En complément de mon billet précédent sur la question, voici quelques conseils supplémentaires sur le choix des mots de passes que nous demandent invariablement tous les services informatiques.
- Selon l’importance du service utilisé, il faut choisir un mot de passe fort ou on peut se contenter d’un mot de passe basique ; et il est plus important de choisir un bon mot de passe que de le changer souvent (discussions ici, là et là). Il ne sert à rien de protéger un forum de discussion par un mot de passe fort, on ne perd pas grand chose si le compte est piraté, par contre, son login professionnel mérite plus d’attention !
- Ne pas utiliser le même mot de passe pour plusieurs sites. En effet, si un attaquant récupère le mot de passe en clair, il pourra essayer le même couple login/mot de passe sur d’autres sites pour y accéder aussi. Une possibilité est de générer un mot de passe différent pour chaque site avec une base commune et un ou plusieurs caractères liés au non du site (pas de manière évidente cependant). On garde ainsi un mot de passe facile à mémoriser mais différent pour chaque site. Il est bien sûr toujours possible d’utiliser un générateur de mots de passe et un coffre fort logiciel pour les enregistrer. Pour les sites web, les navigateurs web font cela très bien.
- Un dernier point : 2 liens vers des articles discutant de la qualité des mots de passes utilisés en pratique : ici et là.
- <Ajouté le 15 octobre.> Encore un article récent de Bruce Schneier sur le sujet : Recent Developments in Password Cracking. Il y commente le fait que les mots de passe sont de plus en plus faibles par rapport aux logiciels de cassage de mots de passe et y rappelle deux techniques pour construire des mots de passe sûrs : la technique de Schneier et celle de XKCD.
