Mot de passe
Qu'est-ce que Mot de passe ?
Mot de passeChaîne de caractères secrète qu'un utilisateur fournit pour prouver son identité à un système ; historiquement le mécanisme d'authentification à facteur unique dominant.
Le mot de passe est la forme d'authentification la plus ancienne et toujours la plus répandue : l'utilisateur présente un secret connu et le serveur le compare — idéalement, son haché salé — à une valeur stockée. Son atout est la simplicité, mais un secret partagé qui peut être saisi peut aussi être hameçonné, deviné, réutilisé ou fuité.
Pourquoi le stockage en clair est fatal
Les serveurs ne doivent jamais stocker les mots de passe en clair. La fuite RockYou (2009) a exposé environ 32 millions de mots de passe en clair, et cette liste alimente encore aujourd'hui les dictionnaires de devinette. La bonne pratique consiste à stocker un haché salé par utilisateur avec une fonction lente et gourmande en mémoire — bcrypt, scrypt ou Argon2id — afin qu'une base volée ne puisse être inversée à bas coût et que des mots de passe identiques ne produisent pas des hachés identiques. Un secret supplémentaire (« pepper ») et des facteurs de travail adaptatifs augmentent le coût du cassage hors ligne avec des outils comme Hashcat.
Attaques
Les attaques courantes incluent le credential stuffing (rejouer des couples identifiant/mot de passe issus d'autres fuites), le password spraying (essayer quelques mots de passe courants sur de nombreux comptes pour éviter les verrouillages), la force brute et le keylogging. Le secret étant réutilisable, un seul hameçonnage peut accorder un accès persistant.
Ce que recommande désormais le NIST
NIST SP 800-63B (Révision 4, 2024-2025) fixe un minimum de 8 caractères — 15 lorsque le mot de passe est le seul facteur —, admet jusqu'à 64 et exige de filtrer les mots de passe soumis contre des listes de fuites et de mots courants. Il indique explicitement que les organisations ne doivent pas imposer de règles de composition arbitraires (symboles ou majuscules obligatoires) ni de rotation périodique sans preuve de compromission. Les correctifs durables sont la limitation de débit, la MFA et la migration vers des passkeys (FIDO2/WebAuthn) résistantes à l'hameçonnage.
flowchart TD
A[L'utilisateur saisit identifiant + mot de passe] --> B[Le serveur récupère l'enregistrement<br/>sel + haché]
B --> C["Calculer le haché Argon2id / bcrypt<br/>hash(mot de passe + sel)"]
C --> D{Correspond à la<br/>valeur stockée ?}
D -->|non| E[Rejeter et incrémenter<br/>le compteur de rate-limit]
D -->|oui| F{MFA / passkey<br/>requis ?}
F -->|oui| G[Vérifier le second facteur]
F -->|non| H[Ouvrir la session]
G --> H
B --> I[Filtrer contre la liste de fuites<br/>à la définition / au changement]● Exemples
- 01
Se connecter à un compte de messagerie en saisissant un identifiant et un mot de passe.
- 02
Une application web stockant les mots de passe sous forme de hachés bcrypt avec un sel par utilisateur.
● Questions fréquentes
Qu'est-ce que Mot de passe ?
Chaîne de caractères secrète qu'un utilisateur fournit pour prouver son identité à un système ; historiquement le mécanisme d'authentification à facteur unique dominant. Cette notion relève de la catégorie Identité et accès en cybersécurité.
Que signifie Mot de passe ?
Chaîne de caractères secrète qu'un utilisateur fournit pour prouver son identité à un système ; historiquement le mécanisme d'authentification à facteur unique dominant.
Comment se défendre contre Mot de passe ?
Les défenses contre Mot de passe combinent habituellement des contrôles techniques et des pratiques opérationnelles, comme détaillé dans la définition ci-dessus.
Quels sont les autres noms de Mot de passe ?
Noms alternatifs courants : Authentification par mot de passe, Secret partagé.