Français

Comment choisir une phrase secrète

Pourquoi les battements aléatoires sont intelligents, combien de mots vous avez besoin, ce que la plage de longueur et le séparateur changent réellement, et quand un mot de passe aléatoire est le meilleur outil.

La seule chose qui rend une phrase secrète forte, c'est que vous ne l'avez pas choisie

C'est toute l'idée, et cela vaut la peine de le dire sans détour car presque tous les conseils sur les mots de passe l'obscurcissent. Une phrase secrète est forte proportionnellement au nombre de phrases secrètes tout aussi probables que le processus aurait pu produire. Si une machine sélectionne uniformément six mots dans une liste de 7,776, ce nombre est 7,776 à la puissance sixième. Si une personne choisit six mots qui semblent aléatoires, le nombre est beaucoup plus petit, car les gens ne sont pas des échantillonneurs uniformes et ne l’ont jamais été.

Demandez à quelqu'un un animal au hasard et vous entendrez chien, chat ou lion bien plus souvent que oryctérope. Demandez un nombre aléatoire à quatre chiffres et 1234 et les années commençant 19 sont largement surreprésentées. Les logiciels de piratage sont construits exactement sur ces régularités : ils ne devinent pas par ordre alphabétique, ils devinent par ordre de vraisemblance, et les choix humains se situent en tête de cette file d'attente.

La valeur de cette page ne réside donc pas dans les mots. C’est que ni vous ni personne d’autre n’avez influencé ceux qui ont été évoqués.

Pourquoi six mots est la valeur par défaut

Six mots de la longue liste EFF constituent la propre recommandation de l'Electronic Frontier Foundation pour cette liste, et cet outil y est utilisé par défaut. Chaque mot contribue environ 12.9 bits, donc six d'entre eux représentent environ 77 bits - suffisamment pour qu'un attaquant hors ligne exécutant un billion de suppositions par seconde rechercherait encore extrêmement longtemps, tandis que la phrase elle-même reste suffisamment courte pour être répétée.

Cinq mots, à propos de 64 bits, constituent le point où une attaque hors ligne bien financée cesse d'être théorique. C'est un choix raisonnable pour un compte qui ne vous intéresse pas beaucoup, et un choix médiocre pour tout ce qui protège d'autres choses.

Sept ou huit mots valent la peine pour les deux ou trois phrases secrètes qui protègent tout le reste : celle qui déverrouille votre gestionnaire de mots de passe, la connexion de votre appareil, votre compte de messagerie. Ce sont les phrases secrètes que vous saisirez assez souvent pour les apprendre, et celles dont le compromis coûte le plus cher.

Aller au-delà de huit mots a une valeur fortement décroissante. À ce stade, la phrase secrète est déjà hors de portée de toute attaque par devinette, et les menaces réalistes – une page de phishing, un logiciel malveillant sur la machine, un site Web mal géré qui la stocke en texte brut – ne se soucient pas de sa durée.

Quelle liste de mots utiliser

La longue liste contient 7,776 mots – six lancers de dés de cinq dés – et est la liste par défaut car chaque mot a le plus de force : environ 12.9 bits. Ses mots sont plus longs et quelques-uns sont obscurs, c'est le métier que vous faites.

La liste restreinte contient 1,296 mots d'environ 10.3 bits chacun. Les mots sont plus courants et plus rapides à saisir, ce qui est important si vous saisissez la phrase secrète sur une console de jeux ou sur une télécommande de téléviseur. Parce que chaque mot vaut moins, vous en avez besoin d’environ sept ou huit pour correspondre à six de la longue liste.

La troisième liste a la même taille que la liste restreinte mais est choisie de telle sorte qu'aucun mot ne soit le préfixe d'un autre et que les trois premières lettres identifient le mot de manière unique. C'est un vrai confort sur un appareil avec saisie semi-automatique ou avec un clavier peu pratique, et cela ne coûte rien en force par rapport à la short list ordinaire.

Une liste plus longue n’est pas automatiquement meilleure. Ce qui compte, c'est le nombre de mots multiplié par la force de chacun, et une courte liste avec un ou deux mots supplémentaires arrive au même endroit.

Ce que changent réellement les options avancées

La longueur minimale et maximale des mots filtre la liste avant qu'un mot ne soit dessiné. Il s'agit d'un véritable métier : réduire la plage à cinq à neuf lettres rend le résultat plus facile à lire et à saisir, mais cela réduit également le bassin d'origine de chaque mot, de sorte que chaque mot a légèrement moins de force. Le chiffre d'entropie sur la page est calculé à partir du pool filtré, et non de la liste complète, il reflète donc déjà tout ce que vous choisissez.

Le séparateur modifie la façon dont les mots sont joints. Un espace se lit mieux et c'est ce que la plupart des gens trouvent le plus facile à retaper, mais certains formulaires de connexion coupent ou rejettent les espaces, c'est pourquoi des traits d'union et des traits de soulignement sont proposés. Le choix de l'option aléatoire sélectionne un nouveau séparateur pour chaque espace parmi cinq caractères, ce qui ajoute une petite quantité de force réelle - environ 2.3 bits par espace - et est compté dans le chiffre indiqué.

Les options de casse existent car de nombreux sites exigent encore une majuscule. Les minuscules, les majuscules, la première lettre en majuscule et l'alternance sont autant de règles fixes : un attaquant qui connaît la règle n'en tire aucun profit, donc aucune d'entre elles n'ajoute de force. L'option aléatoire est différente : chaque mot est indépendamment en majuscules ou en minuscules, ce qui ajoute exactement un bit par mot et est compté.

Un acrostiche oblige chaque mot à commencer par une lettre que vous choisissez, de sorte que les initiales épelent quelque chose. C'est un aide-mémoire et cela coûte de la force : au lieu de puiser dans l'ensemble du pool, chaque mot est tiré dans l'ensemble beaucoup plus petit commençant par cette lettre. La page recalcule l'entropie des lettres que vous tapez et vous indiquera clairement si aucun mot de la liste et de la plage de longueurs actuelles ne commence par l'une d'entre elles.

Phrase secrète ou mot de passe aléatoire ?

Utilisez une phrase secrète dont un humain doit se souvenir et la saisir : le mot de passe principal du gestionnaire de mots de passe, un identifiant de connexion à l'appareil, une clé de cryptage de disque, un compte auquel vous devez accéder à partir d'une machine sur laquelle il n'y a pas de gestionnaire de mots de passe.

Utilisez un mot de passe aléatoire partout ailleurs – ce qui, si vous utilisez correctement un gestionnaire, est presque partout. Vous ne les tapez jamais, donc la mémorisation n’achète rien, et vingt caractères aléatoires contiennent plus de force en moins de frappes que la phrase secrète équivalente.

Un mot de passe aléatoire de vingt caractères tirés d'un alphabet mixte d'environ quatre-vingts symboles vaut environ 126 bits, soit confortablement plus de huit mots de la longue liste. Cette page les génère également, dans la section des mots de passe aléatoires sous Options avancées.

Les deux se trouvent au même endroit pour une raison : la bonne réponse dépend de si une personne ou un programme va taper, et c'est une question qui mérite d'être posée à chaque fois plutôt que d'être réglée une seule fois.

Bien utiliser le résultat

Une autre habitude qui mérite d'être prise : changer une phrase secrète lorsqu'il y a une raison de le faire (un avis de violation, un appareil partagé, un soupçon) plutôt que sur un calendrier. La rotation périodique forcée produit de manière fiable des mots de passe plus faibles, car les utilisateurs y font face en incrémentant un nombre à la fin.

  1. Copiez-le avec le bouton Copier plutôt qu'en sélectionnant le texte, afin que rien ne soit perdu ou coupé à chaque extrémité.
  2. Collez-le directement dans votre gestionnaire de mots de passe avant de le coller ailleurs. Une phrase secrète qui n’atteint jamais le responsable est celle que vous finirez par réinitialiser.
  3. Utilisez-le pour un seul compte et rien d'autre. La réutilisation est ce qui transforme la violation d’un site en un problème pour tous vos comptes, et aucune quantité d’entropie n’y contribue.
  4. N'ajoutez pas de modification mémorable (votre année de naissance, le nom du site, un point d'exclamation) pour le rendre plus personnel. Ces ajouts sont exactement ce que les logiciels de devinettes développent en premier, et ils annulent le caractère aléatoire pour lequel vous êtes venu ici.
  5. Si un site rejette la phrase secrète parce qu'elle est trop longue ou contient des espaces, raccourcissez-la d'un mot ou changez le séparateur plutôt que d'inventer un substitut à la main.

Qu'arrive-t-il à ce que vous générez

ToolAcre génère des mots de passe localement dans votre navigateur. Pour les environnements très sensibles, vérifiez que votre navigateur, votre appareil et votre système d'exploitation sont fiables avant d'utiliser un générateur de mots de passe Web.

  • Chaque phrase secrète et mot de passe est généré dans l’onglet de votre navigateur, par le propre générateur de nombres aléatoires cryptographiques de votre navigateur. Aucun serveur n'est impliqué une fois la page chargée.
  • Rien de généré ici n'est envoyé à ToolAcre. La politique de sécurité du contenu de ce produit restreint la page à sa propre origine, de sorte que le navigateur lui-même bloque toute tentative d'envoi de données ailleurs.
  • Rien n'est écrit dans le stockage local, le stockage de session, un cookie, une base de données intégrée au navigateur, la barre d'adresse ou la console du navigateur. Le rechargement le supprime ; la fermeture de l'onglet le supprime.
  • Il n'y a pas de compte, pas de connexion, pas de script d'analyse et pas de script publicitaire. Les seuls fichiers téléchargés sont les listes de mots statiques.
  • Aucun historique n'est conservé. Une nouvelle génération remplace la valeur et la précédente n'est pas récupérable.

Questions

Le même mot peut-il apparaître deux fois dans une seule phrase secrète ?

Oui, et c'est correct plutôt qu'un bug. Chaque mot est un tirage indépendant parmi l’ensemble du pool éligible. La suppression des doublons rendrait le résultat plus ordonné tout en réduisant discrètement le nombre de phrases secrètes possibles, de sorte que le chiffre d'entropie surévaluerait alors la force.

Dois-je ajouter un numéro et un symbole pour satisfaire un site qui les demande ?

Si le site insiste, ajoutez-les de manière fixe et ennuyeuse – le même suffixe à chaque fois – et ne les comptez pas dans la force. Ajouter une décoration prévisible à une phrase secrète aléatoire ne coûte presque rien et ne rapporte presque rien. Si vous en avez la possibilité, remplacez le séparateur par un caractère de ponctuation, ce qui satisfait généralement à la règle.

Une phrase secrète plus longue de la liste courte est-elle aussi bonne qu’une phrase secrète plus courte de la liste longue ?

Oui. La force est le nombre de mots multiplié par les bits que chaque mot contient. Huit mots de la liste restreinte représentent environ 82 bits ; six de la longue liste correspondent à environ 77. Ce qui compte, c'est le produit, et non la liste d'où il provient.

Est-ce que mettre en majuscule la première lettre de chaque mot le rend plus fort ?

Non. Il s’agit d’une règle fixe, donc quiconque devine peut appliquer la même règle. Seule l'option de casse aléatoire ajoute de la force, car le choix pour chaque mot est un véritable tirage au sort, et la page le compte comme un bit par mot.

De combien de phrases secrètes dois-je réellement me souvenir ?

Généralement trois ou quatre : celui qui déverrouille votre gestionnaire de mots de passe, la connexion de votre appareil, votre compte de messagerie et peut-être une connexion professionnelle. Tout le reste se trouve dans le gestionnaire sous la forme d'un mot de passe aléatoire que vous ne saisissez jamais.

Limites

  • Les listes de mots sont en anglais. Une phrase secrète composée de mots anglais n’est pas plus faible pour un non-anglophone, mais elle sera plus difficile à retenir, ce qui est l’essentiel.
  • Le chiffre d'entropie décrit les paramètres, pas la phrase secrète particulière devant vous. N’importe quel résultat pourrait, par hasard, paraître significatif.
  • Cette page ne peut pas vous dire si le site que vous êtes sur le point d'utiliser stocke correctement les mots de passe. Une phrase secrète parfaitement solide dans une base de données en texte brut est toujours exposée en cas de fuite de cette base de données.
  • Certains formulaires de connexion tronquent silencieusement les longues entrées ou suppriment les espaces. Si une phrase secrète cesse de fonctionner après un changement de mot de passe, c'est la cause habituelle.
  • Un acrostiche réduit toujours la force. Il est proposé parce qu'une phrase secrète mémorable que vous utilisez réellement bat une phrase plus forte que vous réinitialisez chaque mois, mais l'échange est réel et la page l'indique.