tonformateur
Cybersécurité

Sécuriser les mots de passe et l'authentification

📅 Publié le 03/05/2026·tonformateur
← Toutes les ressources

Sécuriser les mots de passe et l'authentification reste un fondamental, car les identifiants faibles ou volés sont à l'origine de nombreuses compromissions. La défense combine stockage robuste, MFA et bonnes pratiques.

Points clés

Sommaire
  1. Stocker les mots de passe correctement
  2. Renforcer avec le MFA
  3. Politiques et gestionnaires de mots de passe
  4. En pratique
  5. Questions fréquentes
  6. Pour aller plus loin

Stocker les mots de passe correctement

Expliquez la règle absolue : ne jamais stocker un mot de passe en clair ni simplement haché en MD5/SHA1. Utiliser un algorithme de hachage lent et salé comme bcrypt, scrypt ou Argon2. Montrez le rôle du sel contre les rainbow tables et du coût de calcul contre le brute force. Démontrez en TP le cassage d'un hash faible avec Hashcat ou John the Ripper pour ancrer l'enjeu.

Renforcer avec le MFA

Présentez l'authentification multifacteur (MFA) comme la mesure la plus efficace contre le vol d'identifiants : quelque chose que l'on sait, que l'on possède (TOTP, clé FIDO2/WebAuthn) ou que l'on est. Montrez la supériorité des clés matérielles sur les SMS, vulnérables au SIM swapping. Reliez aux attaques de phishing que le MFA résistant au phishing contre. Le MFA réduit drastiquement l'impact d'un mot de passe compromis.

Politiques et gestionnaires de mots de passe

Présentez les recommandations actuelles (ANSSI, NIST) : privilégier la longueur (phrases de passe) plutôt que la complexité arbitraire, abandonner les expirations forcées contre-productives, et vérifier les mots de passe contre des bases de fuites. Recommandez les gestionnaires de mots de passe (KeePass, Bitwarden) pour des secrets uniques et forts. Reliez à la détection de fuites via Have I Been Pwned. La meilleure politique est celle que l'utilisateur peut réellement suivre.

En pratique

Scénario. En atelier d'une demi-journée en lab isolé, donnez aux apprenants un fichier de hashes de mots de passe (faibles et forts, certains salés). Avec Hashcat et John the Ripper, ils cassent rapidement les hashes faibles non salés et constatent la résistance d'Argon2 salé. Ils mettent ensuite en place une authentification avec TOTP et testent un gestionnaire comme Bitwarden. La démonstration concrète du cassage motive durablement l'adoption des bonnes pratiques.

Questions fréquentes

Quel algorithme pour stocker des mots de passe ?

Argon2, bcrypt ou scrypt, qui sont lents et salés. MD5 et SHA1 sont à proscrire car cassables en masse très rapidement.

Le MFA par SMS est-il suffisant ?

C'est mieux que rien mais vulnérable au SIM swapping et à l'interception. Les clés FIDO2/WebAuthn ou les applications TOTP offrent une protection bien supérieure.

Pour aller plus loin

Pour approfondir : Aborder la cryptographie sans formules · Aborder la securite des conteneurs. Et le reste de nos ressources pour les écoles, OF et formateurs.

Tags#Cybersécurité#Authentification#MFA

Besoin d'un formateur expert ou envie de transmettre ?

tonformateur connecte les écoles et organismes de formation avec des intervenants experts du terrain.

Voir les cours à pourvoir Explorer l'annuaire d'outils →