Skip to main content
Aller au contenu principal
Sécurité10 mai 2026 8 min de lecture

Chiffrement par mot de passe : système complet

Du mot de passe utilisateur au stockage de données chiffrées. Une solution complète pour des applications sécurisées.

Construisez des systèmes de mots de passe sécurisés avec nos outils de mot de passe. Apprenez les bonnes pratiques de hachage et de chiffrement.

La violation de base de données

C'est lundi matin. Vous sirotez un café quand l'alerte de sécurité arrive dans votre boîte mail. Votre base de données utilisateurs a fuité. Des millions de mots de passe exposés.

Mais voici le rebondissement : l'attaquant n'a obtenu que des hash, pas les mots de passe en clair. Et vous avez utilisé bcrypt avec un sel approprié. Ces mots de passe sont toujours sûrs.

C'est la différence entre un bon et un mauvais stockage de mots de passe. Explorons comment bien faire.

Hachage vs chiffrement : différence critique

Les mots de passe ne doivent jamais être chiffrés. Ils doivent être hachés. Voici pourquoi :

Le chiffrement est réversible. Si quelqu'un obtient la clé, il peut déchiffrer tous les mots de passe. Le hachage est à sens unique. On ne peut pas déhacher un mot de passe.

Lorsqu'un utilisateur se connecte, vous hachez sa saisie et la comparez au hash stocké. S'ils correspondent, le mot de passe est correct. Vous n'avez jamais besoin de connaître le mot de passe réel.

Choisir le bon algorithme

Tous les algorithmes de hachage ne conviennent pas aux mots de passe. Voici quoi utiliser et quoi éviter :

  • Utilisez bcrypt – Norme industrielle, facteur de coût adaptatif, sel intégré
  • Utilisez Argon2 – Gagnant du concours de hachage de mots de passe, à dureté mémoire
  • Utilisez scrypt – À dureté mémoire, bon pour les cryptomonnaies
  • N'utilisez jamais MD5 – Cassé, trop rapide, vulnérable aux tables arc-en-ciel
  • N'utilisez jamais SHA-256 – Conçu pour la vitesse, mauvais pour les mots de passe
  • N'utilisez jamais le texte en clair – Inacceptable en toutes circonstances

Comprendre bcrypt

Bcrypt est l'algorithme de hachage de mots de passe le plus largement recommandé. Il possède plusieurs caractéristiques clés qui le rendent idéal pour les mots de passe.

D'abord, il est lent. Bcrypt inclut un facteur de coût (facteur de travail) qui rend le hachage intentionnellement lent. Cela empêche les attaques par force brute. Un facteur de coût de 10-12 est recommandé pour la plupart des applications.

Ensuite, il gère automatiquement le sel. Le sel est une donnée aléatoire ajoutée à chaque mot de passe avant le hachage. Cela empêche les attaques par tables arc-en-ciel. Bcrypt génère et stocke le sel automatiquement.

Guide d'implémentation

Voici comment implémenter le hachage de mots de passe dans différents langages :

Node.js (bcrypt)

const bcrypt = require('bcrypt'); const saltRounds = 12; // Hash password const hash = await bcrypt.hash(password, saltRounds); // Verify password const match = await bcrypt.compare(password, hash);

Python (bcrypt)

import bcrypt # Hash password password = b'super secret password' salt = bcrypt.gensalt(rounds=12) hashed = bcrypt.hashpw(password, salt) # Verify password if bcrypt.checkpw(password, hashed): print('Match')

Erreurs courantes de stockage de mots de passe

Même les développeurs expérimentés commettent ces erreurs :

  • Utiliser des algorithmes de hachage rapides – SHA-256, MD5 sont conçus pour la vitesse, facilitant la force brute
  • Ne pas utiliser de sel – Sans sel, des mots de passe identiques produisent des hash identiques
  • Coder le sel en dur – Le sel doit être unique par mot de passe et généré aléatoirement
  • Facteur de coût insuffisant – Trop bas et le hachage est trop rapide ; trop haut et les performances souffrent
  • Stocker les mots de passe dans les journaux – Ne journalisez jamais les mots de passe, même pour le débogage

FAQ

Q.Qu'est-ce que le pepper ?

A.Le pepper est une clé secrète ajoutée à tous les mots de passe avant le hachage, contrairement au sel qui est unique par mot de passe. Il offre une sécurité supplémentaire si la base de données fuite mais que la clé de pepper reste sûre.

Q.Comment migrer vers un meilleur algorithme ?

A.Rehachez les mots de passe à la prochaine connexion. Lorsqu'un utilisateur se connecte avec l'ancien hash, vérifiez-le, puis rehachez avec le nouvel algorithme et stockez le nouveau hash.

Q.La longueur du mot de passe compte-t-elle avec le hachage ?

A.Oui. Bcrypt tronque les mots de passe à 72 octets. Encouragez les utilisateurs à utiliser des mots de passe longs, mais envisagez de pré-hacher les très longs mots de passe si nécessaire.

Références

  • Aide-mémoire OWASP sur le stockage des mots de passe : https://cheatsheetseries.owasp.org/cheatsheets/Password_Storage_Cheat_Sheet.html
  • NIST SP 800-63B – Digital Identity Guidelines : Authentification : https://pages.nist.gov/800-63-3/sp800-63b.html

Chiffrez vos données localement

Chiffrez du texte ou des fichiers avec AES-256-GCM dans votre navigateur — sans envoi, sans compte.

Conclusion

Le chiffrement par mot de passe ne vaut que ce que vaut la dérivation de clé qui l'entoure. Construisez votre flux avec le chiffreur AES-256-GCM.

chiffrement par mot de passePBKDF2dérivation de cléAES-GCMselstockage chiffré