78 % des internautes oublient leurs mots de passe et procèdent à une réinitialisation, d’après une étude de HYPR parue en fin d’année dernière. En matière de gestion des MdP, la difficulté est là : trouver un équilibre entre sécurité et utilisabilité qui inclut la facilité à les retenir. La donne devrait changer avec une publication de l’institut Carnegie Mellon selon laquelle 12 caractères suffisent à créer un mot de passe à la fois sécurisé et aisé à retenir.
Lors de la création d’un mot de passe pour un nouveau compte, chaque internaute s’est en principe déjà heurté à un jeu de règles destinées à rendre l'accès plus difficile aux pirates informatiques. Il consiste en l’utilisation de lettres majuscules, des chiffres et des caractères spéciaux. L’institut Carnegie Melon se veut clair à ce propos : ces exigences ne renforcent pas les mots de passe. « Il est intéressant de noter que nos données montrent que le fait d'exiger davantage de classes de caractères - lettres majuscules, symboles et chiffres - n'augmente pas la force des mots de passe et tend à avoir un impact négatif sur la facilité d'utilisation des mots de passe », indique Lorrie Crane à la tête du laboratoire de recherche lancé sur le projet.
Dans la pratique, l’institution universitaire propose un outil de mise sur pied de mots de passe qui requiert de l’utilisateur qu’il saisisse à minima 12 caractères qu’il est capable de retenir. Ce dernier lui fait ensuite des suggestions d’amélioration allant dans le sens du renforcement de la sécurité offerte par le mot de passe, ce, tout en maintenant le caractère d’utilisabilité. L’outil s’appuie sur une combinaison de méthodes déjà éprouvées par d’autres équipes de recherche, mais de façon séparée : utilisation de listes d’exclusion de mots de passe usuels, définition de la longueur minimale de mot de passe, classes de caractères à considérer pour la génération de mots de passe forts, exploitation de bases de données de mots de passe ayant fait l’objet de fuite.
C’est la pertinence de l’utilisation d’un tel outil qui est à questionner quand on sait que d’autres connus comme étant des générateurs de mots de passe existent. Un sondage paru sur cette plateforme au terme du mois de septembre en liste quelques-uns : Keepass, Bitwarden, Lastpass, Dashlane, 1Password, etc. Un générateur de mots de passe ôte à son utilisateur la nécessité d’en retenir, ce qui est un avantage quand on sait à quel rythme les services en ligne se multiplient dans un contexte de pandémie de coronavirus comme l’actuel. L’outil proposé par l’université de Carnegie Mellon peut s’utiliser en tandem avec un navigateur pour conserver les mots de passe et donc ôter la nécessité de les retenir. Toutefois, les risques d’une telle approche sont connus. En effet, les applications de génération de mots de passe indépendantes offrent de meilleurs gages de sécurité que celles intégrées aux navigateurs. La publication de l’institut Carnegie Mellon a fait l’objet de présentation lors de la dernièreconférence annuelle de l’Association for Computing Machinery qui s’est tenue en ligne du 9 au 13 novembre 2020.
Source : Carnegie, plateforme de démonstration
Et vous ?
L’outil de l’université de Carnegie Mellon a-t-il une quelconque pertinence ?
Quelle est votre approche pour la création de mots de passe qui offrent le maximum de sécurité ?
Voir aussi :
KeePassXC 2.6 est disponible : le gestionnaire de mots de passe arbore une nouvelle interface et s'accompagne de nouvelles fonctionnalités comme la vérification de l'intégrité du mot de passe
La plupart des gestionnaires de mots de passe populaires présentent des vulnérabilités pouvant entraîner le vol de mots de passe, selon un rapport
Firefox 76 est disponible avec un gestionnaire de mot de passe amélioré et d'autres nouveautés comme la possibilité de rejoindre des appels Zoom via le navigateur
Bitwarden : le gestionnaire de mots de passe qui séduit les adeptes de l'open source. Quel gestionnaire de mots de passe utilisez-vous ?
Le gestionnaire de mots de passe LastPass corrige un bogue qui expose les informations d'identification entrées sur un site précédemment visité
Quelle est la façon la plus aisée de créer un mot de passe sécurisé ? L'institut Carnegie Mellon en propose une qui génère des MdP en sus faciles à retenir
Sur la base d'une approche scientifique
Quelle est la façon la plus aisée de créer un mot de passe sécurisé ? L'institut Carnegie Mellon en propose une qui génère des MdP en sus faciles à retenir
Sur la base d'une approche scientifique
Le , par Patrick Ruiz
Une erreur dans cette actualité ? Signalez-nous-la !