{"id":964,"date":"2025-11-18T05:35:05","date_gmt":"2025-11-18T04:35:05","guid":{"rendered":"https:\/\/seecret.it\/blog\/?p=964"},"modified":"2025-12-15T05:16:21","modified_gmt":"2025-12-15T04:16:21","slug":"les-pires-fails-de-partage-de-mot-de-passe","status":"publish","type":"post","link":"https:\/\/seecret.it\/blog\/les-pires-fails-de-partage-de-mot-de-passe\/","title":{"rendered":"Les pires fails de partage de mot de passe"},"content":{"rendered":"<h2 data-start=\"247\" data-end=\"332\">Les pires fails de partage de mot de passe\u2026 et comment Seecret.it aurait tout \u00e9vit\u00e9<\/h2>\n<h3 data-start=\"334\" data-end=\"384\">1. Le mot de passe admin partag\u00e9\u2026 puis modifi\u00e9<\/h3>\n<p data-start=\"386\" data-end=\"1069\">Dans une petite entreprise, tout le monde utilisait le m\u00eame login \u201cadmin\u201d pour acc\u00e9der \u00e0 l\u2019interface de gestion. Pas de comptes perso, pas de permissions, rien.<br data-start=\"546\" data-end=\"549\" \/>Un jour, un employ\u00e9 se d\u00e9connecte, d\u00e9cide de changer ce fameux mot de passe pour \u201csecuriser un peu l\u2019acc\u00e8s\u201d (bonne intention)\u2026 puis il oublie totalement de pr\u00e9venir qui que ce soit.<br data-start=\"730\" data-end=\"733\" \/>Le r\u00e9sultat est \u00e9vident : plus personne ne peut se connecter, la production s\u2019arrete net, l\u2019infog\u00e9rant doit casser l\u2019acc\u00e8s, et l\u2019incident finit par couter plusieurs milliers d\u2019euros.<br data-start=\"915\" data-end=\"918\" \/>La conclusion tombe d\u2019elle-m\u00eame : partager un compte admin est d\u00e9j\u00e0 une mauvaise id\u00e9e, mais le partager sans aucun suivi, c\u2019est la garantie d\u2019un crash.<\/p>\n<h3 data-start=\"1071\" data-end=\"1134\">2. Le mot de passe envoy\u00e9 en clair\u2026 au mauvais destinataire<\/h3>\n<p data-start=\"1136\" data-end=\"1713\">Un utilisateur envoie par mail le mot de passe du serveur FTP au webdesigner. Il tape rapidement l\u2019adresse, un peu trop vite d\u2019ailleurs, et une simple coquille envoi le message vers quelqu\u2019un d\u2019autre portant un nom quasi identique.<br data-start=\"1367\" data-end=\"1370\" \/>Le destinataire ne r\u00e9pond jamais \u2014 normal, il n\u2019a rien demand\u00e9 et ne comprends m\u00eame pas pourquoi il recoit l\u2019info.<br data-start=\"1484\" data-end=\"1487\" \/>Quelques semaines plus tard : intrusion dans le serveur. Et l\u00e0, personne ne comprend comment \u00e7a a pu arriver.<br data-start=\"1596\" data-end=\"1599\" \/>Envoyer un mot de passe en clair est deja une erreur\u2026 mais l\u2019envoyer \u00e0 la mauvaise personne, c\u2019est le combo fatal.<\/p>\n<h3 data-start=\"1715\" data-end=\"1764\">3. Le Google Doc partag\u00e9 \u201cavec tout le monde\u201d<\/h3>\n<p data-start=\"1766\" data-end=\"2301\">Pour s\u2019organiser, l\u2019\u00e9quipe cr\u00e9e un Google Sheets contenant tous les mots de passe de la bo\u00eete : r\u00e9seaux sociaux, h\u00e9bergements, serveurs, prestataires\u2026<br data-start=\"1916\" data-end=\"1919\" \/>Le document est en \u201ctoute personne disposant du lien peut modifier\u201d.<br data-start=\"1987\" data-end=\"1990\" \/>Il suffit qu\u2019un seul lien fuite \u2014 une seule fois \u2014 et c\u2019est termin\u00e9. Acc\u00e8s illimit\u00e9s, suppressions accidentelles, comptes d\u00e9tourn\u00e9s\u2026 bref, la porte grande ouverte.<br data-start=\"2153\" data-end=\"2156\" \/>Les documents collaboratifs sont pratiques, mais ce ne sont pas des coffres-forts. Ils ne sont vraiment pas fait pour stocker des infos sensible.<\/p>\n<h3 data-start=\"2303\" data-end=\"2349\">4. L\u2019employ\u00e9 qui part\u2026 avec tous les acc\u00e8s<\/h3>\n<p data-start=\"2351\" data-end=\"2851\">Dans une PME, un salari\u00e9 quitte l\u2019entreprise. Avant de partir, il transmet ses acc\u00e8s au rempla\u00e7ant\u2026 mais conserve plusieurs identifiants sensibles auxquels il n\u2019aurait plus jamais d\u00fb avoir acc\u00e8s.<br data-start=\"2546\" data-end=\"2549\" \/>Quelques mois plus tard, un ancien coll\u00e8gue lui demande un coup de main, il se reconnecte sans mauvaise intention \u2014 mais sans autorisation non plus.<br data-start=\"2697\" data-end=\"2700\" \/>R\u00e9sultat : violation juridique, audit, et proc\u00e9dure interne.<br data-start=\"2760\" data-end=\"2763\" \/>Les acc\u00e8s doivent \u00eatre personnels, r\u00e9voqu\u00e9s au d\u00e9part, et jamais partag\u00e9 \u00e0 l\u2019aveuglette.<\/p>\n<h3 data-start=\"2853\" data-end=\"2911\">5. Le mot de passe super admin dans un groupe WhatsApp<\/h3>\n<p data-start=\"2913\" data-end=\"3534\">Une \u00e9quipe discute sur WhatsApp pour aller vite. Un jour, quelqu\u2019un balance le mot de passe super admin, celui qui permet de tout faire : supprimer les comptes, modifier les droits, acc\u00e9der aux fichiers\u2026<br data-start=\"3116\" data-end=\"3119\" \/>Quelques minutes apr\u00e8s, la capture d\u2019\u00e9cran circule, le mot de passe se retrouve dans les sauvegardes cloud de plusieurs t\u00e9l\u00e9phones, et l\u2019information devient incontr\u00f4lable.<br data-start=\"3290\" data-end=\"3293\" \/>Quelques semaines plus tard, un t\u00e9l\u00e9phone est vol\u00e9. L\u2019acc\u00e8s au mot de passe suit\u2026 et une tentative de ran\u00e7on arrive dans la foul\u00e9e.<br data-start=\"3424\" data-end=\"3427\" \/>Les messageries instantan\u00e9es ne sont pas faites pour partager des mots de passe. Jamais. JAMAIS (vraiment).<\/p>\n<hr data-start=\"3536\" data-end=\"3539\" \/>\n<h2 data-start=\"3541\" data-end=\"3592\">Comment \u00e9viter ces fails (sans devenir parano) ?<\/h2>\n<p data-start=\"3594\" data-end=\"4063\">La s\u00e9curit\u00e9 n\u2019a pas besoin d\u2019\u00eatre compliqu\u00e9e. Elle doit juste \u00eatre bien faite.<br data-start=\"3672\" data-end=\"3675\" \/>D\u00e9j\u00e0, \u00e9viter d\u2019envoyer un mot de passe en clair est un \u00e9norme pas : un mail est stock\u00e9 dans des tas d\u2019endroits, un message WhatsApp appara\u00eet dans toutes les sauvegardes cloud, un SMS peut \u00eatre intercept\u00e9.<br data-start=\"3879\" data-end=\"3882\" \/>Ensuite, un mot de passe partag\u00e9 ne devrait jamais \u00eatre permanent. Il doit \u00eatre temporaire, limit\u00e9 en permissions, r\u00e9voquable et tra\u00e7able. Sinon, c\u2019est l\u2019erreur assur\u00e9e t\u00f4t ou tard.<\/p>\n<p data-start=\"4065\" data-end=\"4415\">Et surtout : utiliser un outil d\u00e9di\u00e9.<br data-start=\"4102\" data-end=\"4105\" \/>Avec Seecret.it, on g\u00e9n\u00e8re un lien s\u00e9curis\u00e9, chiffr\u00e9, \u00e0 usage unique. La personne ouvre, lit, et le lien disparait automatiquement. Personne ne peut le forwarder, l\u2019intercepter ou le retrouver dans un historique.<br data-start=\"4317\" data-end=\"4320\" \/>C\u2019est simple, rapide et \u00e7a \u00e9vite litt\u00e9ralement tous les sc\u00e9narios catastrophes cit\u00e9s plus haut.<\/p>\n<hr data-start=\"4417\" data-end=\"4420\" \/>\n<h2 data-start=\"4422\" data-end=\"4471\">Le bon r\u00e9flexe avant d\u2019envoyer un mot de passe<\/h2>\n<p data-start=\"4473\" data-end=\"4956\">Avant de partager un acc\u00e8s, on devrait toujours se poser quelques questions :<br data-start=\"4550\" data-end=\"4553\" \/>Est-ce que je suis sur le point d\u2019envoyer \u00e7a en clair ?<br data-start=\"4608\" data-end=\"4611\" \/>Est-ce que je pourrais cr\u00e9er un compte utilisateur plut\u00f4t que partager celui-ci ?<br data-start=\"4692\" data-end=\"4695\" \/>Est-ce qu\u2019il va expirer ?<br data-start=\"4720\" data-end=\"4723\" \/>Est-ce que la personne pourra le modifier sans me pr\u00e9venir ?<br data-start=\"4783\" data-end=\"4786\" \/>Et surtout : est-ce que je pourrais pas juste l\u2019envoyer via Seecret.it ?<br data-start=\"4858\" data-end=\"4861\" \/>Si une seule r\u00e9ponse cloche\u2026 mieux vaut arr\u00eater avant de cr\u00e9er le prochain fail de cette liste.<\/p>\n<p>&nbsp;<\/p>\n<hr data-start=\"5840\" data-end=\"5843\" \/>\n<h2>\ud83e\uddf0 Checklist rapide avant de partager un mot de passe<\/h2>\n<blockquote data-start=\"5906\" data-end=\"5952\">\n<p data-start=\"5908\" data-end=\"5952\">\u00c0 coller sur ton frigo (ou sur ton bureau) :<\/p>\n<\/blockquote>\n<p data-start=\"5954\" data-end=\"6363\">\u2714 Est-ce que je suis sur le point d\u2019envoyer ce mot de passe en clair ?<br data-start=\"6024\" data-end=\"6027\" \/>\u2714 Est-ce un mot de passe sensible (admin, serveur, e-mail, web\u2026) ?<br data-start=\"6093\" data-end=\"6096\" \/>\u2714 Ai-je limit\u00e9 les permissions ?<br data-start=\"6128\" data-end=\"6131\" \/>\u2714 Puis-je cr\u00e9er un compte utilisateur au lieu de partager celui-ci ?<br data-start=\"6199\" data-end=\"6202\" \/>\u2714 Est-ce que le mot de passe expirera ?<br data-start=\"6241\" data-end=\"6244\" \/>\u2714 Est-ce que la personne pourra le modifier sans me pr\u00e9venir ?<br data-start=\"6306\" data-end=\"6309\" \/>\u2714 Est-ce que je peux plut\u00f4t l\u2019envoyer via Seecret.it ?<\/p>\n<p data-start=\"6365\" data-end=\"6480\">Si la r\u00e9ponse est \u201cnon\u201d \u00e0 une seule question\u2026<br data-start=\"6410\" data-end=\"6413\" \/><strong data-start=\"6413\" data-end=\"6424\">\u21e2 STOP.<\/strong><br data-start=\"6424\" data-end=\"6427\" \/>Tu t\u2019appr\u00eates \u00e0 cr\u00e9er un futur \u201cfail\u201d de cet article.<\/p>\n<hr data-start=\"6482\" data-end=\"6485\" \/>\n<h2>\ud83d\udcca Tableau comparatif des m\u00e9thodes de partage<\/h2>\n<div class=\"_tableContainer_1rjym_1\">\n<div class=\"group _tableWrapper_1rjym_13 flex w-fit flex-col-reverse\" tabindex=\"-1\">\n<table class=\"table table-striped table-bordered\" data-start=\"6536\" data-end=\"6884\">\n<thead data-start=\"6536\" data-end=\"6592\">\n<tr data-start=\"6536\" data-end=\"6592\">\n<th data-start=\"6536\" data-end=\"6546\" data-col-size=\"sm\">M\u00e9thode<\/th>\n<th data-start=\"6546\" data-end=\"6557\" data-col-size=\"sm\">S\u00e9curit\u00e9<\/th>\n<th data-start=\"6557\" data-end=\"6568\" data-col-size=\"sm\">Contr\u00f4le<\/th>\n<th data-start=\"6568\" data-end=\"6582\" data-col-size=\"sm\">Tra\u00e7abilit\u00e9<\/th>\n<th data-start=\"6582\" data-end=\"6592\" data-col-size=\"sm\">Risque<\/th>\n<\/tr>\n<\/thead>\n<tbody data-start=\"6649\" data-end=\"6884\">\n<tr data-start=\"6649\" data-end=\"6684\">\n<td data-start=\"6649\" data-end=\"6658\" data-col-size=\"sm\">E-mail<\/td>\n<td data-col-size=\"sm\" data-start=\"6658\" data-end=\"6662\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6662\" data-end=\"6666\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6666\" data-end=\"6670\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6670\" data-end=\"6684\">Tr\u00e8s \u00e9lev\u00e9<\/td>\n<\/tr>\n<tr data-start=\"6685\" data-end=\"6738\">\n<td data-start=\"6685\" data-end=\"6708\" data-col-size=\"sm\">WhatsApp \/ Messenger<\/td>\n<td data-col-size=\"sm\" data-start=\"6708\" data-end=\"6712\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6712\" data-end=\"6716\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6716\" data-end=\"6720\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6720\" data-end=\"6738\">Catastrophique<\/td>\n<\/tr>\n<tr data-start=\"6739\" data-end=\"6774\">\n<td data-start=\"6739\" data-end=\"6753\" data-col-size=\"sm\">Google Docs<\/td>\n<td data-col-size=\"sm\" data-start=\"6753\" data-end=\"6757\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6757\" data-end=\"6761\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6761\" data-end=\"6765\">\u274c<\/td>\n<td data-col-size=\"sm\" data-start=\"6765\" data-end=\"6774\">\u00c9lev\u00e9<\/td>\n<\/tr>\n<tr data-start=\"6775\" data-end=\"6834\">\n<td data-start=\"6775\" data-end=\"6807\" data-col-size=\"sm\">Gestionnaire de mots de passe<\/td>\n<td data-col-size=\"sm\" data-start=\"6807\" data-end=\"6812\">\u2714\u2714<\/td>\n<td data-col-size=\"sm\" data-start=\"6812\" data-end=\"6816\">\u2714<\/td>\n<td data-col-size=\"sm\" data-start=\"6816\" data-end=\"6824\">Moyen<\/td>\n<td data-col-size=\"sm\" data-start=\"6824\" data-end=\"6834\">Faible<\/td>\n<\/tr>\n<tr data-start=\"6835\" data-end=\"6884\">\n<td data-start=\"6835\" data-end=\"6852\" data-col-size=\"sm\"><strong data-start=\"6837\" data-end=\"6851\">Seecret.it<\/strong><\/td>\n<td data-col-size=\"sm\" data-start=\"6852\" data-end=\"6858\">\u2714\u2714\u2714<\/td>\n<td data-col-size=\"sm\" data-start=\"6858\" data-end=\"6864\">\u2714\u2714\u2714<\/td>\n<td data-col-size=\"sm\" data-start=\"6864\" data-end=\"6869\">\u2714\u2714<\/td>\n<td data-col-size=\"sm\" data-start=\"6869\" data-end=\"6884\">Tr\u00e8s faible<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Les pires fails de partage de mot de passe\u2026 et comment Seecret.it aurait tout \u00e9vit\u00e9 1. Le mot de passe admin partag\u00e9\u2026 puis modifi\u00e9 Dans une petite entreprise, tout le monde utilisait le m\u00eame login \u201cadmin\u201d pour acc\u00e9der \u00e0 l\u2019interface de gestion. Pas de comptes perso, pas de permissions, rien.Un jour, un employ\u00e9 se d\u00e9connecte,&#8230;<\/p>\n","protected":false},"author":1,"featured_media":967,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"none","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"categories":[21],"tags":[50,48,49,20,53,54,17,55,52,51],"class_list":["post-964","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-securite","tag-confidentialite","tag-fail-mot-de-passe","tag-informations-sensibles","tag-lien-a-usage-unique","tag-mot-de-passe-temporaire","tag-partage-confidentiel","tag-partage-securise","tag-protection-des-informations","tag-securite-des-donnees","tag-seecret-it"," c-blog-1-item  nt-post-class"],"_links":{"self":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/964","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/comments?post=964"}],"version-history":[{"count":6,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/964\/revisions"}],"predecessor-version":[{"id":1121,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/964\/revisions\/1121"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media\/967"}],"wp:attachment":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media?parent=964"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/categories?post=964"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/tags?post=964"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}