Texte et outils du quotidien · Générateur de mots de passe
Phrase secrète ou mot de passe aléatoire ? Choisir par où vous devez le taper
· Pourquoi c'est important
mots de passe phrases secrètes convivialité
Fait valoir que le bon format dépend de la surface de saisie – un clavier de téléphone, une télécommande de téléviseur, une invite de cryptage de disque ou la saisie automatique d'un gestionnaire de mots de passe – et donne une règle de décision pour chacun.
Taper Xq7$v!2p sur la télécommande d'un téléviseur - là où les mots de passe aléatoires échouent dans la pratique
Une chaîne telle que Xq7$v!2p peut être difficile à saisir avec une télécommande de téléviseur. La difficulté pour le propriétaire légitime n’est pas la même que celle pour un attaquant, en particulier lorsqu’un mot de passe « intelligent » court et choisi par l’homme utilise des substitutions prévisibles. Pour les informations d'identification que vous devez saisir souvent, des mots aléatoires peuvent réduire les erreurs de transcription tout en permettant un secret plus long. Pour les informations d’identification qu’un responsable remplit automatiquement, la mémorisation n’a pas d’importance : choisissez une longue valeur aléatoire unique et ne la lisez jamais à haute voix.
Comparaison des deux formats : mémorisation, vitesse de frappe, taux d'erreur et force par caractère
Une phrase secrète est une séquence de mots sélectionnés uniformément dans une liste suffisamment longue ; un mot de passe aléatoire sélectionne les caractères d'un alphabet indiqué. Les deux peuvent être forts lorsque leur source est cryptographique et que le résultat est suffisamment long. La force « par caractère » n’est pas un classement universel utile car les alphabets d’entrée, la taille de la liste et les habitudes de sélection diffèrent. Une phrase qu'un humain invente à partir de mots préférés n'est pas équivalente à plusieurs mots EFF sélectionnés par machine, même lorsque sa typographie semble similaire.
Les mots de passe saisis par un humain : les connexions de l'appareil, le cryptage du disque, le Wi-Fi et le mot de passe principal du gestionnaire favorisent les phrases secrètes.
Il peut être nécessaire de saisir une connexion à un ordinateur portable, une invite de chiffrement de disque ou un mot de passe principal du gestionnaire de mots de passe avant que la saisie automatique ne soit disponible. Ce sont de bons candidats pour une phrase secrète mémorable générée de manière aléatoire si le système accepte sa longueur et ses espaces. L'étiquette d'un routeur Wi-Fi ou le clavier d'une télécommande peut avoir des règles de caractères plus étroites ; testez ce que l'appareil accepte avant de générer une phrase que vous ne pouvez pas saisir. Si le compte nécessite un deuxième facteur, utilisez-le : aucun arrangement de mots ne protège un secret saisi dans une page de phishing.
Mots de passe remplis par une machine : les connexions à un site Web stockées dans un gestionnaire peuvent être de longues chaînes aléatoires que personne ne lit jamais
Une connexion à un site Web détenue dans un gestionnaire est différente. Le gestionnaire peut créer et remplir une longue chaîne aléatoire que personne ne mémorise et en attribuer une différente à chaque compte. La réutilisation est un risque, même pour une phrase statistiquement forte ; un compromis ne devrait pas débloquer le reste de vos services. Les informations d'identification principales et chaque mot de passe de site stocké ont des tâches différentes, donc donner aux deux le même format pour plus de « cohérence » n'est pas un plan de sécurité.
Limites de longueur et règles de champ : où une phrase secrète ne convient pas et que faire à la place
Certains anciens systèmes rejettent les espaces, tronquent les entrées longues ou imposent de minuscules longueurs maximales. Demandez si la limite s'applique aux caractères, aux octets ou à un encodage particulier, en particulier avec les mots non-ASCII. Lorsqu'une phrase secrète ne rentre pas, choisissez un mot de passe aléatoire parmi l'alphabet autorisé et d'une longueur aussi longue que le service l'accepte. Ne supprimez pas silencieusement plusieurs mots générés d'une phrase et continuez à citer l'ancienne estimation d'entropie. Si un fournisseur impose des règles de composition inhabituelles, votre générateur doit y obéir sans transformer le résultat en modèle personnel.
Exemple concret : attribution d'un format à chaque compte créé lors d'un week-end avec un nouvel ordinateur portable
Lors d'un week-end avec un nouvel ordinateur portable, choisissez une nouvelle phrase multi-mots pour le déverrouillage du disque et une autre pour le mot de passe principal du gestionnaire ; n’en partagez jamais un entre eux. Laissez le gestionnaire produire des chaînes aléatoires distinctes pour les nouveaux comptes Web. Pour un routeur, vérifiez d'abord ses règles d'identification Wi-Fi acceptées, puis générez une valeur longue qui peut être saisie ou provisionnée de manière fiable sur vos appareils. Aucun de ces exemples n'est une suggestion de mot de passe réutilisable : générez vos propres secrets avec Web Crypto et stockez-les en toute sécurité.
Ce que cela ne couvre pas : les clés de sécurité matérielles et les mots de passe, qui remplacent complètement les mots de passe.
Cette comparaison ne remplace pas les clés de sécurité matérielles, les mots de passe, les contrôles de récupération de compte ou l'authentification multifacteur résistante au phishing. Un gestionnaire de mots de passe peut également être compromis si son appareil est compromis, le choix du format d'entrée ne représente donc qu'une seule couche. Les directives du NIST mettent l'accent sur la longueur et évitent les astuces de composition arbitraires, mais le service implémentant un identifiant définit toujours ses limites réelles acceptées.
Ce qu'il faut retenir : pour tout ce que vous tapez à la main, générez une phrase secrète avec le générateur de mots de passe et laissez votre responsable s'occuper du reste.
Pour quelque chose qu'un humain doit taper à plusieurs reprises, générez une phrase secrète aléatoire là où la surface de saisie le permet ; pour quelque chose qu'une machine remplit, déléguez l'unicité et la longueur à un gestionnaire de mots de passe de confiance. ToolAcre Password Generator utilise le caractère aléatoire cryptographique du navigateur et conserve les valeurs générées sur l'appareil, sans publicité tierce ni script d'analyse sur ses pages de mot de passe. Vérifiez que votre appareil et votre presse-papiers sont fiables avant d'utiliser un générateur Web pour un secret de grande valeur.