{"id":1567,"date":"2019-03-22T15:43:07","date_gmt":"2019-03-22T14:43:07","guid":{"rendered":"https:\/\/adn56.net\/blog\/?p=1567"},"modified":"2019-03-25T16:50:44","modified_gmt":"2019-03-25T15:50:44","slug":"compte-rendu-ateliers-sur-les-mots-de-passe","status":"publish","type":"post","link":"https:\/\/adn56.net\/blog\/index.php\/2019\/03\/22\/compte-rendu-ateliers-sur-les-mots-de-passe\/","title":{"rendered":"Compte rendu ateliers sur les mots de passe"},"content":{"rendered":"<p>G\u00e9rer ses mots de passe est une probl\u00e9matique complexe, pas de solution miracle qui satisfasse tout le monde. Chacun ses usages, sa maitrise des solutions propos\u00e9es, il n&rsquo;est pas forcement \u00e9vident de trouver ce qui nous convient, c&rsquo;est pour \u00e7a qu&rsquo;il faut en parler \ud83d\ude42<\/p>\n<p>Nous parlons ici de notions de base pour d\u00e9butants, ce r\u00e9sum\u00e9 ne pr\u00e9tend pas \u00eatre exhaustif, surtout concernant des solutions techniques plus pouss\u00e9es pour les geeks et experts en s\u00e9curit\u00e9.<\/p>\n<p>Un bon r\u00e9sum\u00e9 des principales choses \u00e0 conna\u00eetre est disponible dans cette page de la CNIL : <a href=\"https:\/\/www.cnil.fr\/fr\/les-conseils-de-la-cnil-pour-un-bon-mot-de-passe\/\">Les conseils de la CNIL pour un bon mot de passe.<\/a><\/p>\n<p>Tout est important mais je dirais que les 2 premiers conseils \u00e0 respecter sont :<\/p>\n<ul>\n<li>cr\u00e9er des mots de passe solides (essayer <a href=\"https:\/\/www.cnil.fr\/fr\/generer-un-mot-de-passe-solide\">cet outil tr\u00e8s pratique<\/a>),<\/li>\n<li>ne pas utiliser toujours le m\u00eame mot passe.<\/li>\n<\/ul>\n<h2>Comptes utilisateurs<\/h2>\n<p>Avant toute chose on a rappel\u00e9 que pour les services connect\u00e9s (email, r\u00e9seaux sociaux, banque, achats en ligne&#8230;.) un mot de passe est associ\u00e9 \u00e0 un <strong>compte utilisateur<\/strong>. Pour chaque compte utilisateur, vous avez un <strong>identifiant <\/strong>unique, et un <strong>mot de passe<\/strong>.<\/p>\n<figure id=\"attachment_1568\" aria-describedby=\"caption-attachment-1568\" style=\"width: 607px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-1568 size-full\" src=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw1.png\" alt=\"\" width=\"607\" height=\"108\" srcset=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw1.png 607w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw1-300x53.png 300w\" sizes=\"auto, (max-width: 607px) 100vw, 607px\" \/><figcaption id=\"caption-attachment-1568\" class=\"wp-caption-text\">connexion au service twitter<\/figcaption><\/figure>\n<div id=\"magicdomid13\" class=\"ace-line\"><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">En g\u00e9n\u00e9ral vous choisissez identifiant et mot de passe lorsque vous cr\u00e9ez votre compte, mais vous pouvez toujours modifier votre mot de passe ou en redemander un nouveau au service\/site\/administration. Souvent possible directement en ligne, parfois il sera re\u00e7u par courrier papier (banque, administrations).<br \/>\n<\/span><\/div>\n<div><\/div>\n<h2>J&rsquo;ai oubli\u00e9 mon mot de passe<\/h2>\n<p>Lorsqu&rsquo;on vous demande de vous identifier, il faut saisir son identifiant et son mot de passe, mais il y a quasiment toujours un lien \u00ab\u00a0j&rsquo;ai oubli\u00e9 mon mot de passe\u00a0\u00bb en cas de besoin.<\/p>\n<figure id=\"attachment_1570\" aria-describedby=\"caption-attachment-1570\" style=\"width: 607px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"wp-image-1570 size-full\" src=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw2.png\" alt=\"\" width=\"607\" height=\"108\" srcset=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw2.png 607w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psw2-300x53.png 300w\" sizes=\"auto, (max-width: 607px) 100vw, 607px\" \/><figcaption id=\"caption-attachment-1570\" class=\"wp-caption-text\">Cliquer si besoin sur \u00ab\u00a0mot de passe oubli\u00e9?\u00a0\u00bb<\/figcaption><\/figure>\n<p>La proc\u00e9dure propos\u00e9e peut varier selon le service mais la plus commune est la suivante :<\/p>\n<ol>\n<li>je demande un nouveau mot de passe en cliquant sur un bouton de type \u00ab\u00a0renouveler mon mot de passe\u00a0\u00bb.<\/li>\n<li>le service vous envoie un email.<\/li>\n<li>cet email contient un lien sur lequel on clique et qui nous emm\u00e8ne sur une page du service concern\u00e9 qui nous demandera de saisir le nouveau mot de passe, en g\u00e9n\u00e9ral 2 fois pour v\u00e9rification afin de s&rsquo;affranchir des fautes de frappe.<\/li>\n<\/ol>\n<div>Un autre exemple : sur Twitter si j&rsquo;ai renseign\u00e9 mon num\u00e9ro de mobile dans mon profil (compte utilisateur), Twitter me propose d&rsquo;envoyer un SMS avec un code secret, une fois re\u00e7u je peux saisir ce code sur la page du site et valider, il me propose alors une saisie du nouveau mot de passe.<\/div>\n<div><\/div>\n<div>A ce propos, nous avons insist\u00e9 sur un point : <strong>votre compte email est le bastion \u00e0 prot\u00e9ger \u00e0 tout prix ! <\/strong><\/div>\n<div><\/div>\n<div>S&rsquo;il est un endroit o\u00f9 il faut vraiment s&rsquo;occuper de s\u00e9curiser l&rsquo;acc\u00e8s, c&rsquo;est votre email car c&rsquo;est par ce canal qu&rsquo;on peut g\u00e9rer la plupart des mot de passe de tous vos autres services puisque c&rsquo;est par email que les \u00e9changes se feront.<\/div>\n<div><\/div>\n<h2>Double authentification<\/h2>\n<div><\/div>\n<div>On a vu qu&rsquo;il est utile de cr\u00e9er des mots de passe solides, mais pour augmenter encore la s\u00e9curit\u00e9, certains services proposent la <strong>double authentification<\/strong>. L&rsquo;id\u00e9e est de s&rsquo;assurer que c&rsquo;est bien vous par 2 \u00ab\u00a0chemins\u00a0\u00bb diff\u00e9rents. Le mot de passe est une cl\u00e9, mais une cl\u00e9 on peut vous la voler. Avec la double authentification, on va s&rsquo;assurer que c&rsquo;est bien vous qui utilisez la cl\u00e9 via un autre appareil. Par exemple j&rsquo;utilise un compte email Gmail ou j&rsquo;ai demand\u00e9 la double identification, et donc lorsque je me connecte sur un nouvel ordinateur, apr\u00e8s que j&rsquo;aie entr\u00e9 mon identifiant et mon mot de passe, avant de m&rsquo;autoriser l&rsquo;acc\u00e8s Gmail m&rsquo;envoie un message sur mon t\u00e9l\u00e9phone mobile pour confirmation de mon identit\u00e9. Ainsi m\u00eame si quelqu&rsquo;un m&rsquo;a vol\u00e9 mon mot de passe, s&rsquo;il n&rsquo;a pas mon t\u00e9l\u00e9phone il ne peut pas se connecter \u00e0 mon compte Gmail. Vous connaissez peut-\u00eatre ce m\u00e9canisme pour les achats en ligne o\u00f9 votre banque vous envoie un code de confirmation par SMS.<\/div>\n<div><\/div>\n<h2>Stocker ses mots de passe<\/h2>\n<div>Puisque les comptes utilisateurs se multiplient et qu&rsquo;on va essayer dans la mesure du possible de ne pas utiliser le m\u00eame mot de passe partout, il faut \u00eatre capable de retrouver identifiant et mot de passe pour chaque service utilis\u00e9.<\/div>\n<div>\n<div id=\"magicdomid38\" class=\"ace-line\"><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">Il y a plusieurs moyens pour cela :<br \/>\n<\/span><\/div>\n<div id=\"magicdomid39\" class=\"ace-line\">\n<ul class=\"list-bullet1\">\n<li><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">la m\u00e9moire<\/span><\/li>\n<li><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">l<\/span><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">e cahier\u00a0<\/span><\/li>\n<li><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">le tableau <\/span><\/li>\n<li>le navigateur<\/li>\n<li><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\">le logiciel<\/span><span class=\"author-a-z90zpz89zkz69zz65zz76z4pqz70zz88zdiz85zp\"><br \/>\n<\/span><\/li>\n<\/ul>\n<\/div>\n<div id=\"magicdomid42\" class=\"ace-line\"><\/div>\n<\/div>\n<p>La <strong>m\u00e9moire<\/strong>, certains arrivent \u00e0 tout retenir, bravo \u00e0 eux \ud83d\ude42<\/p>\n<p>Le <strong>cahier<\/strong>, c&rsquo;est tr\u00e8s courant. On note sur des bouts de papier ou un calepin les mots de passe. Pratique, mais pas tr\u00e8s s\u00fbr. On peut perdre ce calepin, se le faire voler, qui a acc\u00e8s \u00e0 ce calepin peut tout faire avec vos comptes.<\/p>\n<p>Le <strong>tableau<\/strong> dans un fichier de type tableur (Calc Libre Office, Excel). Assez souvent utilis\u00e9 par ceux qui maitrisent ces outils. On fait une colonne \u00ab\u00a0service\u00a0\u00bb, une colonne \u00ab\u00a0identifiant\u00a0\u00bb et une colonne \u00ab\u00a0mot de passe\u00a0\u00bb. Il faut donc s&rsquo;organiser pour avoir ce fichier sous le coude \u00e0 tout moment. Quand on a besoin d&rsquo;un mot de passe, on ouvre le fichier et on fait un copier\/coller. \u00c7a peut ressembler \u00e0 \u00e7a (voir ci dessous). C&rsquo;est la version num\u00e9rique du cahier.<\/p>\n<figure id=\"attachment_1577\" aria-describedby=\"caption-attachment-1577\" style=\"width: 1014px\" class=\"wp-caption aligncenter\"><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1577\" src=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psws.png\" alt=\"\" width=\"1014\" height=\"444\" srcset=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psws.png 1014w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psws-300x131.png 300w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/psws-768x336.png 768w\" sizes=\"auto, (max-width: 1014px) 100vw, 1014px\" \/><figcaption id=\"caption-attachment-1577\" class=\"wp-caption-text\">Tableau de mots de passe ( inutile de les essayer \ud83d\ude09 )<\/figcaption><\/figure>\n<p>Un point important : contrairement au cahier, on peut<strong> emp\u00eacher l&rsquo;acc\u00e8s \u00e0 ce fichier en le prot\u00e9geant par un mot de passe<\/strong>. Oui un de plus \ud83d\ude42 Mais il suffit du coup de retenir celui l\u00e0 pour avoir tous les autres. C&rsquo;est un peu votre <strong>bo\u00eete \u00e0 cl\u00e9s<\/strong>, il faut veiller \u00e0 ce qu&rsquo;il y ait une <strong>cl\u00e9 principale<\/strong> solide pour l&rsquo;ouvrir !<\/p>\n<p>Pour ce faire, penser \u00e0 sauvegarder votre fichier de mots de passe avec l&rsquo;option \u00ab\u00a0Enregistrer avec mot de passe\u00a0\u00bb. Vous aurez alors la possibilit\u00e9 de choisir ce mot de passe principal lors de la premi\u00e8re sauvegarde, et il vous sera d\u00e8s lors demand\u00e9 lorsque vous voudrez rouvrir ce document. C&rsquo;est une protection utilisable pour tous vos documents Libre Office.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1578 aligncenter\" src=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/savepwd.png\" alt=\"\" width=\"645\" height=\"315\" srcset=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/savepwd.png 645w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/savepwd-300x147.png 300w\" sizes=\"auto, (max-width: 645px) 100vw, 645px\" \/><\/p>\n<p>Votre <strong>navigateur<\/strong> : il vous permet de stocker localement vos mots de passe et en plus de pr\u00e9remplir les champs lorsque vous revenez sur un site o\u00f9 vous vous \u00eates d\u00e9j\u00e0 connect\u00e9. Si vous utilisez toujours le m\u00eame navigateur cela peut \u00eatre une solution mais comme pour les tableurs, veillez \u00e0 ce que ces mots de passe stock\u00e9s ne soient accessibles qu&rsquo;apr\u00e8s avoir mis en place un mot de passe principal. La cl\u00e9 de votre bo\u00eete \u00e0 cl\u00e9s.<\/p>\n<p>Dans Firefox, vous pouvez configurer cela dans le menu \u00ab\u00a0Options\u00a0\u00bb, puis onglet \u00ab\u00a0Vie priv\u00e9e et s\u00e9curit\u00e9\u00a0\u00bb. Descendez dans la page jusqu&rsquo;\u00e0 la zone \u00ab\u00a0Identifiants et mots de passe\u00a0\u00bb. La premi\u00e8re coche d\u00e9cide si le navigateur doit ou non vous proposer d&rsquo;enregistrer un mot de passe quand vous en saisissez un. La deuxi\u00e8me valide l&rsquo;utilisation d&rsquo;un mot de passe principal.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"size-full wp-image-1579 aligncenter\" src=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/firefox_2019-03-22_12-26-32.png\" alt=\"\" width=\"960\" height=\"271\" srcset=\"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/firefox_2019-03-22_12-26-32.png 960w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/firefox_2019-03-22_12-26-32-300x85.png 300w, https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/firefox_2019-03-22_12-26-32-768x217.png 768w\" sizes=\"auto, (max-width: 960px) 100vw, 960px\" \/><\/p>\n<p>Enfin une autre solution est d&rsquo;utiliser des <strong>logiciels<\/strong> enti\u00e8rement consacr\u00e9s au stockage de mots de passe. Il en existe beaucoup, personnellement j&rsquo;utilise <a href=\"https:\/\/www.dashlane.com\/fr\">Dashlane<\/a>, mais j&rsquo;ai r\u00e9cemment essay\u00e9 <a href=\"https:\/\/bitwarden.com\/\">Bitwarden<\/a> (open source) sur les conseils de Pierre.<\/p>\n<p>On peut citer aussi Keepass pour lequel la CNIL a fait un tutoriel :<\/p>\n<p><iframe loading=\"lazy\" class=\"youtube-player\" width=\"386\" height=\"218\" src=\"https:\/\/www.youtube.com\/embed\/XTnDKJl1zOQ?version=3&#038;rel=1&#038;showsearch=0&#038;showinfo=1&#038;iv_load_policy=1&#038;fs=1&#038;hl=fr-FR&#038;autohide=2&#038;wmode=transparent\" allowfullscreen=\"true\" style=\"border:0;\" sandbox=\"allow-scripts allow-same-origin allow-popups allow-presentation allow-popups-to-escape-sandbox\"><\/iframe><\/p>\n<p>Une fois le logiciel install\u00e9, vous devrez si vous le souhaitez installer des composants additionnels dans vos navigateurs pour qu&rsquo;ils puissent utiliser directement les informations du logiciel que vous avez choisi.<\/p>\n<h2>Synchroniser ses mots de passe<\/h2>\n<p>Si vous travaillez sur plusieurs machines, smartphones, tablettes, vous pouvez souhaiter utiliser une seule \u00ab\u00a0boite \u00e0 cl\u00e9s\u00a0\u00bb pour tous vos engins. Pour cela il faut pouvoir synchroniser les donn\u00e9es. Il y a plusieurs fa\u00e7ons de faire, mais pour ce qui est des navigateurs ou des logiciels comme Dashlane vous devrez accepter de cr\u00e9er un compte et valider la synchronisation. Lorsqu&rsquo;on change un mot de passe sur une machine, on retrouve la modification sur les autres.<\/p>\n<p>Une autre possibilit\u00e9 est d&rsquo;utiliser un logiciel qui enregistre toutes les donn\u00e9es dans un fichier local et que ce fichier soit synchronis\u00e9 via un service de fichiers synchronis\u00e9s comme Nextcloud ou Dropbox.<\/p>\n<h2>Conclusion<\/h2>\n<p>Tout ceci fait peut-\u00eatre un peu beaucoup de choses d&rsquo;un coup, mais si on ne devait en retenir que tr\u00e8s peu pour les plus d\u00e9butants d&rsquo;entre nous, je conseillerais en priorit\u00e9 de retenir les suivantes :<\/p>\n<ol>\n<li>Blinder le compte email en choisissant un mot de passe tr\u00e8s robuste, et si possible utiliser la double authentification<\/li>\n<li>Varier les mots de passe, par exemple avec une m\u00e9thode mn\u00e9motechnique rien qu&rsquo;\u00e0 vous, ou un outil comme ce <a href=\"https:\/\/www.cnil.fr\/fr\/generer-un-mot-de-passe-solide\">g\u00e9n\u00e9rateur de mots de passe<\/a>.<\/li>\n<li>Si les logiciels vous semblent trop compliqu\u00e9s, utiliser un fichier tableur ou votre navigateur pour stocker les mots de passe, mais en pensant bien \u00e0 prot\u00e9ger l&rsquo;entr\u00e9e dans ce \u00ab\u00a0calepin\u00a0\u00bb avec un mot de passe principal.<\/li>\n<\/ol>\n<p>Pour le reste il y aurait encore beaucoup \u00e0 dire selon les possibilit\u00e9s et besoins de chacun, n&rsquo;h\u00e9sitez pas \u00e0 demander de l&rsquo;aide ici ou <a href=\"http:\/\/adn56.net\/forums\/viewforum.php?f=17\">sur le forum<\/a> si vous avez des questions.<\/p>\n<p style=\"text-align: right;\"><span style=\"color: #999999;\">(Image d&rsquo;ent\u00eate emprunt\u00e9e au site de la CNIL)<\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>G\u00e9rer ses mots de passe est une probl\u00e9matique complexe, pas de solution miracle qui satisfasse tout le monde. Chacun ses usages, sa maitrise des solutions propos\u00e9es, il n&rsquo;est pas forcement \u00e9vident de trouver ce qui nous convient, c&rsquo;est pour \u00e7a qu&rsquo;il faut en parler \ud83d\ude42 Nous parlons ici de notions &hellip;<\/p>\n","protected":false},"author":1,"featured_media":1581,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"jetpack_post_was_ever_published":false,"_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","enabled":false},"version":2}},"categories":[4,11],"tags":[23],"class_list":["post-1567","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-ateliers","category-compte-rendu","tag-mots-de-passe"],"jetpack_publicize_connections":[],"jetpack_featured_media_url":"https:\/\/adn56.net\/blog\/wp-content\/uploads\/2019\/03\/visuel_actu.jpg","jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/p82yvs-ph","_links":{"self":[{"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/posts\/1567","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/comments?post=1567"}],"version-history":[{"count":8,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/posts\/1567\/revisions"}],"predecessor-version":[{"id":1593,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/posts\/1567\/revisions\/1593"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/media\/1581"}],"wp:attachment":[{"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/media?parent=1567"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/categories?post=1567"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/adn56.net\/blog\/index.php\/wp-json\/wp\/v2\/tags?post=1567"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}