisez déjà l’application officielle du compteRefusez toute demande de validation que vous n’avez pas vous-même déclenchée
Clé de sécurité physiqueTrès protectrice pour les comptes les plus sensibles lorsqu’elle est proposéeGardez-la en lieu sûr et prévoyez une solution de secours compatible

Les options proposées varient selon les services. Consultez leurs réglages de sécurité et leurs consignes de récupération avant de supprimer une ancienne méthode.

Passer à l’action sans devoir tout changer aujourd’hui #

Commencez par dresser une courte liste de vos comptes importants, pas par les dizaines de sites où vous avez acheté une fois un objet. Notez la messagerie que vous consultez le plus, vos services bancaires, vos espaces impôts, santé et retraite, votre téléphone mobile, ainsi que les comptes où sont conservées des photos ou des documents personnels. Cette liste sert de feuille de route. Elle ne doit pas contenir les mots de passe eux-mêmes. Pour les démarches françaises, utilisez toujours les portails officiels et vérifiez avec soin l’adresse du site avant de vous identifier.

Traitez ensuite un compte à la fois. Connectez-vous en tapant l’adresse du site ou en passant par un favori que vous avez créé vous-même, puis remplacez le mot de passe par un mot de passe unique généré dans votre coffre. Activez la double authentification si elle est disponible. Vérifiez enfin que l’adresse électronique et le numéro de téléphone de récupération sont bien les vôtres. Cette dernière étape est souvent oubliée : si une ancienne adresse ou un ancien numéro reste associé au compte, vous risquez de ne plus pouvoir le récupérer.

Réservez une vingtaine de minutes par jour ou une heure par semaine, selon votre rythme. Lorsqu’un compte secondaire revient dans votre quotidien, ajoutez-le au coffre et rendez son mot de passe unique. Supprimez les comptes que vous n’utilisez plus quand le service le permet, après avoir récupéré les factures ou documents utiles. Vous réduisez ainsi le nombre de portes à surveiller. Ne changez pas un mot de passe solide et unique par réflexe tous les mois : changez-le immédiatement s’il a été réutilisé, divulgué, demandé par un faux interlocuteur ou utilisé sur un appareil suspect.

La marche à suivre pour sécuriser vos accès prioritaires

  1. protégez votre messagerie

    Créez un mot de passe unique, activez la double authentification et vérifiez l’adresse ou le numéro de récupération. C’est la priorité, car la messagerie ouvre souvent la procédure de réinitialisation des autres comptes.

  2. installez et verrouillez votre coffre

    Choisissez une phrase de passe principale longue, activez sa double authentification et mettez ses codes de récupération en lieu sûr, hors de votre téléphone.

  3. sécurisez les comptes à fort enjeu

    Traitez votre banque, vos impôts, Ameli, votre espace retraite et tout compte détenant des documents ou moyens de paiement. Générez un mot de passe différent pour chacun.

  4. contrôlez les moyens de récupération

    Dans chaque compte, vérifiez l’adresse de secours, le numéro de téléphone et les appareils ou sessions connectés. Retirez ce que vous ne reconnaissez pas.

  5. poursuivez progressivement

    À chaque nouvelle connexion, enregistrez le compte dans le coffre et remplacez les anciens doublons. Gardez une liste des comptes, jamais de leurs mots de passe.

Reconnaître le piège et réagir si un accès a été compromis #

Les mots de passe robustes ne suffisent pas contre une fausse page de connexion. Le fraudeur cherche alors à vous faire saisir vous-même votre mot de passe, puis votre code de double authentification. Les prétextes les plus fréquents sont un colis à régulariser, un compte bloqué, une facture impayée, un remboursement ou une mise à jour urgente. L’urgence, la faute d’orthographe et une adresse de site étrange sont des signaux utiles, mais leur absence ne garantit rien. Le réflexe le plus sûr est de ne pas ouvrir le lien et de vous connecter vous-même depuis le site ou l’application habituelle.

Si vous pensez avoir donné un mot de passe ou un code, agissez sans attendre, même si vous n’êtes pas certain. Depuis un appareil de confiance, changez d’abord le mot de passe de votre messagerie, puis celui du compte concerné. Déconnectez les appareils et sessions que vous ne reconnaissez pas dans les réglages de sécurité. Vérifiez les règles de transfert automatique de votre messagerie : un fraudeur peut y ajouter une adresse pour recevoir discrètement vos messages. Prévenez votre banque immédiatement si un moyen de paiement, un espace bancaire ou une validation bancaire est impliqué.

Ne culpabilisez pas et n’essayez pas de régler seul une fraude complexe. Gardez les messages, captures d’écran, heures et numéros utilisés, sans répondre au fraudeur. Les conseils de réaction et les dispositifs d’assistance sont centralisés par Cybermalveillance.gouv.fr (ouvre un nouvel onglet). Pour les démarches publiques, passez par Service-Public.fr (ouvre un nouvel onglet) ou par les sites institutionnels que vous utilisez habituellement. Si vous avez reçu un message relatif à une démarche administrative, ne vous fiez pas au lien reçu : retrouvez le service depuis votre navigateur.

Prévoir l’accès d’un proche sans créer une nouvelle faille #

Préparer la transmission de ses accès n’est ni excessif ni morbide. C’est une façon d’éviter à un proche de chercher dans l’urgence les contrats, les factures, les photos ou les démarches à effectuer. Le point essentiel est de distinguer les informations utiles à transmettre et les identifiants à ne pas partager. Une personne de confiance doit pouvoir savoir quels organismes contacter, où sont les documents importants et comment accéder au coffre de mots de passe si cela devient nécessaire. Elle n’a pas besoin de recevoir vos codes par messagerie ni de les connaître au quotidien.

Constituez une fiche papier datée, conservée dans un lieu fermé, qui indique la liste de vos grands comptes et contrats : banque, assurances, énergie, téléphone, messagerie, retraite, complémentaire santé, abonnement numérique. Inscrivez les coordonnées officielles des organismes, le lieu où se trouvent vos documents et le nom de la personne à prévenir. Vous pouvez préciser l’existence d’un gestionnaire de mots de passe et l’emplacement de vos codes de récupération, sans recopier tous les secrets sur cette fiche. Mettez-la à jour une ou deux fois par an, ou après un changement important.

Pour les accès sensibles, faites-vous accompagner par le bon professionnel si votre situation l’exige. Une procuration bancaire se met en place avec votre banque : elle ne consiste pas à donner votre code bancaire. Après un décès, les proches doivent signaler la situation aux organismes et suivre leurs procédures ; ils ne doivent pas continuer à utiliser les identifiants personnels du défunt, notamment pour les comptes administratifs ou financiers. Pour une question de succession, de mandat de protection future ou de droits d’un proche, un notaire ou un professionnel du droit peut vous aider à rédiger une organisation adaptée.

Ce qu’une personne de confiance doit pouvoir retrouver

Vos cases cochées restent enregistrées sur cet appareil.

Une routine courte pour rester protégé dans la durée #

Une bonne sécurité n’est pas une série de manipulations techniques interminables. C’est une petite routine. Une fois par mois, regardez les alertes de connexion inhabituelle reçues dans votre messagerie ou votre gestionnaire. Après avoir changé de téléphone, d’adresse mail ou de numéro mobile, mettez immédiatement à jour les moyens de récupération de vos comptes prioritaires. Une fois par an, vérifiez la fiche destinée à votre proche de confiance et les codes de récupération conservés hors ligne. Ces contrôles évitent que des réglages très importants deviennent obsolètes sans que vous le remarquiez.

Gardez également vos appareils à jour et verrouillés par un code, une empreinte ou une reconnaissance faciale si vous l’utilisez. N’installez pas une application suggérée par un appelant ou un message inattendu : un faux conseiller peut chercher à prendre le contrôle de votre téléphone à distance. Si vous débutez avec les démarches numériques, prenez le temps de lire notre guide consacré à FranceConnect et aux bons réflexes avant d’utiliser un nouvel espace en ligne. La prudence devient beaucoup plus simple lorsque vos mots de passe sont déjà rangés dans un coffre fiable.

Sources et vérification

Les informations de cet article ont été établies à partir des ressources officielles suivantes. Les barèmes et plafonds évoluant chaque année, consultez-les avant toute démarche.

Point de vigilance : Les méthodes de double authentification, les procédures de récupération et les réglages de sécurité des services en ligne évoluent : vérifiez toujours les consignes officielles du service concerné.

Publié le
Mis à jour le
Rédaction
La rédaction de La Retraite

Vous vous demandez peut-être

Questions fréquentes

Est-ce grave d’avoir le même mot de passe partout ?

Oui, car une fuite sur un seul site peut permettre à des fraudeurs d’essayer ce même mot de passe sur votre messagerie, votre banque ou vos comptes administratifs. Le risque est particulièrement élevé si vous utilisez aussi la même adresse électronique. Commencez par changer les comptes les plus importants et donnez-leur chacun un mot de passe unique.

Combien de caractères doit avoir un bon mot de passe ?

Il n’existe pas de longueur magique valable pour tous les sites, mais un mot de passe long est préférable à un mot court simplement modifié avec un chiffre. Pour votre gestionnaire, choisissez une phrase de passe composée de plusieurs mots sans lien évident. Pour les autres comptes, laissez idéalement le gestionnaire créer des mots de passe longs et aléatoires.

Quelle est la différence entre un mot de passe et une phrase de passe ?

Un mot de passe est souvent une suite courte de lettres, chiffres et signes. Une phrase de passe est une suite plus longue de mots que vous pouvez mémoriser, sans utiliser d’informations personnelles faciles à deviner. Elle est particulièrement adaptée pour protéger le coffre de votre gestionnaire de mots de passe.

Un gestionnaire de mots de passe est-il vraiment sûr ?

Un gestionnaire est généralement plus sûr qu’un même mot de passe réutilisé ou qu’une liste non protégée, car il permet un mot de passe unique par compte. Sa sécurité repose toutefois sur votre phrase de passe principale et sur l’activation de la double authentification. Préparez aussi les codes de récupération avant de dépendre entièrement du coffre.

Faut-il choisir le SMS ou une application pour la double authentification ?

Le SMS est utile si c’est la seule option proposée ou si vous commencez, car il vaut mieux que l’absence de seconde vérification. Une application d’authentification ou une clé de sécurité offre généralement une protection plus forte lorsqu’elle est disponible. Dans tous les cas, gardez les codes de secours dans un lieu physique fermé et ne communiquez jamais un code reçu.

Que faire si j’ai donné mon code de sécurité par téléphone ?

Changez immédiatement le mot de passe du compte concerné depuis un appareil de confiance, puis celui de votre messagerie si elle est liée au compte. Vérifiez les sessions ouvertes, les coordonnées de récupération et les opérations récentes. Si une banque est concernée, contactez-la sans attendre par le numéro officiel figurant sur vos documents ou sur son site.

Puis-je donner mes mots de passe à mes enfants ou à mon conjoint ?

Ne donnez pas vos codes bancaires, vos identifiants FranceConnect ni vos codes de double authentification : ils sont strictement personnels et peuvent engager votre responsabilité. Préparez plutôt une fiche indiquant les comptes existants, les organismes à contacter et l’emplacement de vos documents. Pour une procuration bancaire ou une organisation juridique en cas d’incapacité, utilisez les procédures de la banque et demandez conseil à un professionnel compétent.

Dois-je changer tous mes mots de passe régulièrement ?

Il n’est pas nécessaire de les modifier à date fixe s’ils sont longs, uniques et protégés par une double authentification. En revanche, changez-les immédiatement s’ils ont été réutilisés, divulgués, saisis sur une fausse page, demandés par un fraudeur ou utilisés sur un appareil que vous suspectez d’être compromis. Le plus important est d’éliminer les doublons entre vos comptes.

Les internautes recherchent aussi

  • comment retenir ses mots de passe sans les noter
  • quel gestionnaire de mots de passe choisir
  • comment créer une phrase de passe sécurisée
  • double authentification sms ou application
  • que faire si mon mot de passe a été piraté
  • comment protéger sa messagerie électronique
  • peut-on donner ses mots de passe à un proche
  • comment reconnaître un faux site de connexion

Poursuivre la lecture

Pour aller plus loin

Toute la rubrique Numérique & Sécurité