Contexte : guide grand public · Testé sur : Firefox et KeePassXC (captures d'écran de la source d'origine) · Dernière vérification : contenu de 2023 non revérifié
De plus en plus de services proposent des accès simplifiés, qui sont autant de portes ouvertes aux attaques. Les menaces qui pèsent sur nos données sont sérieuses : usurpation d'identité (aux conséquences parfois graves), données prises en otage contre rançon (ransomware), achats involontaires… Il faut donc protéger ces accès avec rigueur.
La biométrie (empreinte digitale, reconnaissance faciale…) n'est pas une solution miracle : une empreinte ne se modifie pas si elle a été dérobée. Il reste donc indispensable de stocker ses mots de passe de façon rigoureuse, de pouvoir les utiliser facilement et d'en changer dès que nécessaire.
Ces mesures, souvent prises à la légère, sont aujourd'hui indispensables au vu du nombre de comptes que chacun utilise et des vols de mots de passe subis par de nombreux services, y compris de grands groupes du numérique. Personne ne quitterait son domicile sans fermer la porte à clé, ni n'utiliserait la même clé pour toutes ses serrures.
Pour évaluer la robustesse d'un mot de passe, des sites comme howsecureismypassword.net estiment le temps nécessaire pour le deviner : visez au minimum six mois, idéalement bien davantage. Par prudence, testez un mot de passe de même structure plutôt que votre vrai mot de passe.
Les mots de passe ci-dessous sont des exemples publiés : ils ne doivent jamais être utilisés tels quels.
La méthode des initiales. Choisissez une phrase facile à retenir, conservez l'initiale de chaque mot et remplacez certaines lettres par des chiffres ou des symboles (par exemple : « de » devient 2, « un » devient 1, « à » devient @) :
Ll,jb2c@8h30!Une base par environnement. Comme moyen mnémotechnique, vous pouvez utiliser une phrase de base par environnement (professionnel, associatif, personnel…), déclinée pour chaque site. Par exemple, pour vos achats en ligne :
M2aelsbgpE&m, que vous déclinez pour chaque boutique en remplaçant le « E » d'Exemple par l'initiale du site.Cette méthode dépanne, mais un gestionnaire de mots de passe (voir plus bas) reste la meilleure solution : il génère un mot de passe aléatoire et unique pour chaque site.
Noter un mot de passe de façon codée. Si vous devez vraiment noter un mot de passe important, écrivez-le sous une forme codée, au milieu d'autres informations. Par exemple, la note « mes 2 chats adorés » peut vous rappeler le mot de passe M2c<3TigGri (« » figurant un cœur, pour deux chats prénommés Tigrou et Grisou).
Il existe des services gratuits ou payants qui stockent vos mots de passe (Bitwarden, Dashlane, 1Password…). Assurez-vous de leur fiabilité : si l'un de ces services était compromis, tous vos mots de passe pourraient l'être aussi. Certains ont d'ailleurs disparu (Mozilla Lockwise a été arrêté fin 2021) ou subi des fuites de données.
Pour un gestionnaire synchronisé entre plusieurs appareils et partageable en équipe, consultez Utiliser Bitwarden.
Vous pouvez stocker vos mots de passe dans Mozilla Firefox, à condition de protéger leur accès par un mot de passe principal (voir la section suivante).
Vous pouvez aussi stocker vous-même vos mots de passe dans un fichier « coffre-fort », protégé par une clé maîtresse très solide. Nous recommandons le logiciel libre KeePassXC, disponible en de nombreuses langues, sur la plupart des systèmes (Windows, macOS, Linux…) et en version « portable » pour clé USB. Il se télécharge sur keepassxc.org/download.
Pour que tous vos mots de passe enregistrés dans Firefox soient protégés par un accès renforcé, verrouillez-les avec un mot de passe principal.
Ouvrez le menu Paramètres de Firefox (anciennement « Options » ou « Préférences »), puis l'onglet Vie privée et sécurité, et repérez la section Identifiants et mots de passe. Cochez Utiliser un mot de passe principal et choisissez un mot de passe solide.

Ce menu permet aussi de retrouver les identifiants déjà enregistrés et leurs mots de passe (bouton Identifiants enregistrés).
Le mot de passe principal est demandé à chaque ouverture du navigateur, ou pour afficher les mots de passe enregistrés. Il peut être modifié ou supprimé par la suite, à condition de pouvoir le saisir à nouveau.

Sans ce mot de passe principal, l'accès à vos mots de passe enregistrés est impossible : ils sont « verrouillés » comme dans un coffre-fort. Ne l'oubliez pas.

Une fois KeePassXC téléchargé et installé, le premier lancement propose de créer une base de données de mots de passe et de choisir sa clé maîtresse.
Complétez ensuite la base avec des entrées. Chaque entrée est une fiche qui contient :
prenom.nom ;Vous pouvez y ajouter des notes, des informations complémentaires, voire des pièces jointes.

Les entrées peuvent être rangées dans des dossiers créés dans la base.

Toutes ces informations sont parfaitement illisibles sans la clé maîtresse du coffre-fort.
Pour chaque entrée, l'icône en forme de dé génère un mot de passe parfaitement aléatoire.

Un clic direct sur OK accepte le premier mot de passe généré.
Le champ de recherche permet de retrouver rapidement une entrée.

Des raccourcis clavier permettent ensuite de récupérer les informations de l'entrée sélectionnée :
| Raccourci | Action |
|---|---|
| Ctrl + Maj + U | Ouvrir le site web de l'entrée (URL). |
| Ctrl + B | Copier l'identifiant, à coller dans le site ouvert. |
| Ctrl + C | Copier le mot de passe, à coller au bon endroit. |
| Ctrl + Maj + V | Remplir automatiquement l'identifiant et le mot de passe (placez d'abord le curseur dans le bon champ du site). |
Une démonstration vidéo est disponible sur la plateforme des CEMÉA : présentation de KeePassXC.
Ouvrez le menu Outils > Paramètres de KeePassXC et activez les options suivantes, qui améliorent à la fois le confort et la sécurité.
Général
Sécurité
Intégration aux navigateurs
Cette fonctionnalité nécessite l'installation de l'extension KeePassXC-Browser dans le navigateur. La base de données doit être ouverte dans KeePassXC pour que l'extension puisse y lire les informations.
Votre base de données doit être accessible depuis tous les appareils qui utilisent ces accès : un emplacement partagé, comme un cloud, est donc judicieux. Vous pouvez disposer de copies de la base sur d'autres appareils, en gardant à l'esprit où se trouve la base principale, celle que vous modifiez.