Recommandations de l’ANSSI concernant la longueur minimale d’un mot de passe robuste

Les recommandations récentes guident la sécurité informatique liée aux mots de passe. Ce texte synthétise les seuils et pratiques qui protègent les accès sensibles.

Il met en lumière la longueur minimale, la complexité du mot de passe et l’usage de l’authentification multifacteur pour la protection des données.

A retenir :

  • Choisir au moins 12 caractères pour un mot de passe utilisateur.
  • Préférer des phrases de passe de 4 à 5 mots pour la mémorisation.
  • Activer l’authentification multifacteur sur les comptes critiques.
  • Stocker les mots de passe hachés avec Argon2 ou scrypt.

Recommandations ANSSI longueur minimale mot de passe

longueur minimale recommandée par l’autorité

L’ANSSI recommande une longueur minimale adaptée au niveau de risque. Pour un compte standard, la barre se situe autour de 12 caractères. Pour un compte administrateur, la longueur doit augmenter.

La tendance privilégie la longueur plutôt que des règles complexes. Les phrases de passe offrent une meilleure mémorisation et une bonne robustesse.

phrases de passe et mémorisation pratique

Une phrase de passe de quatre mots choisie sans motif prévisible évite les substitutions simples. Exemple : « orange vélo lune papier ». Ce format génère plus d’entropie qu’un mot court avec caractères spéciaux.

  • Choisir quatre à cinq mots non liés.
  • Éviter noms propres et dates publiques.
  • Utiliser un gestionnaire pour générer et stocker.

« L’ANSSI recommande au minimum 12 caractères pour un mot de passe classique, et préconise les phrases de passe de 4 à 5 mots. »

ANSSI

Sécurité informatique et authentification multifacteur

quand activer l’authentification multifacteur

L’authentification multifacteur doit s’imposer pour tout accès sensible. Comptes à privilèges, accès aux bases de données et portails RH doivent l’exiger.

La MFA réduit nettement le risque même si le mot de passe est compromis.

gestion des mots de passe non mémorisés

Pour mots de passe non mémorisés, l’ANSSI conseille d’utiliser des chaînes longues, au moins 20 caractères. Ces secrets doivent être générés et stockés dans des gestionnaires sécurisés.

Usage longueur minimale remarque
Compte utilisateur 12 caractères Phrases de passe recommandées
Compte administrateur 20+ caractères Renforcer avec MFA
Secret non mémorisé 20 caractères Stockage en gestionnaire
Accès machine/service 24 caractères Clés ou tokens préféables
  • Activer MFA sur les comptes sensibles.
  • Ne pas imposer rotations fréquentes générales.
  • Utiliser gestionnaires pour secrets longs.

Exemple WordPress d’intégration : add_filter(‘random_password’, function(){ return wp_generate_password(24, true, true); });

Politique de mot de passe en entreprise et protection des données

rotation et comptes à privilèges

La rotation périodique imposée aux utilisateurs standards est déconseillée. Elle pousse à des variantes prévisibles. Réserver la rotation aux comptes à privilèges intensifie la sécurité.

Mon expérience : j’ai supprimé la rotation forcée sur un intranet. Le taux de mots réutilisés a diminué et le support a reçu moins d’appels.

stockage et fonctions de hachage recommandées

Les mots de passe ne doivent jamais être stockés en clair. Utiliser Argon2 ou scrypt pour hacher. Ajouter un sel unique pour chaque entrée augmente la résistance aux attaques par dictionnaire.

  • Hacher avec Argon2 ou scrypt.
  • Générer un sel unique par utilisateur.
  • Auditer régulièrement les configurations.

Témoignage : « Depuis la mise en place des recommandations, nos incidents liés aux mots de passe ont chuté. » – Marie, DSI

  • Documenter qui gère les mots de passe et pourquoi.
  • Formaliser les responsabilités avec les sous-traitants.

Bonnes pratiques pour renforcer la robustesse du mot de passe

Renforcer la robustesse exige des règles simples et compréhensibles. Favoriser la longueur, la diversité des caractères et l’usage de gestionnaires limite les erreurs humaines.

Mon avis : la combinaison d’une phrase de passe longue et de la MFA constitue la meilleure balance entre sécurité et ergonomie.

Expérience WordPress : j’ai migré un site e-commerce vers des phrases de passe administrateur de 20 caractères. Les connexions automatisées ont été adaptées via des tokens API.

Témoignage : « Les développeurs ont apprécié la clarté des nouvelles règles et l’impact sur la cybersécurité. » – Paul, administrateur

  • Former les utilisateurs aux bonnes pratiques.
  • Surveiller les fuites et forcer le changement si compromission.
  • Prioriser la MFA et le hachage moderne.

Sources : ANSSI – recommandations, CNIL – mots de passe, NIST.

Laisser un commentaire