Aller au contenu principal
Aller au contenu TechNorm
Authentification et sessions · AUTH-01

Appliquer une politique de mots de passe moderne

Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.

PrioritaireRéférentiel technique

Ce qu’il faut faire

Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.

La preuve à réunir

Essais : mot de passe court, courant (« 123456789… ») et très long.

Textes et normes de référence

En bref

Questions fréquentes

Pourquoi ce contrôle compte-t-il ?

Une phrase longue vaut mieux qu’un mot court plein de symboles ; inutile de forcer un changement tous les 3 mois.

Que faut-il faire concrètement ?

Exiger 15 caractères si le mot de passe est le seul facteur (8 avec multifacteur), accepter au moins 64 caractères, refuser les mots de passe courants ou compromis, sans règles de composition ni changement périodique forcé.

Comment prouver que c’est fait ?

Essais : mot de passe court, courant (« 123456789… ») et très long.

Sur quels textes repose ce contrôle ?

NIST SP 800-63B-4, § 3.1.1.2 (Password Verifiers) ; OWASP ASVS 5.0, V6 (Authentication (longueur, liste de mots de passe interdits)).

Votre projet est-il prêt à être vérifié ?

Deux minutes pour obtenir votre checklist : les contrôles qui s’appliquent, la preuve à réunir et le texte à l’appui, exportable en tableur.

Analyser mon projet