Politique de mots de passe
generalDéfinition
Une politique de mots de passe est un ensemble de règles et de directives définissant les caractéristiques requises des mots de passe utilisés pour accéder aux systèmes informatiques d'une organisation — longueur minimale, complexité, durée de vie, historique, et restrictions supplémentaires. Les politiques de mots de passe ont considérablement évolué avec les nouvelles recommandations des standards comme le NIST SP 800-63B (2017) et les guidance ANSSI. Les recommandations modernes sur les politiques de mots de passe ont renversé certaines pratiques longtemps considérées comme bonnes. Les anciennes recommandations (exigences de complexité obligatoire — majuscules, chiffres, symboles, et rotation forcée tous les 90 jours) ont montré des effets pervers : elles poussaient les utilisateurs à créer des mots de passe mémorables mais prévisibles (Changement1! → Changement2!) et à les noter sur papier. Le NIST SP 800-63B (2017) a redéfini les bonnes pratiques : longueur prioritaire sur la complexité (une passphrase de 16+ caractères est plus sûre qu'un mot de passe complexe de 8 caractères), pas de rotation périodique obligatoire (ne changer le mot de passe qu'en cas de compromission suspectée), vérification des mots de passe contre les bases de fuites connues (HIBP), et pas d'exigences de complexité arbitraires. La longueur est le facteur de sécurité le plus important. Un mot de passe de 16 caractères aléatoires résiste à des siècles de brute force avec les technologies actuelles. Les passphrases (phrases mémorables — "Cheval-Batterie-Agrafe-Correcte") sont plus longues que les mots de passe complexes et plus mémorables. Un gestionnaire de mots de passe (password manager) permet d'utiliser des mots de passe uniques et longs pour chaque service sans les mémoriser — KeePassXC (open-source), Bitwarden, 1Password, Dashlane. La politique de mots de passe la plus efficace en 2025 est : MFA activé pour tous les comptes (rend le mot de passe seul insuffisant), passphrase longue unique par service, gestionnaire de mots de passe pour les gérer, et vérification automatique contre les bases de fuites.
NIST SP 800-63B — recommandations modernes de mots de passe
Le NIST SP 800-63B (Digital Identity Guidelines) publié en 2017 et mis à jour en 2024 a révolutionné les recommandations de politiques de mots de passe. Principales recommandations : longueur minimale de 8 caractères (recommandé 15+), autoriser tous les caractères Unicode y compris les espaces, ne pas exiger de complexité (majuscules/chiffres/symboles) car cela pousse aux mauvaises pratiques, ne pas imposer de rotation périodique systématique (uniquement si compromission suspectée), vérifier les nouveaux mots de passe contre les listes de mots de passe courants (rockyou.txt) et compromis (HIBP API), et ne pas utiliser d'indices ou de questions secrètes. Ces recommandations sont maintenant adoptées par Microsoft (politique Azure AD — désactivation de la rotation automatique), la CNIL, et l'ANSSI dans leurs guides. La résistance organisationnelle à abandonner les rotations périodiques est forte car "ça a toujours été fait ainsi", mais les preuves empiriques soutiennent clairement la nouvelle approche.
Gestionnaires de mots de passe en entreprise
Les gestionnaires de mots de passe d'entreprise permettent une gestion centralisée des credentials avec partage sécurisé des mots de passe partagés (comptes de services partagés, accès communs) et intégration SSO. Solutions enterprise : Bitwarden Business (open-source, auto-hébergeable), 1Password Business (très populaire), Dashlane Business, Keeper Security (KSM — Keeper Secrets Manager pour les pipelines CI/CD). Fonctionnalités enterprise clés : administration centralisée (création de collections/vaults partagées, gestion des droits d'accès), synchronisation multi-appareils, rapport d'hygiène (mots de passe faibles, réutilisés, ou compromis détectés dans les vaults des employés), et intégration SSO/SAML pour l'authentification via l'IDP de l'organisation. La distribution d'un gestionnaire de mots de passe aux employés combinée à une formation d'adoption est l'un des investissements sécurité les plus impactants pour améliorer l'hygiène des mots de passe sans contraindre les utilisateurs avec des politiques complexes difficiles à respecter.
Passkeys — l'avenir sans mot de passe
Les Passkeys (basés sur FIDO2/WebAuthn) représentent la prochaine évolution : éliminer les mots de passe au profit d'une authentification cryptographique forte liée à l'appareil. Un Passkey est une paire de clés cryptographiques où la clé privée est stockée dans l'enclave sécurisée ou le TPM de l'appareil et ne la quitte jamais. L'authentification se fait par biométrie locale (empreinte digitale, Face ID) qui déverrouille la clé privée pour signer le challenge du serveur. Avantages des Passkeys : résistants au phishing (la clé est liée cryptographiquement à l'origine du site), pas de partage de secret avec le serveur (même si le serveur est compromis, pas de credentials à voler), et expérience utilisateur supérieure (plus rapide qu'un mot de passe). Adoption : Apple (iOS 16+, macOS 13+), Google (Android 9+), Microsoft (Windows 10+) supportent tous les Passkeys. Les services majeurs (Apple, Google, Microsoft, GitHub, Shopify, PayPal) ont déployé les Passkeys. La migration des organisations vers les Passkeys pour les accès critiques est le prochain grand chantier IAM.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h