Appliquer une politique de mots de passe moderne
Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.
Ce qu’il faut faire
Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
La preuve à réunir
Essais : mot de passe court, courant (« 123456789… ») et très long.
Textes et normes de référence
- NIST SP 800-63B-4§ 3.1.1.2Password Verifiers
- OWASP ASVS 5.0V6Authentication (longueur, liste de mots de passe interdits)
Questions fréquentes
Pourquoi ce contrôle compte-t-il ?
Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.
Que faut-il faire concrètement ?
Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.
Comment prouver que c’est fait ?
Essais : mot de passe court, courant (« 123456789… ») et très long.
Sur quels textes repose ce contrôle ?
NIST SP 800-63B-4, § 3.1.1.2 (Password Verifiers) ; OWASP ASVS 5.0, V6 (Authentication (longueur, liste de mots de passe interdits)).