Le NIST SP 800-63B-4 impose aux services conformes à ce référentiel un minimum de 15 caractères pour un mot de passe utilisé comme seul facteur. Avec MFA, il autorise un minimum de 8 caractères. Ce sont des exigences de conception du service, pas une obligation universelle pour tous les sites. La MFA ne justifie pas de choisir un secret prévisible. [1] Le NIST écarte aussi les règles arbitraires de composition et les changements périodiques sans compromission. Un mot de passe long peut néanmoins être faible s’il s’agit d’une citation connue ou d’une suite répétitive. [1] [2]
Cinq réflexes pour mieux protéger vos accès
Les cinq réflexes, en un regard
Une connexion inhabituelle ou une alerte mérite une vérification, mais ne prouve pas automatiquement le vol du mot de passe. Ouvrez le service depuis votre application ou un favori connu, plutôt que depuis le lien du message. Si le doute est sérieux, suivez la procédure officielle de sécurisation du compte. Un changement de mot de passe ne met pas nécessairement fin à toutes les sessions ouvertes. La réponse peut inclure la révocation des sessions, le contrôle des options de récupération et la vérification des méthodes MFA. Pour un compte professionnel, signalez immédiatement la situation à votre équipe informatique. [6]
Et si le service propose une passkey ?
Une passkey peut remplacer le mot de passe par un mécanisme cryptographique lié au service légitime. Avec une vérification locale par PIN ou biométrie demandée par le service, elle peut assurer une authentification multifacteur. C’est une option résistante au phishing, à examiner selon les possibilités du service et les règles de votre organisation. [7] La sécurité dépend aussi de l’appareil, du fournisseur qui conserve ou synchronise la passkey et de la récupération du compte. Une méthode de connexion robuste doit s’accompagner d’une protection cohérente de ces éléments. [7]
Votre mini-audit : cinq questions utiles
Le réflexe à retenir
Sources et références
[1] NIST - SP 800-63B-4 : Authentication and Authenticator Management
Consulter le référentiel.
[2] NCSC - The logic behind three random words
Consulter l’article.
[3] CISA - Use Strong Passwords
Consulter les recommandations.
[4] NCSC - Setting up 2-Step Verification (2SV)
Consulter le guide.
[5] CISA - Implementing Phishing-Resistant MFA
Consulter la fiche officielle (PDF).
[6] Microsoft Security - From cookie theft to BEC: Attackers use AiTM phishing sites as entry point to further financial fraud
Consulter l’analyse.
[7] FIDO Alliance - Passkeys
Consulter la présentation.
[8] CISA - Require Strong Passwords
Consulter les recommandations pour les entreprises.
