Indication de mot de passe : définition, utilité et bonnes pratiques

Écran de connexion avec indication de mot de passe et options de sécurité sur dispositif

Une Indication de mot de passe est une courte phrase ou un mot affichés à l’écran de connexion pour aider l’utilisateur à retrouver son mot de passe par sa propre mémoire, sans jamais le révéler. Elle est distincte de la Réinitialisation de mot de passe et de l’Authentification à deux facteurs (2FA), qui offrent une sécurité plus robuste. Une indication trop explicite fragilise l’accès au compte : l’ANSSI recommande les gestionnaires de mots de passe comme alternative plus sûre.

L’indication de mot de passe répond à un besoin simple : retrouver un accès local sans connexion internet ni service de récupération externe. Ce mécanisme, présent sur les comptes locaux Windows et macOS, s’adresse principalement aux situations hors ligne où aucun canal de récupération n’est disponible. Comprendre son périmètre exact et ses limites permet d’en faire un usage raisonné.

  1. Ce qu’est une indication de mot de passe et pourquoi elle existe
  2. Indication de mot de passe et sécurité : les risques d’une indication trop explicite
  3. Bonnes pratiques pour créer une indication utile sans compromettre la sécurité
  4. Indication, récupération et double authentification : trois mécanismes distincts

Ce qu’est une indication de mot de passe et pourquoi elle existe

Une Indication de mot de passe, parfois appelée indice ou hint, est un court texte saisi par l’utilisateur au moment de la création ou de la modification de son mot de passe. Ce texte s’affiche sur l’écran de connexion lorsque l’accès est requis, pour stimuler la mémoire sans divulguer le mot de passe lui-même.

Ce mécanisme répond à un contexte d’usage précis : les Comptes locaux, c’est-à-dire les sessions créées directement sur l’ordinateur, sans synchronisation avec un service cloud. Sur Windows 10, Windows 11 et macOS, la fonctionnalité est disponible pour ce type de compte. En revanche, pour un compte Microsoft en ligne (compte cloud synchronisé), l’indication locale n’existe pas : la récupération passe par les services Microsoft.

La distinction fondamentale tient dans la nature de l’information affichée : l’indication n’est pas le mot de passe, ne le contient pas et ne doit pas permettre de le reconstituer directement. Elle fonctionne comme un Aide-mémoire personnel, pertinent uniquement pour celui qui a créé le mot de passe et connaît le contexte de l’indice.

Indication de mot de passe affichée sur l'écran de connexion d'un iPhone noir

Indication de mot de passe et sécurité : les risques d’une indication trop explicite

Le principal risque lié à l’indication de mot de passe tient à sa Visibilité publique : toute personne ayant accès à l’écran de connexion peut la lire. Dans un contexte professionnel partagé, ou en cas d’accès physique non autorisé à l’ordinateur, une indication mal formulée devient une faille de sécurité directe.

Deux exemples illustrent concrètement la différence entre une indication sûre et une indication dangereuse. Une indication comme « prénom de ma fille + son année de naissance » est déductible par un proche, un collègue ou toute personne connaissant l’environnement personnel de l’utilisateur. À l’inverse, une indication comme « titre du livre offert lors de ce voyage en 2019 » repose sur un souvenir personnel non accessible à un tiers sans contexte : elle constitue un indice Mnémotechnique personnel sans valeur exploitable de l’extérieur.

Ce risque s’inscrit dans le cadre plus large de la protection des Données personnelles : un accès non autorisé à un compte local peut exposer des fichiers sensibles, des identifiants stockés ou des informations relevant des Données personnelles et vie privée de l’utilisateur.

Le principe fondamental reste incontestable : une indication ne doit jamais contenir le mot de passe en clair, même partiellement. Une indication du type « MonChat2019! » reproduit littéralement le mot de passe et annule toute sécurité. Cette règle, souvent négligée dans la pratique, constitue pourtant le Garde-fou minimal d’un usage sécurisé.

Bonnes pratiques pour créer une indication utile sans compromettre la sécurité

Quatre principes permettent de formuler une indication à la fois utile et sécurisée. Le premier et le plus important : aucune partie du mot de passe ne doit figurer dans l’indication, que ce soit en clair, en verlan ou sous forme abrégée. L’indication doit évoquer, pas reproduire.

Le second principe concerne le Caractère non devinable de l’indice : un tiers qui lirait l’indication ne doit pas pouvoir en déduire le mot de passe, même en connaissant des informations biographiques sur l’utilisateur. Les dates de naissance, prénoms de proches, noms d’animaux domestiques ou équipes sportives favorites sont des informations trop accessibles pour servir de base à une indication sûre.

Le troisième principe recommande de privilégier des associations Mnémotechniques abstraites : un souvenir précis partagé avec personne, une phrase intérieure, une image mentale sans référence publique. Plus l’association est idiosyncrasique, plus elle est difficile à exploiter de l’extérieur.

Le quatrième principe dépasse la question de l’indication elle-même : l’Recommandations de l’ANSSI sur les mots de passe orientent vers l’usage d’un Gestionnaire de mots de passe comme solution alternative. Un gestionnaire stocke des mots de passe complexes et uniques, supprimant le besoin d’aide-mémoire manuel. Cette approche est plus robuste qu’une indication, même bien formulée. La gestion des identifiants gagne également à être couplée avec la pratique d’Effacer les données de navigation régulièrement, notamment sur les appareils partagés. La sécurité du compte local est par ailleurs renforcée par des mécanismes système comme le Secure Boot, qui protège l’intégrité du système d’exploitation au démarrage.

Indication, récupération et double authentification : trois mécanismes distincts

L’indication de mot de passe est souvent confondue avec d’autres procédures d’accès. Ces trois mécanismes remplissent des fonctions différentes et n’offrent pas le même niveau de protection.

L’indication est le seul mécanisme purement Local et mémoriel : elle fonctionne hors ligne, sans canal externe, et repose entièrement sur la mémoire de l’utilisateur. La réinitialisation (reset) suppose au contraire un accès en ligne et un canal de récupération sécurisé (adresse email, numéro de téléphone). La Double authentification (2FA), recommandée par l’ANSSI pour les comptes sensibles, ajoute un second facteur de vérification indépendant du mot de passe, ce qui rend la compromission d’un seul élément insuffisante pour accéder au compte. Ces principes d’authentification forte sont définis plus précisément dans l’article sur l’Authentification forte. Pour les comptes impliquant des transactions ou des données sensibles, des mécanismes comme la Signature numérique complètent ce dispositif d’authentification.

L’indication de mot de passe reste pertinente dans un cadre strictement délimité : comptes locaux hors ligne, usage personnel sur un équipement non partagé. Dès que le compte gère des données sensibles ou est accessible à distance, les mécanismes de récupération en ligne et la double authentification prennent le relais. En complément, les Critères d’un mot de passe sécurisé constituent l’étape suivante logique.

Indication, réinitialisation et double authentification : comparatif des trois mécanismes d’accès
Mécanisme Définition Quand l’utiliser Niveau de sécurité
Indication de mot de passe Aide-mémoire visible à la connexion, visible par quiconque a accès à l’écran Compte local, hors ligne, mémoire seule Faible à moyen selon formulation
Réinitialisation (reset) Procédure de remplacement du mot de passe via email ou téléphone Mot de passe oublié, accès en ligne requis Moyen (dépend de la sécurité du canal de récupération)
Double authentification (2FA) Second facteur de vérification ajouté au mot de passe Protection renforcée des comptes sensibles Élevé (recommandé par l’ANSSI)

Sources : ANSSI (cyber.gouv.fr), Cybermalveillance.gouv.fr, concepts généraux, pas de données chiffrées propriétaires.

Questions fréquentes

Quelle est la différence entre une indication de mot de passe et une réinitialisation ?

L’indication de mot de passe est un aide-mémoire local, affiché sur l’écran de connexion, qui aide l’utilisateur à retrouver son mot de passe par sa propre mémoire. La réinitialisation (reset) est une procédure distincte qui remplace le mot de passe existant via un canal externe (email ou SMS), et nécessite une connexion internet ainsi qu’un accès au compte de récupération associé. Les deux mécanismes ne s’adressent pas aux mêmes situations : l’indication fonctionne hors ligne, la réinitialisation suppose un accès en ligne.

Une indication de mot de passe peut-elle compromettre la sécurité d’un compte ?

Oui, si elle est formulée de manière trop explicite. L’indication étant visible par toute personne ayant accès à l’écran de connexion, une formulation qui permet de déduire le mot de passe constitue une faille de sécurité réelle. C’est particulièrement risqué sur un ordinateur partagé ou en cas d’accès physique non autorisé. Une indication bien formulée, reposant sur une association personnelle non devinable par un tiers, limite ce risque.

Comment créer une indication de mot de passe efficace sans révéler le mot de passe ?

L’indication ne doit contenir aucune partie du mot de passe, même partielle. Elle doit reposer sur un souvenir ou une association personnelle que seul l’utilisateur peut comprendre, sans référence à des informations biographiques accessibles (date de naissance, prénom de proche, équipe sportive). Une association mnémotechnique abstraite, comme le titre d’un livre lu dans un contexte précis ou le surnom d’un objet familier, constitue une base plus solide qu’une information publique.


À propos de l'auteur