En résumé:
- PCWorld préconise de remplacer les mots de passe traditionnels par des mots de passe, qui utilisent le cryptage par clé publique et l’authentification biométrique pour une sécurité en ligne supérieure.
- Les clés d’accès sont résistantes au phishing et spécifiques au site, empêchant les faux sites malveillants d’accéder à vos informations d’identification en cas de violations de données.
- Il est recommandé de commencer par des services majeurs tels que Google, Apple et Microsoft pour les comptes fréquemment consultés avant d’étendre l’adoption.
Comme je l’ai déjà dit, les mots de passe sont nuls. Il en va de même pour les vacances inventées, mais la Journée mondiale des mots de passe (qui a lieu chaque année le 1er mai) constitue une excellente excuse pour jeter vos mots de passe au rebut.
Bien sûr, l’intention des vacances est de vous amener à mettre à jour vos mots de passe pour être plus sécurisé, comme si vous abandonniez enfin mot de passe12345 (oof) pour XSmpJAI5v@NtG-7L#Q2F. Ou, si les phrases secrètes vous conviennent davantage, Eau-Qui-Atom-Flamme-Serpent5.
Mais au diable la mise à jour. Aller avec remplacer. Plus précisément, remplacez vos mots de passe par des mots de passe.
Les mots de passe ne nécessitent pas de mémorisation, peuvent être stockés directement sur votre téléphone, et sont plus forts que les mots de passe. Un avantage particulier : ils sont résistants au phishing. De plus, si un site Web est piraté (ce qui est trop courant de nos jours), vos informations d’identification ne doivent pas être déchiffrées ni utilisables par quiconque.
Lorsque vous créez un mot de passe, une clé publique et une clé privée sont générées. (C’est ce qu’on appelle le cryptage à clé publique ou asymétrique.) La clé privée est conservée par votre appareil ou votre gestionnaire de mots de passe. Les appareils pris en charge incluent les téléphones, les tablettes, les dongles matériels comme les YubiKeys et les PC compatibles. Vous pouvez choisir de stocker les clés d’accès localement sur votre appareil ou dans le cloud.
Ces clés secrètes sont sécurisées par l’authentification biométrique de votre appareil (par exemple, empreinte digitale ou visage), ou par la méthode qui sécurise votre gestionnaire de mots de passe.
Pendant ce temps, la clé publique est partagée avec le site Web pour lequel elle est générée. Vous avez besoin des clés publique et privée pour vous connecter au compte auquel ils sont liés. Chaque fois que vous vous connectez, le site Web vous demandera une preuve que vous êtes le propriétaire du compte, en suivant les étapes suivantes :
- Une demande est envoyée à votre appareil (ou gestionnaire de mots de passe) pour commencer le processus de vérification.
- Votre empreinte digitale, votre scan facial ou toute autre méthode d’authentification est requise pour autoriser la demande.
- Si vous approuvez, votre clé privée (alias clé secrète) est utilisée pour créer une signature numérique, qui est ensuite envoyée au site Web.
- Le site Web utilise ensuite la signature numérique pour tenter de déchiffrer la clé publique que vous lui avez fournie. En cas de succès, vous y êtes.
Lorsque les clés d’accès sont correctement mises en œuvre, personne ne peut déduire votre clé privée sur la base de la clé publique, ce qui signifie que les fuites et les violations de données ne sont pas aussi dangereuses. (Au moins, en ce qui concerne la santé des mots de passe.) Les clés d’accès ne fonctionnent également que pour le site spécifique pour lequel elles sont générées, elles ne peuvent donc pas être capturées ou utilisées par de faux sites malveillants, ce qui explique pourquoi les programmes de phishing volent les mots de passe.
Le seul problème avec les clés d’accès est que si vous les stockez localement sur un appareil : si vous perdez l’appareil, vous risquez de ne plus avoir accès à votre compte. Mais cela ne se produira que si vous choisissez consciemment de sauvegarder un mot de passe localement, par exemple en le stockant sur un PC Windows avec un compte uniquement local (rare de nos jours) ou une YubiKey. Et vous pouvez facilement éviter les problèmes en disposant d’un deuxième appareil ou d’une clé de sécurité matérielle et/ou en ajoutant un mot de passe extrêmement sécurisé et une authentification à deux facteurs à votre compte en guise de sauvegarde.
Cette dernière option n’échappe pas complètement aux mots de passe, mais elle vous permet au moins d’y parvenir au quotidien. Personnellement, je trouve que la connexion avec un mot de passe est plus rapide qu’avec des mots de passe, même lorsque vous utilisez un gestionnaire de mots de passe avec saisie automatique.
Si le changement vous semble une tâche ardue, commencez par les principaux services comme Google, Apple, Microsoft, ainsi que les grands magasins comme Amazon, Target et Best Buy. La conversion de vos applications et sites les plus fréquemment consultés, ainsi que de ceux traitant d’informations sensibles (y compris les informations de facturation), rend déjà la vie en ligne plus sûre et plus pratique.
Note de l’éditeur : cet article a été publié pour la première fois en janvier 2025 en prévision de la « Journée du changement de mot de passe ». (Oui, encore des vacances inventées !) Il a été révisé et amélioré pour la Journée mondiale du mot de passe 2026.












