
Aux États-Unis, de nouvelles recommandations changent les habitudes de sécurité numérique, longtemps imposées dans les entreprises et les administrations.
Le National Institute of Standards and Technology, organisme public américain chargé notamment des normes technologiques, a actualisé ses règles sur les mots de passe. La page source, un article publié en ligne, détaille une évolution qui pourrait influencer les entreprises soumises à des exigences de protection des données, y compris au-delà des administrations américaines.
La longueur passe avant les caractères compliqués
Le principe central des nouvelles recommandations américaines est simple : un mot de passe long offre une meilleure protection qu’une succession de majuscules, chiffres et symboles ajoutés de façon prévisible.
Pendant des années, de nombreux services ont obligé les utilisateurs à intégrer au moins une lettre majuscule, un chiffre et un caractère spécial. Cette méthode a souvent conduit aux mêmes réflexes : prendre un mot banal, ajouter un chiffre à la fin, puis un point d’exclamation. Des combinaisons faciles à mémoriser, mais aussi connues des pirates informatiques.
Selon le NIST, la longueur constitue un facteur principal pour évaluer la solidité d’un mot de passe.
L’organisme américain préconise au moins 15 caractères lorsque le mot de passe constitue l’unique protection d’un compte. Lorsqu’il est associé à une authentification à plusieurs facteurs, huit caractères peuvent suffire selon ces lignes directrices. Les systèmes devraient aussi permettre la création de mots de passe allant jusqu’à 64 caractères.
Dans les faits, une phrase de passe peut être plus simple à retenir qu’une courte suite de signes complexes. L’idée consiste à assembler plusieurs mots sans lien évident entre eux, plutôt que de recycler un terme personnel ou une formule connue.
Les changements réguliers ne sont plus recommandés
Autre virage majeur : les changements programmés de mots de passe ne sont plus considérés comme une bonne pratique. Certaines organisations imposaient encore un renouvellement mensuel, trimestriel ou annuel. Le NIST estime que cette contrainte encourage les salariés à effectuer de petites modifications faciles à deviner.
Modifier un ancien code en remplaçant simplement le dernier chiffre ou en ajoutant un symbole ne règle pas le problème. Cette habitude peut même rendre les comptes plus vulnérables lorsqu’un pirate possède déjà une ancienne combinaison.
Le mot de passe doit, en revanche, être changé dès lors qu’il a pu être compromis. Cela peut arriver après une fuite de données, un hameçonnage, une connexion suspecte ou l’utilisation involontaire d’un même secret sur plusieurs services.
- Les renouvellements automatiques et fréquents sont écartés.
- Le changement devient nécessaire après un incident ou un soupçon de compromission.
- Les règles doivent privilégier la longueur plutôt que l’accumulation de symboles.
- Les comptes doivent pouvoir être récupérés par des méthodes mieux sécurisées.
Fin des indices et des questions personnelles
Les questions de récupération fondées sur la vie privée ne trouvent plus grâce aux yeux du NIST. Le nom de jeune fille d’une mère, une rue d’enfance ou le nom d’un établissement scolaire peuvent être retrouvés dans des données divulguées, sur les réseaux sociaux ou au moyen d’autres informations publiques.
Ces questions donnent parfois une impression de sécurité alors qu’elles reposent sur des éléments qui ne sont pas réellement secrets. Le NIST privilégie des mécanismes de récupération reposant sur un lien, un code ou une autre procédure transmise à l’utilisateur.
Un indice visible ou une réponse biographique ne doit pas servir de clé de secours pour accéder à un compte.
Cette approche impose aussi de protéger soigneusement l’adresse électronique et le numéro de téléphone utilisés pour récupérer un accès. S’ils tombent entre de mauvaises mains, le dispositif de récupération peut devenir la porte d’entrée d’un fraudeur.
Des listes de mots de passe à refuser
Respecter une longueur minimale ne suffit pas toujours. Une suite très répandue, un mot du dictionnaire ou le nom du service concerné reste vulnérable aux tentatives automatisées. Le NIST recommande donc aux organisations de maintenir une liste de mots de passe interdits.
Cette liste doit inclure les combinaisons déjà apparues dans des fuites de données, les termes trop courants et les choix que les utilisateurs adoptent fréquemment. Une entreprise peut ainsi empêcher la création d’un mot de passe faible dès l’inscription ou lors de sa modification.
Les règles du NIST ne s’imposent pas automatiquement à toutes les petites entreprises américaines. Elles servent toutefois de référence pour les administrations et peuvent influencer les secteurs soumis à des obligations de conformité. La source souligne que le vol ou le détournement d’identifiants demeure un vecteur fréquent d’intrusion dans les petites structures.
Ce que préconise la France
En France, l’Agence nationale de la sécurité des systèmes d’information recommande elle aussi d’éviter les mots de passe trop courts, trop évidents ou réutilisés. L’agence conseille de choisir des secrets difficiles à deviner et distincts selon les usages, surtout pour les messageries, comptes professionnels, services bancaires et espaces administratifs.
La Commission nationale de l’informatique et des libertés rappelle de son côté que le niveau de sécurité attendu dépend du risque. Un compte qui permet d’accéder à des données personnelles, à des documents professionnels ou à des moyens de paiement exige des mesures renforcées.
L’authentification à plusieurs facteurs apporte une protection supplémentaire. Elle demande, après le mot de passe, une validation indépendante : un code temporaire, une confirmation sur un appareil ou une clé de sécurité. Elle ne dispense pas de choisir un mot de passe solide, mais limite les dégâts lorsqu’un identifiant a été volé.
Une méthode pratique au quotidien
Un gestionnaire de mots de passe peut aider à créer et conserver des combinaisons longues et uniques. Son intérêt est d’éviter de mémoriser des dizaines de secrets et de limiter la réutilisation d’un même mot de passe sur plusieurs sites.
La vigilance reste nécessaire face aux messages qui réclament une connexion urgente ou une réinitialisation immédiate. Avant de saisir ses identifiants, mieux vaut vérifier l’adresse du site et passer directement par le service concerné. Un mot de passe robuste protège un compte, mais il ne neutralise pas à lui seul une tentative d’hameçonnage bien conçue.

Je suis Pauline Roussel, journaliste culinaire et consultante en arts de la table depuis plus de quinze ans. Diplomee en management de l’hotellerie-restauration a l’Institut Paul Bocuse et ancienne critique gastronomique pour un guide regional Gault&Millau, j’ai explore cuisines de terroir et tables etoilees. Mon travail m’a menee des bistrots parisiens aux auberges familiales italiennes, avec une attention particuliere pour le lien entre gastronomie, voyage et art de recevoir a la maison. Je partage ici mes experiences concretes, mes methodes d’organisation et mes adresses preferees pour aider chacun a cuisiner mieux et accueillir avec confiance.
L’article Mots de passe : les experts américains du NIST changent les règles, les caractères spéciaux ne sont plus obligatoires est apparu en premier sur Keops-ingenierie.fr.