Le partage de mots de passe fonctionne jusqu'à ce qu'un site soit compromis ou jusqu'à ce que vous réussissiez à être hameçonné. À ce stade, vous êtes en difficulté.
L'attaquant connaît maintenant votre nom d'utilisateur que vous utiliserez probablement sur un autre site également et (un hachage salé de? Espérons-le !? ) votre mot de passe. Avec un peu de chance, ils parviennent à trouver le mot de passe réel à partir du hachage, maintenant vous êtes vraiment en difficulté, car ce même mot de passe fonctionne sur de nombreux sites. Dans tous les cas, même s'ils ne parviennent pas à trouver un autre site sur lequel vous l'avez utilisé, le mot de passe ira dans leur dictionnaire de mots de passe connus. Si rien d'autre, cela rend la recherche par force brute un peu moins brutale la prochaine fois.
Dans le cas d'un hameçonnage réussi, vous n'avez pas mis un compte en jeu, mais plusieurs.
Ecrire des mots de passe sur papier est mauvais (même si j'avoue que je l'ai fait pendant quelques décennies), les mémoriser est plus sûr mais ne fonctionne pas vraiment bien. Bon sang, j'oublie même régulièrement le code PIN à 4 chiffres de ma carte bancaire car je n'en ai besoin qu'une fois par an. Allez voir à quel point vous pouvez vous souvenir d'une chaîne de 12 caractères raisonnablement aléatoire.
Tant qu'un ordinateur est impliqué, cela ne vous coûte vraiment rien pour faire les choses correctement. Par exemple, KeePass associé à l'extension Web Kee (fonctionne sur plusieurs navigateurs de haut niveau) générera - et mémorisera - des mots de passe suffisamment forts pour chaque site individuel. Et, dans un navigateur, cette combinaison est une configuration "juste fonctionne". Ne vous inquiétez plus jamais, ne perdez plus jamais une pensée sur ce problème. Cela fonctionne également pour d'autres programmes (non-navigateur), à peine moins confortables (copier-coller, pas de remplissage automatique).
Les mots de passe générés sont de bien meilleure qualité que tout mot de passe que vous pourriez générer vous-même ou dont vous pourriez vous souvenir avec succès. Ainsi, non seulement cela résout le problème de partage, mais cela rend également impossible le forçage brutal de votre mot de passe. Sauf bien sûr, le CIO d'un site particulier est un idiot complet, comme c'est le cas avec par ex. le portail de mon assurance maladie (Axa). Alors qu'ils insistent sur l'identification postale pour une sécurité supplémentaire, ils rejettent un mot de passe aléatoire de 256 bits, insistent sur des règles idiotes et ont un analyseur qui rejette toujours certains mots de passe conformes à leurs règles stupides. Vous vous retrouvez donc, vous l'avez deviné, 50% des utilisateurs choisissant Fuckyou! 1
. Ce qui, vous l'avez bien deviné, est conforme à leurs règles stupides.
Mais hélas, il y a des choses que vous ne pouvez pas changer. Vous devez cependant vous adresser aux problèmes que vous pouvez modifier.