Pourquoi réutiliser ses mots de passe est la chose la plus risquée que vous faites en ligne
Vous pouvez choisir un mot de passe réellement solide et être quand même à une seule fuite de tout perdre, si vous l'avez utilisé à plusieurs endroits. C'est la réutilisation, pas la faiblesse, qui transforme une fuite isolée en réaction en chaîne.
Presque tout le monde le fait. Vous trouvez un mot de passe facile à retenir et vous l'utilisez pour votre e-mail, vos comptes d'achat en ligne, un forum rejoint une fois, et le service de streaming que vous partagez en famille. Cela paraît pratique. En réalité, c'est l'habitude la plus susceptible de livrer vos comptes à un inconnu.
Ce n'est pas parce que le mot de passe est mauvais. Il peut même être excellent. La raison, c'est que vous ne contrôlez pas tous les sites auxquels vous l'avez confié, et dès que l'un d'eux subit une fuite, ce mot de passe cesse d'être un secret. À partir de là, les pirates font quelque chose de simple et de dévastateur.
À retenir
- Le credential stuffing consiste à essayer automatiquement une paire e-mail/mot de passe divulguée sur des centaines d'autres sites.
- La réutilisation est la faille : même un mot de passe solide devient dangereux dès qu'il est partagé entre plusieurs sites.
- La solution : un mot de passe unique par compte, conservé par un gestionnaire pour ne jamais avoir à vous en souvenir.
- Un coffre qui repère les réutilisations sur votre appareil vous montre exactement quels comptes corriger en premier.
Le credential stuffing expliqué
Lorsqu'un site web subit une fuite, les pirates repartent souvent avec des listes d'adresses e-mail et de mots de passe. Ces listes sont échangées et combinées en immenses collections d'identifiants réels et fonctionnels. Vient ensuite la partie automatisée : un logiciel reprend chaque paire e-mail/mot de passe divulguée et l'essaie sur des sites bancaires, des messageries, des comptes d'achat en ligne et des réseaux sociaux, à raison de milliers de tentatives par minute.
Cette technique s'appelle le credential stuffing, et elle fonctionne pour une seule raison : les gens réutilisent leurs mots de passe. Si la paire divulguée par un petit forum est la même que celle qui ouvre votre e-mail, le pirate entre directement, sans avoir besoin de casser quoi que ce soit. Il n'a pas vaincu votre mot de passe : vous le lui aviez déjà donné en l'utilisant sur un site qui a subi une fuite.
La réutilisation transforme la fuite d'une seule entreprise en clé maîtresse de toute votre vie en ligne. Voilà tout le risque, en une phrase.
Pourquoi même un mot de passe solide ne vous sauve pas
On suppose que la solidité fait office de bouclier. Un mot de passe long et inhabituel, et voilà, il est sûr. Mais la solidité ne vous protège que contre la devinette. Elle ne sert à rien une fois que le mot de passe exact a fuité en clair, ou a été percé sur un site mal protégé où vous ne vous souvenez même plus vous être inscrit.
Un mot de passe solide utilisé à dix endroits reste un point de défaillance unique pour ces dix comptes. La solidité vous a offert une résistance à la devinette sur chaque site, puis la réutilisation a réduit cet avantage à néant en faisant partager le même sort à tous les sites. L'imprévisibilité et l'unicité sont deux protections différentes, et vous avez besoin des deux.
La solution est ennuyeuse, et elle fonctionne
Le remède à la réutilisation, c'est l'unicité : un mot de passe différent pour chaque compte. Ainsi, une fuite sur un site reste confinée à ce seul site. Vous changez le mot de passe divulgué, et rien d'autre chez vous n'est exposé, puisque rien d'autre ne le partageait.
L'objection évidente est que personne ne peut retenir des dizaines de mots de passe uniques. Exact, et ce n'est pas ce qu'on vous demande. C'est précisément le rôle d'un gestionnaire de mots de passe. Il génère un mot de passe unique pour chaque compte et les conserve tous chiffrés, si bien que votre mémoire ne retient qu'une seule chose, la clé du coffre, et le coffre retient tout le reste.
- Générez, n'inventez pas. Laissez un générateur créer un mot de passe long et unique par site.
- Ne partagez jamais un même mot de passe entre plusieurs comptes. Surtout pas votre e-mail, votre banque, ou tout ce qui touche à votre identité.
- Corrigez ceux que vous réutilisez déjà. Commencez par l'e-mail et l'argent, puis descendez la liste.
Repérez vos réutilisations avant qu'un pirate ne le fasse
Vous ne pouvez pas corriger une réutilisation que vous ne voyez pas. Kinship Vault inclut un Bilan de sécurité qui note vos identifiants et signale les mots de passe réutilisés, ainsi que les faibles et les anciens, si bien que les comptes qui partagent un mot de passe cessent d'être invisibles. Ces vérifications s'exécutent sur votre appareil : repérer vos points faibles ne signifie donc jamais envoyer vos mots de passe où que ce soit. Vous pouvez commencer par le Bilan de sécurité et traiter les comptes signalés un par un.
Si vous voulez aussi savoir si un mot de passe est apparu dans une fuite connue, Kinship Vault peut le vérifier sans l'exposer, grâce à une méthode qui n'envoie jamais votre mot de passe complet où que ce soit. Nous expliquons exactement comment dans comment vérifier si vos mots de passe ont fuité sans les exposer.
En bref
Un mot de passe unique par compte est l'habitude de sécurité la plus rentable que vous puissiez adopter, et elle ne vous coûte presque rien une fois qu'un gestionnaire s'occupe de la mémorisation. Arrêtez de réutiliser vos mots de passe, laissez un coffre en générer et en conserver des uniques, et laissez un bilan de santé vous révéler les réutilisations que vous avez déjà. Une fuite ailleurs cesse alors d'être votre problème.
Mettez fin à la réutilisation des mots de passe, pour de bon.
Kinship Vault génère un mot de passe unique par compte, les stocke chiffrés sur votre appareil, et signale chaque identifiant réutilisé. Même nous ne pouvons pas l'ouvrir.
Découvrir comment fonctionne le gestionnaire de mots de passe