Un bon mot de passe ne doit pas seulement être difficile à deviner : il doit surtout être différent pour chaque service. Si un même mot de passe est utilisé partout, une seule fuite peut permettre d’ouvrir votre messagerie, vos réseaux sociaux et parfois d’autres comptes sensibles.
L’essentiel en 30 secondes
- Un compte = un mot de passe unique.
- Utilisez un gestionnaire de mots de passe pour ne pas devoir tous les mémoriser.
- Protégez en priorité votre messagerie, car elle sert souvent à réinitialiser les autres comptes.
- Activez la double authentification dès qu’elle est proposée.
- Gardez les codes de secours dans un endroit sûr, distinct du téléphone.
- Changez immédiatement un mot de passe au moindre soupçon de compromission.
Pourquoi commencer par votre e-mail ?
Votre adresse e-mail principale est souvent la clé de vos autres comptes. Les liens « mot de passe oublié », les alertes de connexion et les confirmations de sécurité y sont envoyés. Une personne qui contrôle votre messagerie peut tenter de réinitialiser vos accès à des boutiques, réseaux sociaux ou services administratifs.
Commencez donc par vérifier :
- que son mot de passe n’est utilisé nulle part ailleurs ;
- que la double authentification est activée ;
- que l’adresse et le numéro de récupération sont toujours les vôtres ;
- qu’aucune règle de transfert ou appareil inconnu n’a été ajouté.
Étape 1 : choisir des mots de passe uniques
La CNIL et Cybermalveillance.gouv.fr recommandent un mot de passe différent pour chaque compte sensible. Un mot de passe suffisamment long et imprévisible résiste mieux aux essais automatisés et aux devinettes.
Évitez :
- les prénoms, dates de naissance et informations visibles sur les réseaux sociaux ;
- les suites comme
123456,azertyouabcdef; - une formule presque identique pour tous les services ;
- l’enregistrement dans un fichier texte, un courriel ou une note non protégée.
Vous pouvez utiliser une phrase longue et mémorisable pour le mot de passe principal de votre gestionnaire. Ne la réutilisez sur aucun autre compte.
Étape 2 : utiliser un gestionnaire de mots de passe
Un gestionnaire conserve vos identifiants dans un coffre chiffré et peut générer pour chaque compte un mot de passe long, aléatoire et unique. Vous ne devez alors retenir que le mot de passe principal du coffre.
Avant de choisir un outil :
- vérifiez qu’il est maintenu et régulièrement mis à jour ;
- téléchargez-le uniquement depuis son site ou sa boutique officielle ;
- activez sa double authentification si elle existe ;
- prévoyez une méthode sûre de récupération du coffre.
Cybermalveillance.gouv.fr cite notamment KeePassXC, logiciel libre dont une version a été certifiée par l’ANSSI. Le but de ce guide n’est toutefois pas d’imposer un produit : l’essentiel est d’utiliser un gestionnaire sérieux et de sécuriser son accès principal.
Étape 3 : activer la double authentification
La double authentification ajoute une vérification après le mot de passe. Selon le service, elle peut prendre la forme :
- d’un code généré par une application d’authentification ;
- d’une notification à confirmer sur un appareil déjà reconnu ;
- d’une clé de sécurité physique ;
- d’un code reçu par SMS ou par e-mail ;
- d’une méthode intégrée à l’appareil, telle qu’une clé d’accès lorsqu’elle est proposée.
Toutes ces méthodes ajoutent une protection par rapport au seul mot de passe. Lorsque plusieurs choix existent, une application d’authentification, une clé de sécurité ou une clé d’accès évite de dépendre uniquement d’un SMS susceptible d’être détourné.
Une double authentification ne rend pas invulnérable : ne validez jamais une demande que vous n’avez pas vous-même déclenchée et ne communiquez jamais un code à une personne qui vous appelle.
Où conserver les codes de secours ?
Lors de l’activation, certains services fournissent des codes de récupération utilisables si le téléphone est perdu ou inaccessible.
Conservez-les :
- hors du téléphone qu’ils doivent remplacer ;
- dans le gestionnaire de mots de passe ou sur un support papier rangé en sécurité ;
- sans les envoyer dans votre propre boîte e-mail en clair ;
- sans les photographier si vos photos sont automatiquement synchronisées dans un compte insuffisamment protégé.
Plan pratique en 20 minutes
Si vous ne pouvez pas tout sécuriser aujourd’hui, procédez dans cet ordre :
- Messagerie principale : mot de passe unique, double authentification et récupération vérifiée.
- Gestionnaire de mots de passe : installation depuis une source officielle et mot de passe principal robuste.
- Banque et paiements : vérifiez les accès, notifications et appareils autorisés.
- Réseaux sociaux et messageries : remplacez les mots de passe réutilisés et activez la double authentification.
- Comptes administratifs et boutiques : poursuivez progressivement, en commençant par ceux qui contiennent une carte bancaire ou des documents personnels.
Si vous avez réutilisé un mot de passe compromis
Changez-le d’abord sur la messagerie, puis sur tous les comptes où il a été réutilisé. Ne vous contentez pas d’ajouter un chiffre à la fin. Vérifiez les connexions récentes, déconnectez les appareils inconnus et contrôlez les informations de récupération.
Si vous recevez une alerte de connexion inattendue, n’utilisez pas le lien contenu dans le message : ouvrez directement l’application ou le site officiel du service.
Sources officielles vérifiées
- Cybermalveillance.gouv.fr — Bien gérer ses mots de passe
- CNIL — Les conseils pour un bon mot de passe
Sources vérifiées le 17 septembre 2026. Les options de sécurité diffèrent selon les services : consultez toujours leurs réglages et leur documentation officiels.