HGlycee.fr

Fin des mots de passe compliqués : les experts américains changent les règles, voici ce qu’il faut faire à la place

Illustration conceptuelle montrant un clavier d'ordinateur avec un cadenas numérique et des symboles de sécurité informatique, représentant les nouvelles règles de sécurité des mots de passe.

Les autorités américaines de cybersécurité enterrent les mots de passe alambiqués. Longueur, blocage des plus faibles, nouveaux réflexes : le jeu change.

Aux États‑Unis, le National Institute of Standards and Technology (NIST), organisme public de référence en matière de sécurité informatique, vient de publier de nouvelles recommandations qui tournent la page des mots de passe « compliqués » mais faciles à deviner. Le site spécialisé qui relaie ces directives détaille un véritable changement de doctrine, qui devrait influencer aussi bien les administrations américaines que de nombreuses entreprises privées.

Des règles américaines qui pourraient faire école ailleurs

Le NIST, rattaché au département du Commerce américain, travaille depuis près de quatre ans sur cette mise à jour de ses bonnes pratiques de gestion des mots de passe. Ces recommandations ne s’appliquent pas seulement aux agences fédérales : elles servent de base à de nombreuses réglementations sectorielles, qui imposent aux entreprises d’adopter des standards de sécurité « modernes » et régulièrement révisés.

Selon le NIST, ces nouvelles consignes doivent aider les organisations, en particulier les petites entreprises, à mieux se protéger contre les pirates et escrocs en ligne, tout en rendant la vie des salariés un peu moins pénible. Le contexte est préoccupant : le rapport « Data Breach Investigations » 2025 de l’opérateur américain Verizon rappelle que « l’abus d’identifiants », qui inclut le vol et les attaques par force brute sur les mots de passe, reste « le vecteur le plus courant » dans les fuites de données touchant les petites structures.

Le NIST acte la fin des mots de passe bourrés de symboles imposés, des changements forcés tous les mois et des fameuses questions secrètes.

Ce qui change concrètement pour les mots de passe

La longueur devient le critère numéro un

Le cœur du nouveau message est clair : la longueur compte davantage que la « complexité ». Dans ses nouvelles recommandations, le NIST affirme que « la longueur du mot de passe est un facteur principal pour caractériser sa robustesse ».

L’organisme fixe plusieurs seuils selon l’usage :

  • si le mot de passe est le seul moyen d’authentification (pas de double validation par SMS, code à usage unique ou application dédiée), il devrait comporter au minimum 15 caractères ;
  • s’il s’inscrit dans une authentification multifacteur, un mot de passe d’au moins 8 caractères reste acceptable ;
  • les systèmes doivent accepter des mots de passe jusqu’à 64 caractères, afin de permettre des « phrases de passe » faciles à mémoriser mais difficiles à casser.

Ces longues chaînes de caractères peuvent prendre la forme de phrases ou de suites de mots faciles à retenir pour l’utilisateur, mais beaucoup plus coûteuses à tester pour un attaquant.

Moins de contraintes sur les symboles, chiffres et majuscules

Les règles classiques imposant un mélange de majuscules, minuscules, chiffres et caractères spéciaux ne sont plus au goût du jour. Pour le NIST, ces contraintes produisent souvent l’effet inverse de celui recherché.

L’organisme cite un exemple parlant : un utilisateur qui aurait choisi « password » aura tendance, si on lui impose une majuscule et un chiffre, à passer à « Password1 », voire « Password1! » si un symbole est également exigé. Des schémas devenus extrêmement prévisibles pour les pirates, qui testent en priorité ces variantes dans leurs attaques automatisées.

Selon le NIST, la « complexité » imposée conduit à des choix de mots de passe prévisibles que les attaquants connaissent par cœur.

Les nouvelles règles encouragent donc les entreprises à abandonner les contraintes artificielles de complexité pour privilégier des règles centrées sur la longueur et sur l’interdiction des mots de passe trop courants.

Fin des changements imposés tous les mois

Longtemps, certaines organisations ont exigé de leurs salariés qu’ils changent de mot de passe tous les 30, 60 ou 90 jours, voire chaque semaine pour des accès sensibles comme le Wi‑Fi interne. Cette rotation systématique est désormais jugée contre‑productive par le NIST.

La nouvelle doctrine est nette : un mot de passe ne doit être réinitialisé qu’en cas de compromission avérée ou soupçonnée. En revanche, dans ce cas précis, l’organisme recommande d’imposer un changement immédiat, sans laisser l’utilisateur continuer à se connecter avec des identifiants potentiellement exposés.

Questions secrètes et indices de mot de passe abandonnés

Autre pilier historique qui s’effondre : les questions secrètes et les « indices » de mots de passe. Pendant des années, les services en ligne ont proposé de petits rappels (« le nom de votre premier animal », « la rue où vous avez grandi »…) censés aider l’utilisateur à se souvenir de son code.

Dans un environnement saturé de fuites de données personnelles, ces mécanismes sont devenus trop faciles à contourner. Des informations comme le nom de jeune fille d’une mère, une adresse passée ou un établissement scolaire se retrouvent désormais dans d’innombrables bases de données piratées, voire en accès libre sur les réseaux sociaux.

Le NIST recommande donc de réserver la récupération de mot de passe à des codes de réinitialisation ou des liens envoyés sur un canal indépendant : e‑mail, SMS, appel vocal ou, éventuellement, courrier postal.

Des « listes noires » de mots de passe à bannir

Un mot de passe n’est pas robuste simplement parce qu’il respecte les exigences minimales. Pour réduire l’exposition aux attaques, le NIST invite les organisations à mettre en place des listes de blocage (blocklists) de mots de passe interdits.

Ces listes doivent, selon l’organisme, inclure plusieurs catégories :

  • les mots de passe repérés dans de grandes fuites de données passées ;
  • les mots de dictionnaire couramment utilisés comme mots de passe ;
  • des termes spécifiques liés au service lui‑même (nom de l’entreprise, du site, de la marque), que les utilisateurs ont tendance à choisir.

Sans surprise, « password », « Password1 » ou « Password1! » figurent en tête des exemples mentionnés.

Le NIST préconise de refuser automatiquement les mots de passe déjà vus dans des piratages ou trop évidents, même s’ils respectent la longueur minimale.

Pourquoi ces conseils intéressent aussi un lecteur en France

Les recommandations du NIST ne s’appliquent pas directement aux entreprises françaises. Elles restent des lignes directrices pour les organismes américains. Mais elles pèsent lourd dans la définition des pratiques de sécurité à l’échelle mondiale. De nombreux éditeurs de logiciels et grands groupes internationaux alignent leurs politiques internes sur ces standards.

En France, l’Agence nationale de la sécurité des systèmes d’information (ANSSI) publie ses propres guides. Elle recommande déjà depuis plusieurs années de privilégier des phrases de passe longues et de ne pas multiplier les changements de mots de passe sans raison, ce qui va dans le même sens que la nouvelle ligne du NIST.

Les entreprises françaises qui s’appuient sur des solutions américaines de cybersécurité ou de gestion d’identités verront probablement ces nouveaux standards se répercuter dans les outils qu’elles utilisent au quotidien : gestionnaires de mots de passe, portails d’authentification, logiciels de messagerie ou de ressources humaines.

Quelques repères pour les usages en France

Aspect Recommandations NIST (États‑Unis) Tendance en France
Longueur du mot de passe 15 caractères seuls, 8 en multifacteur Privilégier des mots de passe longs ou des phrases de passe
Complexité imposée Désormais déconseillée Règles en évolution, de plus en plus critiquées si trop rigides
Changement régulier Uniquement en cas de compromission Conseillé de limiter les changements forcés inutiles
Questions secrètes À abandonner Considérées comme peu fiables face aux fuites de données
Listes de mots de passe interdits Fortement recommandées De plus en plus utilisées dans les grandes organisations

Comment appliquer ces règles au quotidien

Pour un salarié ou un travailleur indépendant, ces recommandations peuvent se traduire par quelques réflexes simples, qui restent compatibles avec les standards français et européens.

Construire une « phrase de passe » robuste

Au lieu de viser un mot de passe court et truffé de symboles, le NIST pousse à créer des phrases complètes ou des assemblages de plusieurs mots. Par exemple :

  • enchaîner plusieurs mots sans lien direct, avec ou sans espaces ;
  • utiliser une phrase facile à se remémorer, mais qui n’apparaît pas telle quelle dans un livre ou une chanson célèbre ;
  • éviter les informations personnelles (prénom, date de naissance, commune).

Combinées à une authentification multifacteur (code envoyé sur smartphone ou application dédiée), ces phrases de passe longues offrent un niveau de protection élevé contre la plupart des attaques automatisées.

Abandonner certains vieux réflexes

Les nouvelles orientations du NIST montrent aussi ce qu’il vaut mieux éviter :

  • ne plus réutiliser le même mot de passe sur plusieurs sites, même s’il est très long ;
  • ne pas se fier aux questions secrètes, surtout si les réponses peuvent se retrouver sur un réseau social ;
  • éviter de modifier simplement un chiffre ou un symbole à chaque changement imposé.

Le recours à un gestionnaire de mots de passe reste une solution adaptée pour stocker des identifiants longs et uniques pour chaque service, que ce soit aux États‑Unis ou en France.

Au‑delà du mot de passe : un socle parmi d’autres protections

Le texte relayant les nouvelles directives du NIST insiste sur un point : renforcer les mots de passe ne suffit pas à lui seul à sécuriser une entreprise. Les cybercriminels disposent de toute une panoplie d’outils pour cibler les petites structures : hameçonnage, logiciels malveillants, chantage aux données, détournement de comptes.

Pour un patron de TPE ou de PME, l’adoption des règles du NIST peut être vue comme une première brique. Elle doit s’accompagner d’autres mesures : antivirus, filtrage des sites malveillants, sensibilisation des équipes, procédures en cas de suspicion de piratage.

Un mot de passe solide limite les dégâts d’une attaque, mais ne remplace ni la vigilance ni les autres dispositifs de protection.

Un point central se dessine : l’authentification multifacteur devient la norme visée. En combinant une phrase de passe longue à un second facteur (code à usage unique, clé physique, application dédiée), une entreprise réduit fortement les risques liés au vol de mots de passe, qu’elle se trouve aux États‑Unis ou en France.

Pour un lecteur français, ces évolutions américaines confirment une tendance déjà amorcée : la sécurité ne passe pas par des suites de caractères impossibles à retenir, mais par des systèmes bien pensés, adaptés aux usages, et qui tiennent compte de la réalité des comportements humains autant que des capacités des attaquants.

Questions fréquentes

Pourquoi le NIST abandonne-t-il les mots de passe compliqués avec symboles ?

Parce que ces contraintes produisent des schémas prévisibles (Password1, Password1!) que les pirates connaissent déjà. La longueur est bien plus efficace qu'un faux mélange de caractères.

Combien de caractères minimum un mot de passe doit-il faire selon les nouvelles règles ?

Au minimum 15 caractères s'il est le seul moyen d'authentification, et au moins 8 caractères s'il s'inscrit dans une authentification multifacteur. Les systèmes doivent accepter jusqu'à 64 caractères pour les phrases de passe.

Faut-il encore changer son mot de passe tous les mois ?

Non, le NIST juge cette pratique contre-productive. Un mot de passe doit être réinitialisé uniquement en cas de compromission avérée ou soupçonnée, et dans ce cas immédiatement.

Ces recommandations s'appliquent-elles aussi en France ?

Elles s'appliquent directement aux organismes américains, mais influencent les standards mondiaux. L'ANSSI française publie ses propres guides qui convergent déjà vers ces principes de phrases longues et de limitations des changements imposés.

Qu'est-ce qu'une liste noire de mots de passe et à quoi sert-elle ?

C'est une liste de mots de passe interdits incluant ceux trouvés dans des fuites, les mots de dictionnaire courants et les termes liés au service (nom de l'entreprise). Elle empêche automatiquement les utilisateurs de choisir des codes trop évidents ou compromis.
Défiler vers le haut