• [^] # Re: c'est bien, mais pas suffisant

    Posté par . En réponse au lien Combien de temps faudra-t-il à un hacker pour craquer l'un de vos mots de passe en 2025 ? . Évalué à 4.

    Savoir ce qu'est un bon mot de passe, c'est clairement compliqué :).

    Si tu n'as jamais à le taper ni à le retenir, c'est le truc le plus long possible accepté par le système, tu t'en fous, c'est le gestionnaire de mot de passe qui s'en occupe. Si la longueur maxi est 42 caractères, ie5yomingu7eiquah5kee#m0zai0ugo peut convenir.

    Si tu dois le taper mais pas le retenir, mieux vaut faire un peu plus long qu'avoir des alternances de I, l 1 O et 0 et des symboles qu'on met 3 plombes à trouver sur le clavier.

    Si tu dois le taper et le retenir... La méthode XKCD est presque bonne : il ne faut pas choisir les mots. Il faut inventer l'histoire après, sinon l'histoire de fréquence de mots devient valable. Et quatre mots c'est un peu juste niveau entropie si pas de limitation du nombre d'essais ou de MFA pour compléter.

    Je me suis fait un dico de mots qui se tapent pareil sur clavier azerty, qwerty et qwertz. Il y a autour de 48000 mots anglais dedans (en Français ça ne faisait pas assez de mots !). Ça donne des trucs comme orthopneic-kittle-postspinous-sinuousness-cubhood-tritonoid. Au quotidien, je ne dirais pas que c'est un bon mot de passe d'ouverture de session %-).

    Au final, sur un système ou tu n'as que trois essais par heure, un mot de passe comme "Et le champignon pourri se transforma en prince charmant" n'est peut-être pas si mal ?