Aller au contenu
Tendances

Épisode 01 / 10Les fondamentaux20 min

Hygiène numérique : les trois réflexes

Pourquoi « je n’ai rien à cacher » est une erreur, quel compte protéger en premier, et les trois gestes qui arrêtent la plupart des attaques.

Dans cet épisode

  • Comprendre pourquoi tout le monde est une cible, même sans secret à cacher
  • Savoir quel compte protéger en priorité, et pourquoi
  • Créer un mot de passe solide et activer la double authentification

« Pourquoi un pirate s’intéresserait-il à moi ? Je ne suis personne d’important. » C’est la phrase qu’on entend le plus souvent, et c’est une erreur de jugement.

Les attaques d’aujourd’hui sont automatisées. Des programmes essaient des millions de mots de passe, envoient des millions de SMS piégés, parcourent Internet à la recherche de n’importe quelle machine mal protégée. Ils ne cherchent pas M. Dupont : ils cherchent un compte facile. Et un compte ordinaire a beaucoup de valeur : votre boîte mail permet d’escroquer vos contacts, votre compte bancaire se vide, votre ordinateur peut envoyer du spam ou servir à attaquer d’autres cibles.

Le compte à protéger en premier

Tous vos comptes ne se valent pas. Un seul ouvre tous les autres.

Un pirate a votre mot de passe Votre boîte mail le passe-partout « mot de passe oublié ? » Banque Réseaux sociaux Achats en ligne Photos et cloud
Les liens de réinitialisation de tous vos comptes arrivent dans votre boîte mail : c’est elle qu’il faut verrouiller d’abord.

C’est pourquoi les trois réflexes qui suivent s’appliquent d’abord à votre boîte mail principale, puis à la banque, puis au reste.

Réflexe 1 : installer les mises à jour

Quand une attaque passe par une faille technique, c’est le plus souvent une faille déjà corrigée, par une mise à jour que la victime n’avait pas installée. Activez les mises à jour automatiques sur l’ordinateur, le téléphone et le navigateur, et ne repoussez plus le redémarrage « à demain » pendant trois semaines. L’épisode 4 explique pourquoi c’est si important.

Réflexe 2 : un mot de passe long et unique

Oubliez les mots de passe « compliqués » du type P@ssw0rd! : ce déguisement est connu de tous les logiciels d’attaque, qui l’essaient parmi les premiers. Ce qui compte, c’est la longueur et l’imprévisibilité.

La méthode la plus simple : une phrase de passe faite de quatre ou cinq mots tirés au hasard, sans lien entre eux.

Mot de passeCe qu’en pense un logiciel d’attaque
Marie1985Prénom + année : l’un des premiers schémas essayés
P@ssw0rd!2024Un mot du dictionnaire déguisé : connu, testé en quelques instants
mon-chat-mange-des-pommesMieux, mais une phrase correcte en français reste prévisible
cactus-lundi-orage-tabouretQuatre mots sans lien : long, imprévisible, et facile à retenir

Pourquoi des mots au hasard ? Si l’on tire chaque mot dans une liste de 7 776 mots, quatre mots donnent plus de 3 millions de milliards de combinaisons, et chaque mot ajouté multiplie ce nombre par 7 776. La longueur bat la complexité.

Deuxième règle, tout aussi importante : un mot de passe différent pour chaque compte. Quand un site se fait pirater, les attaquants essaient le même mot de passe partout ailleurs. L’épisode 5 montre comment ; l’épisode 6 rend cette règle facile à tenir.

Réflexe 3 : la double authentification

Le mot de passe seul ne suffit plus. La double authentification demande, en plus, une preuve que vous possédez un objet : votre téléphone, le plus souvent. Même avec votre mot de passe, un pirate reste bloqué à la porte.

Toutes les méthodes ne se valent pas :

MéthodeSoliditéÀ savoir
Clé d’accès (passkey) ou clé physiqueLa meilleureLiée au vrai site : inutilisable sur une imitation
Application d’authentificationTrès bonneUn code qui change toutes les 30 secondes, généré sur votre téléphone
Code par SMSMieux que rienUn arnaqueur peut vous le soutirer, ou détourner votre numéro

Pour les applications, les choix ne manquent pas : Google Authenticator, Microsoft Authenticator, ou les applications libres Aegis (Android) et Ente Auth (Android, iPhone et ordinateur). Les clés d’accès, elles, se créent directement dans les réglages de sécurité des services qui les proposent, de plus en plus nombreux.

Passez à l’action

Ne refermez pas cet épisode sans avoir fait, sur votre boîte mail principale, les deux premières actions de la liste ci-dessous. Dix minutes suffisent, et c’est le geste le plus utile de toute la formation.

Testez-vous

3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.

  1. Lequel de ces mots de passe résiste le mieux ?

  2. Pourquoi protéger votre boîte mail en priorité ?

  3. Quelle double authentification résiste le mieux au phishing ?

Vérifier que tout fonctionne

Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.

Problèmes courants

J’ai perdu mon téléphone, et la double authentification est activée

C’est à cela que servent les codes de secours, fournis au moment de l’activation : chacun permet une connexion. Sans eux, il faut passer par la procédure de récupération du service, souvent longue. Notez-les dès aujourd’hui, sur papier ou dans votre gestionnaire de mots de passe.

Un site refuse mon long mot de passe

Certains sites limitent encore la longueur. Utilisez le maximum autorisé, généré au hasard par un gestionnaire de mots de passe (épisode 6). La faiblesse vient du site, pas de vous.

La double authentification, ce n’est pas pénible au quotidien ?

Beaucoup moins qu’on ne le croit : la plupart des services ne la demandent qu’à la première connexion sur un nouvel appareil, puis le reconnaissent. Quelques secondes de plus, une fois, contre un compte bien plus difficile à voler.

Votre progression reste sur cet appareil, rien n’est envoyé.