, ,

Gérer les mots de passe en atelier : méthode terrain Clé A / Clé B

Chers collègues, on va se parler franchement. On a tous cette scène gravée dans la rétine : l’accompagnement qui se passe bien, jusqu’au moment de la connexion. Et là, il sort. Le carnet froissé. Celui où le mot de passe d’Ameli est raturé trois fois. Celui qui nous fait perdre 30 minutes parce que le…

Clés et coffre-fort stylisés en 3D, symbole de la gestion sécurisée des mots de passe.

Chers collègues, on va se parler franchement. On a tous cette scène gravée dans la rétine : l’accompagnement qui se passe bien, jusqu’au moment de la connexion. Et là, il sort. Le carnet froissé.

Celui où le mot de passe d’Ameli est raturé trois fois. Celui qui nous fait perdre 30 minutes parce que le code de réinitialisation part sur le 06 d’un gendre qui vit à l’autre bout de la France. C’est notre lot quotidien.

Alors, en bon pro, j’ai voulu résoudre le problème à la racine. Moi, j’utilise un gestionnaire de mot de passe. C’est puissant, c’est sécurisé, c’est génial. Logiquement, j’ai monté un atelier pour partager cette méthode miracle avec mes publics.

Résultat ? Un flop. Un bide total.

Les gens ne sont pas venus, ou ceux qui sont venus ont oublié le « mot de passe maître » de leur gestionnaire une semaine plus tard. J’ai dû me rendre à l’évidence : ma solution d’expert était totalement déconnectée de leur réalité.

Cet échec m’a forcé à tout reprendre à zéro. J’ai cherché une « voie du milieu ». Une méthode non pas parfaite, mais résiliente. Une méthode qui s’inspire de la vraie vie (la clé de maison et son double). J’ai donc vérifié ce que les experts de l’ANSSI préconisaient pour le grand public. Et la bonne nouvelle, c’est que leur recommandation valide exactement cette approche de bon sens.

Je vous la partage.

La « complexité » qui nous fait rire (jaune)

Le premier mythe à dégommer, c’est celui du mot de passe « complexe » : majuscule, minuscule, chiffre, caractère spécial.

On a tous vu ce que ça donne sur les carnets froissés : M@m@n1966, P@p!1958, ou le nom du chien.

Je vais vous faire une confidence qui n’engage que moi : dans mon ancienne structure, si j’avais eu la mémoire de retenir les dates de naissance des petits-enfants du quartier, j’aurais eu les clés de tous les comptes Ameli et Impôts de la ville.

Cette « complexité » est une illusion. On nous a forcés à retenir des M@r1e75! qui s’oublient en 5 minutes mais qu’un robot pirate en 10. L’autorité de la cybersécurité en France nous dit d’arrêter. J’ai vérifié, et l’ANSSI (Agence Nationale de la Sécurité des Systèmes d’Information) est formelle : la LONGUEUR bat la COMPLEXITÉ.

Ils ne recommandent pas des mots compliqués, ils recommandent des « phrases de passe ». Voici un exemple tiré de leur propre documentation :

« Préférez VOILÀ_LA_TORTUE_DU17 plutôt que GEORGETTE ou ses dérivés (GEORGETTE01, GEORGETTE! etc) »

— ANSSI, Cybermoi/s 2021 : les mots de passe

De son côté, la CNIL (Commission Nationale de l’Informatique et des Libertés) recommande des phrases de passe composées d’au minimum 5 mots. C’est pratique pour nos ateliers. Et c’est la validation dont nous avons besoin pour construire une méthode simple et solide.

Le « Kit de Survie » : La Méthode en 3 Étapes (prête pour vos ateliers)

Voici la méthode que je vais tester. Elle est claire, facile à copier-coller sur un PowerPoint, et elle marche.

Étape 1 : ON CRÉE LA « CLÉ DE COFFRE-FORT » (La Clé A)

On commence par créer UNE seule Phrase de Passe robuste. C’est notre Clé A, notre clé maîtresse. Elle doit être longue et mémorable.

  • La méthode : On choisit 4 ou 5 mots aléatoires qui n’ont rien à voir, et on les relie.
  • Exemple validé : cheval_maison_batterie_correct_! (basé sur la méthode « diceware » recommandée par les experts).
  • Exemple ANSSI : VOILÀ_LA_TORTUE_DU17

Cette phrase de passe s’oublie difficilement, mais elle est quasi impossible à pirater.

Étape 2 : ON ORGANISE LE TROUSSEAU

On arrête la folie du « 1 site = 1 mot de passe », c’est irréaliste. On hiérarchise :

  • La Clé A (Notre Phrase de Passe) : On l’utilise uniquement pour les sites critiques, le « coffre-fort » de l’identité numérique :
    • L’E-MAIL principal
    • Les Impôts
    • Ameli
    • La Banque
  • La Clé B (Le Passe-partout) : On crée un mot de passe plus simple (ex: SportJaune75?) qu’on peut réutiliser pour tous les sites « poubelles » sans enjeu : le forum de jardinage, la newsletter du journal local, le site de recettes…

Étape 3 : ON FAIT LE « DOUBLE DES CLÉS » (Hygiène & Récupération)

C’est là que j’avais tout faux, et c’est le point le plus important. Une clé sans double est une source d’angoisse. Notre rôle est d’enseigner la maintenance de ce double.

3a. Le « Double E-mail » (La Base Arrière)
On crée (ou on nettoie) UN e-mail de récupération dédié. C’est notre « base arrière » fixe. On le blinde avec la Validation à Double Facteur (2FA). C’est le « verrou » de sécurité indispensable sur notre boîte à doubles.

3b. Le « Double Téléphone » (L’Hygiène Numérique)
De plus en plus de sites administratifs nous imposent le SMS. Le téléphone devient un double de clé officiel. Il faut donc apprendre à le gérer comme tel. Notre mission est d’enseigner ce nouveau réflexe vital :

« Quand vous déménagez, vous prévenez La Poste, votre banque et votre fournisseur d’énergie, n’est-ce pas ? Eh bien, quand vous changez de numéro de téléphone, c’est pareil ! C’est un geste d’hygiène numérique. Vous devez ‘prévenir’ vos comptes importants. »

Notre atelier doit montrer concrètement où aller changer ce numéro sur Ameli et les Impôts, avant de résilier l’ancien forfait. C’est 10 minutes de configuration qui vont nous faire gagner des centaines d’heures.

FranceConnect : Le « Pont » qui change tout

Maintenant, et seulement maintenant, on peut parler de FranceConnect. Pourquoi ? Parce qu’avec notre méthode, ce qui semblait être un chaos devient enfin simple.

FranceConnect, ce n’est pas un nouveau compte à créer. C’est un pont. C’est un « gardien » qui fait le lien entre 1400+ services en ligne et votre « coffre-fort » (votre compte Ameli ou Impôts).

Comment ça marche avec notre méthode ?

  1. L’usager arrive sur le site de la CAF (par exemple).
  2. Il clique sur le bouton « S’identifier avec FranceConnect ».
  3. Il choisit « S’identifier avec Ameli » (ou Impôts.gouv).
  4. Il utilise sa Clé A (sa Phrase de Passe), qu’il connaît désormais par cœur.

Une seule clé maîtresse, et tout le système administratif s’ouvre sans post-it ni panique. C’est ça, la vraie simplification.

❓ FAQ — Questions fréquentes sur les recommandations ANSSI

L’ANSSI certifie-t-elle des gestionnaires de mots de passe ?
Non. L’ANSSI ne délivre pas de certification spécifique pour les gestionnaires de mots de passe grand public. Elle recommande leur usage en général, et publie des guides de bonnes pratiques. Méfiez-vous des sites qui affirment qu’un outil est « certifié ANSSI » : cette certification n’existe pas pour cette catégorie de logiciels.
Quelle est la recommandation ANSSI pour un mot de passe solide ?
L’ANSSI recommande d’utiliser des phrases de passe plutôt que des mots de passe complexes. Une phrase de passe est une suite de 4 à 5 mots aléatoires reliés. Elle est plus longue, donc plus difficile à pirater, et plus facile à retenir. Exemple : VOILÀ_LA_TORTUE_DU17.
Faut-il un mot de passe différent pour chaque site ?
Idéalement oui, surtout pour les comptes critiques (email, banque, impôts, santé). En pratique, l’approche en deux clés (Clé A pour les sites sensibles, Clé B pour le reste) est un bon compromis réaliste pour le grand public.
Qu’est-ce que la double authentification (2FA) et pourquoi l’ANSSI la recommande-t-elle ?
La double authentification ajoute une deuxième vérification après le mot de passe — généralement un code reçu par SMS ou via une application. Même si votre mot de passe est volé, le pirate ne peut pas accéder à votre compte sans ce second facteur. L’ANSSI la considère comme une mesure de sécurité essentielle.
Un carnet de mots de passe papier est-il vraiment dangereux ?
Pas nécessairement, à condition de le stocker en lieu sûr (pas de post-it sur l’écran !). Un carnet protégé physiquement vaut mieux que des mots de passe trop simples ou réutilisés partout.

Derniers articles