Seuls 9 % des Français appliqueraient une bonne politique de mot de passe

Seuls 9 % des Français appliqueraient une bonne politique de mot de passe

91 % de cibles faciles

Avatar de l'auteur
Nil Sanyas

Publié dans

Internet

27/03/2013 3 minutes
54

Seuls 9 % des Français appliqueraient une bonne politique de mot de passe

L'IFOP, pour le compte de Dashlane, spécialiste de la sécurité sur internet et de la gestion des mots de passe, a pointé du doigt la politique des Français en matière de mot de passe. Et à l'instar de bien des populations dans le monde, les sondés français sont très nombreux à n'utiliser qu'un seul et unique mot de passe.

Mot de passe sécurisé

Un « décalage entre les déclarations de prudence et leurs comportements réels »

Tout âge et tout sexe confondus, 42 % des sondés ont avoué utiliser systématiquement le même mot de passe sur plusieurs sites. Un taux qui grimpe à 58 % chez les 18-24 ans et qui tombe à 39 % chez les plus de 35 ans. Une véritable catastrophe pour Emmanuel Schalit, le PDG de Dashlane, qui conseille avec sagesse de ne « jamais utiliser le même plusieurs fois. Si un pirate s'empare d'un mot de passe sur un service que la victime n'utilise plus, il pourra s'en servir pour s'introduire sur un autre site contenant des données bien plus récentes et sensibles. »


Cette situation en défaveur de la variété des mots de passe s'expliquerait par la mauvaise perception des dangers d'internet par les sondés. « Il existe un important décalage entre les déclarations de prudence des internautes et leurs comportements réels » précise ainsi l'étude. Les sondés estiment ainsi avec justesse que les virus et autres malwares sont des dangers réels. Ils ne sont toutefois que 9 % à réellement juger l'importance des mots de passe vis-à-vis de la protection de leurs données personnelles. Un problème majeur à l'heure où Facebook, Twitter, LinkedIn, Google+, etc. sont désormais partout, sans parler des comptes bancaires, des cybermarchands et des services administratifs.

Un « sentiment (qui) frise l’inconscience » 

« Ce sentiment d’être protégés contre ces risques connus frise l’inconscience et rappelle les plus sombres heures de la sécurité routière dans les années 80, avec une ligne de conduite dominante : "cela n’arrive qu’aux autres" » résume l'étude.

 

Pourtant, les personnes sondées par l'IFOP en ce début d'année ont bien fait remarquer pour la plupart d'entre elles (88 %) qu'elles pouvaient être atteintes par une intrusion dans leurs données personnelles, et 87 % d'entre elles savent qu'elles peuvent être victimes d'une arnaque sur un achat ou d'une utilisation frauduleuse de leurs coordonnées bancaires (85 %). Même l'usurpation d'identité n'est pas négligée, puisqu'ils sont 84 % à en avoir conscience. Mais malgré ce savoir, les actions menées pour se protéger restent faibles.

Des mots de passe beaucoup trop simples

Non seulement une part non négligeable des sondés ne varient pas leurs mots de passe, mais qui plus est, ces derniers sont extrêmement simples. Une donnée peu étonnante quand on sait que de nombreuses personnes dans le monde ont comme mot de passe "123456", "ABC123", "Password", "qwerty", "azerty", etc. De quoi faciliter le travail d'une personne malintentionnée.

 

Ces résultats ne sont en rien surprenants quand on se rappelle de l'étude de PC Tools réalisée en 2009 et qui pointait déjà que 56 % des Français n'utilisaient qu'un seul et unique mot de passe. Cette étude montrait toutefois que d'autres pays affichaient des résultats bien meilleurs, notamment en Allemagne où seulement 16 % des sondés avouaient n'utiliser qu'un mot de passe. Statistique étonnante, 47 % des hommes dans le monde ont concédé utiliser le même mot de passe, contre seulement 26 % des femmes.

Écrit par Nil Sanyas

Tiens, en parlant de ça :

Sommaire de l'article

Introduction

Un « décalage entre les déclarations de prudence et leurs comportements réels »

Fermer

Commentaires (54)


ben peut etre que si on apprenait, entre autres choses, au collegiens a avoir une bonne politique de mots de passes, ca aiderait…..



m’enfin, on prefere leur dire que telecharger le dernier nikki minaj, cepabien alors….


J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel








Jean_Peuplus a écrit :



J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel





<img data-src=" /> <img data-src=" />



j’utilise les mêmes logins et mots de passe sur tout les site informatique que je consulte <img data-src=" />



Tout se qui est données personnelles ça se trouve sur un DD externe <img data-src=" />



Quand on vois sur les forums le nombre de personnes qui perdent leurs mots de passe, ça fait peur


<img data-src=" /><img data-src=" />








Jean_Peuplus a écrit :



J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel







Hum, le plus fort et le plus beau c’est Chuck Norris d’abord









Jean_Peuplus a écrit :



J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel







t’oublies le mot de passe le plus fort : chucknorris <img data-src=" />



edit : Burned <img data-src=" />



J’utilise un mot inventé avec des chiffres quand j’ai pas envie de me faire chier. C’est plus facile de s’en souvenir. <img data-src=" />









jack5611 a écrit :



Quand on vois sur les forums le nombre de personnes qui perdent leurs mots de passe, ça fait peur







C’est un peu le problème quand t’as 50 mots de passes à te souvenir… surtout pour des services peu utilisés.



Il y a ‘données’ et ‘données sensibles’ aussi.



Je ne considère pas mon login/mdp sur PCI ou un autre site de news comme une ‘donnée sensible’ ; si demain on vient me piquer mon accès à PCI le préjudice est mineur.



Par contre pour mes boites mails, services administratifs, serveurs, etc… c’est une autre histoire. Les boites mail étant les plus sensibles puisqu’elles sont souvent le point central qui collecte les accès vers les autres services.









zefling a écrit :



C’est un peu le problème quand t’as 50 mots de passes à te souvenir… surtout pour des services peu utilisés.





Tu peux garder une structure de mot de passe identique pour tous les services, tout en personnalisant le mdp pour chacun.



Genre en insérant dans le mot de passe la xième lettre du nom de domaine du site en question et/ou le chiffre représentant le nombre de caractères du nom de domaine, etc… Tu auras alors des mdp proches, faciles à retenir, mais distincts.



Perso j’ai INstallé KeePass, je suis passé au mot de passe aléatoire unique de 130-140 bits environ <img data-src=" />








Jean_Peuplus a écrit :



J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel







Angelina Jolie, Sigourney Weaver, Dalida



<img data-src=" />



J’utilise le même mot de passe partout…



Par contre mon profil change à chaque fois !



Et puis franchement, que quelqu’un cracke mon mot de passe pour poster des conneries sur un forum à ma place, ça m’en touche une sans faire frémir l’autre…



Mon age varis entre 13 et 99 ans, mon sexe balance de l’un à l’autre, mon nom est du style Jean Sairien ou Jean Hérienafoutre, j’habite au 1 rue de l’avenue ou au 2 avenue de larue, à belleville, maville, bigcity ou autre.



Mon téléphone ne change jamais par contre : 0123456789, vous m’appelez quand vous voulez !

Mon code postal est du même acabit 12345, 45678…








John Shaft a écrit :



Perso j’ai INstallé KeePass, je suis passé au mot de passe aléatoire unique de 130-140 bits environ <img data-src=" />







Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?









kvasir a écrit :



Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?







KeePass Droid <img data-src=" />









kvasir a écrit :



Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?





Il les a tous notés sur un bout de papier qu’il garde dans son portefeuille. <img data-src=" />










kvasir a écrit :



Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?







tu te connectes sur ton dropbox qui contient ta base de données









2show7 a écrit :



Angelina Jolie, Sigourney Weaver, Dalida



<img data-src=" />







on a dit “fort” tout court, pas “sens fort”









brazomyna a écrit :



Tu peux garder une structure de mot de passe identique pour tous les services, tout en personnalisant le mdp pour chacun.



Genre en insérant dans le mot de passe la xième lettre du nom de domaine du site en question et/ou le chiffre représentant le nombre de caractères du nom de domaine, etc… Tu auras alors des mdp proches, faciles à retenir, mais distincts.





J’utilise des trucs, mais quand tu dois retourner te connecter à un truc que t’as lâcher il y a des mois, c’est pas forcement simple.









John Shaft a écrit :



Perso j’ai INstallé KeePass, je suis passé au mot de passe aléatoire unique de 130-140 bits environ <img data-src=" />





Moi c’est Lastpass mais pour le même résultat : des mots de passe avec minimum 20 caractères, j’essaie de tourner autour de 30.

Par contre à cause de ça c’est fou ce que je remarque maintenant les sites te limitant la taille du mot passe à des valeurs ridicules, genre moins de 10 caractères avec juste lettres et chiffres. Ça devrait être INterdit !









marsokod a écrit :



Par contre à cause de ça c’est fou ce que je remarque maintenant les sites te limitant la taille du mot passe à des valeurs ridicules, genre moins de 10 caractères avec juste lettres et chiffres. Ça devrait être INterdit !







Clair. Bon j’ai du bol pour l’INstant, le seul qui m’a cassé les pieds c’est Battle.net et ses 16 caractères max









Jean_Peuplus a écrit :



tu te connectes sur ton dropbox qui contient ta base de données







Mais comment faire quand tu as oublié/perdu le mot de passe Dropbox ? <img data-src=" />





Une donnée peu étonnante quand on sait que de nombreuses personnes dans le monde ont comme mot de passe “123456”, “ABC123”, “Password”, “qwerty”, “azerty”, etc. De quoi faciliter le travail d’une personne malintentionnée.





Ah bah bravo, tous mes meilleurs mots de passe foutus en clair dans une news PCI… <img data-src=" />


Ou pire le jour où tu n’as plus de batterie sur ton tel et que dropbox est HS?


Hahaha j’imagine le phishing avec des faux sites de test de la force de vos pass <img data-src=" />



Le massacre <img data-src=" />


En même temps, si OpenID était supporté par TOUS les sites, il n’y aurait pas ce problème-là… <img data-src=" />








kvasir a écrit :



Ou pire le jour où tu n’as plus de batterie sur ton tel et que dropbox est HS?







Et le jour ou tu perds tes doigts parce que les coréen du nord se mettent à balancer la sauce ?









maxxyme a écrit :



En même temps, si OpenID était supporté par TOUS les sites, il n’y aurait pas ce problème-là… <img data-src=" />





En même temps, c’est tout ou rien: si openID flanche, c’est l’accès à TOUS tes comptes qui devient possible.









kvasir a écrit :



Ou pire le jour où tu n’as plus de batterie sur ton tel et que dropbox est HS?





Et qu’en plus une guerre nucléaire vient d’éclater et que toute connection à internet est morte. Là avec la solution keepass c’est plus possible de consulter ses mails !

<img data-src=" />









Jean_Peuplus a écrit :



Et le jour ou tu perds tes doigts parce que les coréen du nord se mettent à balancer la sauce ?





Et le jour où Chuck Norris t’as piqué ton compte dropbox ?









jack5611 a écrit :



j’utilise les mêmes logins et mots de passe sur tout les site informatique que je consulte <img data-src=" />



Tout se qui est données personnelles ça se trouve sur un DD externe <img data-src=" />



Quand on vois sur les forums le nombre de personnes qui perdent leurs mots de passe, ça fait peur







T’enregistre ton Gmail sur un disque dur ?









John Shaft a écrit :



Clair. Bon j’ai du bol pour l’INstant, le seul qui m’a cassé les pieds c’est Battle.net et ses 16 caractères max







Faut dire aussi que Battle.net se prend pleins les dents au niveau tentative de hack. Enfin pour sa qu’il ont mis la possibilité d’un key logger



C’est un faux problème. Les gens ne veulent pas être embêtés avec des MDP. Comme dit dans le titre, seuls 9% s’y intéressent. Les autres, qu’on leur laisse un peu de leur cerveau pour des choses plus essentielles.








brazomyna a écrit :



En même temps, c’est tout ou rien: si openID flanche, c’est l’accès à TOUS tes comptes qui devient possible.





Oui et non, car il y a plusieurs fournisseurs d’OpenID, pas un seul… <img data-src=" />



Mais je suis d’accord, si ton fournisseur d’OpenID est compromis, se fait attaquer, t’es mal.

En même temps, je pense que vu que c’est leur “boulot”, ils savent ce qu’ils font et ils n’ont pas une sécurité à la Sony, EA, etc…

<img data-src=" />



Souvenir perso :



Impossible de se connecter avec un jeu Ubisoft à leurs serveurs durant 3 mois, la raison : je pouvais me connecter avec mon compte dans l’interface ubisoft sans problème mais les serveurs de jeu ne supportaient pas les caractères spéciaux dans le mot de passe… <img data-src=" />








Jean_Peuplus a écrit :



J’utilise que des mots de passe forts, Schwarzenegger, Stalone, VinDiesel







Moi, c’est JosephStaline, KimJongIl et MaoTseToung…



<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />



Bon, cela dit en passant, je vais revoir certains de mes mots de passe parce qu’ils sont trop simples, et surtout parce que c’est le même sur plusieurs sites marchands <img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />



Après, j’ai un mot de passe pour les sites où je suis admin (mes blogs, mes NAS, les superuser sur mes ordis), un mdp pour ma station de travail, un autre pour mon HTPC que je vais étendre à tous mes ordis, un mdp “bateau” pour mes comptes commerciaux, mais que je vais compliquer un peu parce qu’il est trop simple, et un mdp que je vais implémenter pour les sites en ligne où je suis admin afin de compliquer la tâche des pirates…



Bon, j’ai souvent des migraines aussi, il y a peut-être un lien de cause à effet…









John Shaft a écrit :



KeePass Droid <img data-src=" />







Petite question, tu as donc :

Keepass sur ton pc, Keepass Droid sur ton tel, le fichier de Keepass qui est répliqué entre ton pc et ton tel via dropbox.



Au final ça te donne juste deux mots de passe à connaitre par coeur ? le main password Keepass et le password de ton dropbox ?



Pour le moment j’utilise Keepass surtout pour ne pas devoir réinitialiser les mots de passe tous les 4 matins (j’en utilise tellement que j’oublie toujours lequel sert sur quel site, avec quel compte), mais j’envisageais de l’utiliser moi aussi pour générer du password.









kvasir a écrit :



Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?





Pour moi c’est Lastpass Premium avec cryptage AES 256 automatique en local et authentification avec une Yubikey + Mot de passe fort (authentification multifactorielle).

Et bien sur, synchronisation Cloud + Mobile Android avec possibilité de connexion hors ligne avec décryptage local si besoin.

De plus il produit des mots de passes aléatoires automatique avec critères au choix.



C’est la solution la plus pratique que j’ai trouvé depuis le hack de mon compte paypal et tentative de virement suite à un keyloguer sur mon PC.

Maintenant je ne saisie plus rien et sa me facilite la vie pour 12 € par an.

Le seul inconvéniant c’est la saisie du mot de passe chez des amis qui n’ont pas Lastpass sur leur PC c’est galère mais plutot rare <img data-src=" />









maxxyme a écrit :



Mais je suis d’accord, si ton fournisseur d’OpenID est compromis, se fait attaquer, t’es mal.





Le problème c’est pas seulement si l’infra openID se fait attaquer: si tu te fais piquer ton openID tu refiles d’un coup l’accès à tous tes services.



On revient alors exactement dans la configuration du gars qui met le même login/mdp sur tous les services auxquels il s’inscrit.









brazomyna a écrit :



Tu peux garder une structure de mot de passe identique pour tous les services, tout en personnalisant le mdp pour chacun.



Genre en insérant dans le mot de passe la xième lettre du nom de domaine du site en question et/ou le chiffre représentant le nombre de caractères du nom de domaine, etc… Tu auras alors des mdp proches, faciles à retenir, mais distincts.







Et au final tu arrives à ça <img data-src=" />









Ezelyn a écrit :



Petite question.







Peut-être un poil HS mais de mon côté, j’utilise 1password (1licence mac+pc et son app iOS), et je n’ai qu’un seul mdp à mémoriser, le mot de passe maître de 1password.



Lorsque j’ai paramétré la synchro Dropbox, j’ai bien sûr dû saisir mes identifiants Dbx pour permettre à 1password de s’authentifier, mais ce n’était que la première fois.



Je pense qu’avec Keepass ce doit être pareil… pas besoin de se souvenir des identifiants Dropbox une fois la synchro configurée… <img data-src=" />



[quote:4515794:ExoDarkness]

Et bien sur, synchronisation Cloud + Mobile Android avec possibilité de connexion hors ligne avec décryptage local si besoin.

/quote]



Tu utilises quelle appli pour chiffrer sur Android en local ?








Ezelyn a écrit :



Petite question, tu as donc :

Keepass sur ton pc, Keepass Droid sur ton tel, le fichier de Keepass qui est répliqué entre ton pc et ton tel via dropbox.







C’est presque ça : je n’utilise pas Dropbox et je fait les synchro (presque) à la mano via SyncBack une fois mes modifs sur le fichier “maître” terminée. Comme ça un seul MdP à retenir <img data-src=" />









John Shaft a écrit :



Perso j’ai INstallé KeePass, je suis passé au mot de passe aléatoire unique de 130-140 bits environ <img data-src=" />





Idem, depuis que j’en ai entendu parler dans les commentaires d’une autre news sur les MDP.

Maintenant tout ce qui est sensible à un mot de passe aléatoire de 15 caractères de 110-120bits :).



Je n’ai plus qu’à me rappeler le plus important, le mot de passe maître :).







kvasir a écrit :



Et le jour où tu veux lire tes mails dans un cybercafé perdu au fin fond des steppes du trouperdustan tu fais comment?









John Shaft a écrit :



KeePass Droid <img data-src=" />









Jean_Peuplus a écrit :



tu te connectes sur ton dropbox qui contient ta base de données







Le tout en même temps pour ma part <img data-src=" />



J’ai crée un système permettant de protéger nos mots de passe et n° de carte bancaire, le système est hors réseau (donc non accessible via le réseau, donc non piratable à distance) et uniquement accéssible physiquement par son propriétaire. Tout est stocké sur une carte à puce vérouillé par code PIN. Je présente la solution sur mon site abunch.fr <img data-src=" />








benflasherbzh a écrit :



Un de mes anciens mots de passe FB M@rl0u85tCeNt56troisneUfMilLe2cEntdiXneUfsaNsCoMpterLesVirgulEsaprèsLeSChifFres8Et9



Qui a mieux? <img data-src=" />





Mieux.









benflasherbzh a écrit :



Cà m’intéresserait de voir çà ! ;)







La troisième strophe + refrain de l’hymne national polonais écrite à l’envers, ça peut concourir ?



<img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" /><img data-src=" />



9%, ca me semble déjà énorme comme proportion.

Les gens sont déjà pas foutus de savoir où ils mettent leurs clés, c’est pas pour retenir 50 mots de passe complexes…



Alors question : en lisant l’article, j’ai l’impression que la bonne “politique” dont on parle c’est de ne pas utiliser 2 fois le même mot de passe, mais que la “force” des MDP n’est pas un critère dans leur comptage.

L’article en parle pour l’exemple, mais j’ai pas l’impression que ce soit pris en compte dans l’étude en question.



AMHA si on devait compter les gens qui utilisent des MDP à la fois complexes et multiples, la proportion chuterait déjà de beaucoup….








maxxyme a écrit :



En même temps, si OpenID était supporté par TOUS les sites, il n’y aurait pas ce problème-là… <img data-src=" />



l’avantage d’openid, c’est qu’il n’y a plus besoin que de cracker un seul site pour avoir les accès à tous les sites enregistrés. <img data-src=" />



Moi je veux bien ne pas utiliser le même mot de passe pour différents sites mais voilà je perds plus de temps à retrouver quel mot de passe pour quel site qu’à naviguer sur le dit site…


9% des francais c’est probablement le meme pourcentage que ceux qui ont moins de 10 mots de passe au dela a moins d’avoir une application dediée ou de les noter physiquement c’est difficile d’avoir des mdp complexes et differents…