Épisode 01 / 10Les fondamentaux20 min
Hygiène numérique : les trois réflexes
Pourquoi « je n’ai rien à cacher » est une erreur, quel compte protéger en premier, et les trois gestes qui arrêtent la plupart des attaques.
Dans cet épisode
- Comprendre pourquoi tout le monde est une cible, même sans secret à cacher
- Savoir quel compte protéger en priorité, et pourquoi
- Créer un mot de passe solide et activer la double authentification
« Pourquoi un pirate s’intéresserait-il à moi ? Je ne suis personne d’important. » C’est la phrase qu’on entend le plus souvent, et c’est une erreur de jugement.
Les attaques d’aujourd’hui sont automatisées. Des programmes essaient des millions de mots de passe, envoient des millions de SMS piégés, parcourent Internet à la recherche de n’importe quelle machine mal protégée. Ils ne cherchent pas M. Dupont : ils cherchent un compte facile. Et un compte ordinaire a beaucoup de valeur : votre boîte mail permet d’escroquer vos contacts, votre compte bancaire se vide, votre ordinateur peut envoyer du spam ou servir à attaquer d’autres cibles.
Le compte à protéger en premier
Tous vos comptes ne se valent pas. Un seul ouvre tous les autres.
C’est pourquoi les trois réflexes qui suivent s’appliquent d’abord à votre boîte mail principale, puis à la banque, puis au reste.
Réflexe 1 : installer les mises à jour
Quand une attaque passe par une faille technique, c’est le plus souvent une faille déjà corrigée, par une mise à jour que la victime n’avait pas installée. Activez les mises à jour automatiques sur l’ordinateur, le téléphone et le navigateur, et ne repoussez plus le redémarrage « à demain » pendant trois semaines. L’épisode 4 explique pourquoi c’est si important.
Réflexe 2 : un mot de passe long et unique
Oubliez les mots de passe « compliqués » du type P@ssw0rd! : ce déguisement
est connu de tous les logiciels d’attaque, qui l’essaient parmi les premiers.
Ce qui compte, c’est la longueur et l’imprévisibilité.
La méthode la plus simple : une phrase de passe faite de quatre ou cinq mots tirés au hasard, sans lien entre eux.
| Mot de passe | Ce qu’en pense un logiciel d’attaque |
|---|---|
Marie1985 | Prénom + année : l’un des premiers schémas essayés |
P@ssw0rd!2024 | Un mot du dictionnaire déguisé : connu, testé en quelques instants |
mon-chat-mange-des-pommes | Mieux, mais une phrase correcte en français reste prévisible |
cactus-lundi-orage-tabouret | Quatre mots sans lien : long, imprévisible, et facile à retenir |
Pourquoi des mots au hasard ? Si l’on tire chaque mot dans une liste de 7 776 mots, quatre mots donnent plus de 3 millions de milliards de combinaisons, et chaque mot ajouté multiplie ce nombre par 7 776. La longueur bat la complexité.
Deuxième règle, tout aussi importante : un mot de passe différent pour chaque compte. Quand un site se fait pirater, les attaquants essaient le même mot de passe partout ailleurs. L’épisode 5 montre comment ; l’épisode 6 rend cette règle facile à tenir.
Réflexe 3 : la double authentification
Le mot de passe seul ne suffit plus. La double authentification demande, en plus, une preuve que vous possédez un objet : votre téléphone, le plus souvent. Même avec votre mot de passe, un pirate reste bloqué à la porte.
Toutes les méthodes ne se valent pas :
| Méthode | Solidité | À savoir |
|---|---|---|
| Clé d’accès (passkey) ou clé physique | La meilleure | Liée au vrai site : inutilisable sur une imitation |
| Application d’authentification | Très bonne | Un code qui change toutes les 30 secondes, généré sur votre téléphone |
| Code par SMS | Mieux que rien | Un arnaqueur peut vous le soutirer, ou détourner votre numéro |
Pour les applications, les choix ne manquent pas : Google Authenticator, Microsoft Authenticator, ou les applications libres Aegis (Android) et Ente Auth (Android, iPhone et ordinateur). Les clés d’accès, elles, se créent directement dans les réglages de sécurité des services qui les proposent, de plus en plus nombreux.
Passez à l’action
Ne refermez pas cet épisode sans avoir fait, sur votre boîte mail principale, les deux premières actions de la liste ci-dessous. Dix minutes suffisent, et c’est le geste le plus utile de toute la formation.
Testez-vous
3 questions pour vérifier que l’essentiel est acquis. Rien n’est noté ni enregistré.
Lequel de ces mots de passe résiste le mieux ?
Les deux autres suivent des schémas que les logiciels d’attaque essaient en premier : un mot connu déguisé, un prénom suivi d’une année. Quatre mots tirés au hasard sont à la fois longs, imprévisibles et faciles à retenir.
Pourquoi protéger votre boîte mail en priorité ?
Qui contrôle votre boîte mail peut réinitialiser presque tous vos autres comptes. C’est le passe-partout de votre vie numérique.
Quelle double authentification résiste le mieux au phishing ?
Un code, qu’il vienne d’un SMS ou d’une application, peut être tapé sur un faux site. Une clé d’accès est liée au vrai site : sur une imitation, elle ne fonctionne tout simplement pas.
Vérifier que tout fonctionne
Cochez au fur et à mesure : quand tout est coché, vous pouvez passer à la suite.
Problèmes courants
J’ai perdu mon téléphone, et la double authentification est activée
C’est à cela que servent les codes de secours, fournis au moment de l’activation : chacun permet une connexion. Sans eux, il faut passer par la procédure de récupération du service, souvent longue. Notez-les dès aujourd’hui, sur papier ou dans votre gestionnaire de mots de passe.
Un site refuse mon long mot de passe
Certains sites limitent encore la longueur. Utilisez le maximum autorisé, généré au hasard par un gestionnaire de mots de passe (épisode 6). La faiblesse vient du site, pas de vous.
La double authentification, ce n’est pas pénible au quotidien ?
Beaucoup moins qu’on ne le croit : la plupart des services ne la demandent qu’à la première connexion sur un nouvel appareil, puis le reconnaissent. Quelques secondes de plus, une fois, contre un compte bien plus difficile à voler.
Votre progression reste sur cet appareil, rien n’est envoyé.