Cybersécurité · Lecture 5 min

Après la fuite,
sortir de la réutilisation.

Savoir que la réutilisation est dangereuse ne la fait pas disparaître. Le vrai défi : assainir des dizaines de comptes sans tout casser.

PUBLIÉ EN OCTOBRE 2026 · TEMPS DE LECTURE 5 MIN

Vous avez lu les chiffres, vous connaissez le principe du credential stuffing : un mot de passe volé quelque part est rejoué ailleurs. Reste la question pratique, celle que presque aucun article ne traite : par où commencer quand on a 60, 100, 150 comptes ?

Plutôt que de répéter pourquoi la réutilisation est dangereuse, cet article se concentre sur la suite : pourquoi nous continuons à le faire, pourquoi les « petites variations » ne protègent pas, et un ordre de priorité réaliste pour s'en sortir.

65 %
des personnes interrogées réutilisent le même mot de passe sur plusieurs comptes (Google/Harris Poll)
15
caractères minimum recommandés par le NIST quand le mot de passe est le seul facteur (SP 800-63B rév. 4)
0
compte critique qui devrait partager son mot de passe avec un autre service

01 / LE CONSTATOn réutilise parce que c'est humain, pas parce qu'on est négligent

Selon un sondage Google/Harris Poll, 52 % des personnes réutilisent un même mot de passe sur plusieurs comptes (sans que ce soit tous), et 13 % sur la totalité — soit 65 % au total.

La réutilisation est un compromis rationnel face à une contrainte irréaliste : retenir des dizaines de secrets distincts. Blâmer les gens ne sert à rien. Ce qui compte, c'est de réduire la surface : un compte, un mot de passe, pour que chaque fuite reste un incident isolé.

Source : Google/Harris Poll. 65 % réutilisent au moins en partie ; 35 % ne réutilisent pas.

02 / LE PIÈGELes « petites variations » ne sont pas des mots de passe uniques

Changer un chiffre ou un point d'exclamation en fin de mot de passe donne l'impression d'avoir fait le travail. Or un attaquant qui obtient « Chat-Bleu42! » sur un site essaiera naturellement « Chat-Bleu43! » ailleurs. La logique de variation est prévisible, donc exploitable.

Pour la même raison, les standards actuels ne misent plus sur les règles de composition. Le NIST (SP 800-63B) demande de comparer les mots de passe choisis à des listes de valeurs déjà compromises et privilégie la longueur sur la complexité apparente.

Règle simple

Si deux mots de passe se ressemblent, ils comptent pour un seul. Un mot de passe unique n'a aucun lien visible avec les autres.

03 / L'ORDRE DE PRIORITÉCommencez par les comptes qui ouvrent les autres

Inutile de tout changer en une soirée. Traitez d'abord les comptes dont la compromission en entraîne d'autres : c'est l'e-mail principal, car il sert à réinitialiser presque tous les mots de passe. Viennent ensuite l'argent, puis le reste.

❌ Tout changer d'un coup

  • Épuisement au bout de 10 comptes
  • Mots de passe « de secours » faibles
  • Comptes critiques traités au hasard
  • Retour aux anciennes habitudes en une semaine

✅ Par ordre de risque

  • E-mail principal en premier
  • Banque, paiement et achats ensuite
  • Réseaux sociaux et cloud après
  • Un petit lot par jour, sans se presser

04 / EN PRATIQUEUn plan en cinq étapes

Un coffre local comme QubKey est pensé pour ce moment : vos nouveaux identifiants restent chiffrés dans l'application sur votre ordinateur (Windows ou macOS), avec une synchronisation optionnelle entre appareils en bêta. Gratuit pendant la bêta.

Sortir de la réutilisation, sans y passer le week-end

  • Listez vos comptes critiques : e-mail principal, banque, paiement, administration, cloud.
  • Vérifiez l'exposition de vos adresses sur Have I Been Pwned pour savoir quels comptes traiter en premier.
  • Choisissez un coffre pour stocker vos nouveaux mots de passe : vous n'avez plus à les retenir, seulement un secret maître.
  • Remplacez par des mots de passe longs et uniques, un compte à la fois, en commençant par l'e-mail.
  • Rangez le reste au fil de l'eau : à chaque connexion, remplacez l'ancien mot de passe et rangez le nouveau.

Cet article est fourni à titre informatif. Aucun logiciel n'est inviolable : un gestionnaire de mots de passe réduit fortement le risque lié à la réutilisation, sans supprimer tous les risques (hameçonnage, logiciel malveillant sur l'appareil). Les statistiques citées proviennent de sources publiques référencées ci-dessus.

Un compte, un mot de passe.

Essayez QubKey, le gestionnaire de mots de passe local pour Windows et macOS. Gratuit pendant la bêta.

Découvrir QubKey