La réalité mathématique derrière le million de combinaisons
On n'y pense pas assez, mais passer de quatre à six chiffres change radicalement la donne. Avec un code à 4 chiffres, vous n'avez que 10 000 combinaisons possibles. C'est peu. Un logiciel de brute-force un peu nerveux n'en ferait qu'une bouchée si les protections logicielles ne limitaient pas les essais. En basculant sur six chiffres, on multiplie ce chiffre par cent. On atteint un million de possibilités. C'est une barrière psychologique et technique qui complique sérieusement la tâche de n'importe quel curieux qui tenterait de deviner votre code par-dessus votre épaule dans le métro.
Pourquoi 6 chiffres sont devenus la norme de fait
Le passage au standard de six chiffres n'est pas une simple lubie d'Apple ou de Google. C'est une réponse directe à l'augmentation de la puissance de calcul. Or, même si votre smartphone se verrouille après quelques tentatives infructueuses, la probabilité statistique de tomber sur le bon code par pur hasard passe de 0,01 % à 0,0001 %. C'est une différence colossale. Je trouve d'ailleurs que l'on sous-estime souvent ce gain de sécurité sous prétexte que c'est "deux chiffres de plus à taper". C'est un petit prix à payer pour une tranquillité d'esprit décuplée.
La probabilité de craquage par force brute
Le problème, ce n'est pas le nombre de chiffres, c'est la prévisibilité humaine. Si vous choisissez un code au hasard parmi le million disponible, un attaquant a une chance sur un million. Mais si vous faites comme 15 % de la population et que vous choisissez parmi les 20 codes les plus communs, vos chances s'effondrent. Là où ça coince, c'est que les attaquants ne testent pas les chiffres dans l'ordre de 000000 à 999999. Ils utilisent des dictionnaires de codes "probables". Et croyez-moi, ces listes sont terriblement efficaces car nous sommes tous, au fond, assez prévisibles.
Ces erreurs psychologiques qui nous trahissent systématiquement
L'être humain est une machine à créer des motifs. Nous détestons le hasard pur car notre cerveau n'est pas câblé pour le retenir facilement. Du coup, on se rabat sur des choses familières. C'est humain, mais c'est une faille de sécurité béante. On choisit souvent des chiffres qui ont un sens, pensant que personne ne fera le lien. Erreur fatale. Les experts en cybersécurité s'accordent à dire que la majorité des intrusions réussies via un code PIN sont dues à une mauvaise sélection initiale plutôt qu'à une prouesse technique de l'attaquant.
Le syndrome de la date de naissance et des années marquantes
C'est le grand classique. Utiliser sa date de naissance, celle de son conjoint ou de ses enfants. Si vous utilisez "120585" pour le 12 mai 1985, vous offrez pratiquement votre téléphone à quiconque connaît un minimum votre vie ou a accès à votre profil Facebook. Mais le pire, c'est que même sans vous connaître, un voleur testera systématiquement des combinaisons commençant par 19XX ou 20XX. Les années sont les pires ennemis de votre sécurité. Si votre code commence par 19 ou 20, changez-le. Tout de suite. Sauf si c'est une année qui n'a absolument aucun rapport avec l'histoire ou votre vie, mais même là, c'est risqué.
Les motifs visuels sur le pavé numérique
Certains pensent être malins en choisissant un code basé sur la géométrie du clavier. On trace un carré, une ligne, une croix. Le fameux "2580" (la ligne centrale verticale) est l'un des codes les plus utilisés au monde. Pareil pour les coins : "1397" ou des suites comme "147258". Ces motifs sont extrêmement faciles à repérer pour quelqu'un qui vous observe de loin. On appelle ça le shoulder surfing. Un observateur attentif n'a pas besoin de voir les chiffres, il lui suffit de voir le mouvement de votre pouce. Si votre pouce dessine une forme géométrique simple, votre sécurité est proche de zéro.
Le piège du mouvement en "L" ou du serpent
On voit souvent des utilisateurs opter pour des mouvements qui semblent complexes mais qui sont en fait des réflexes moteurs. Faire un "L" sur le pavé (14789) ou un zigzag. Le souci, c'est que ces mouvements laissent souvent des traces de gras sur l'écran. Sous un certain angle de lumière, on peut voir exactement où vos doigts se sont posés. Si les traces forment une suite logique, il ne reste plus que quelques combinaisons à tester pour déverrouiller l'appareil. C'est un aspect de la sécurité physique qu'on oublie trop souvent derrière les algorithmes complexes.
Comment générer un code béton sans le noter sur un Post-it
Alors, comment on fait ? On ne peut pas retenir une suite de 6 chiffres totalement aléatoire sans souffrir. Enfin, si, c'est possible, mais c'est pénible. Il existe pourtant des méthodes pour créer de l'aléa qui fait sens pour vous, mais pour personne d'autre. L'objectif est de briser la corrélation entre votre identité publique et votre code secret. Il faut créer ce que j'appelle une "logique privée obscure".
La méthode de la phrase mémorable convertie
C'est une technique que j'affectionne particulièrement. Prenez une phrase qui vous est propre, quelque chose d'un peu absurde ou un souvenir d'enfance. "Mon premier vélo était un bleu à 3 roues". Prenez les chiffres qui s'en dégagent ou comptez les lettres des mots. "V-E-L-O" (4), "B-L-E-U" (4), "3". On peut aussi utiliser la position des lettres sur un clavier de téléphone (le vieux système T9). C'est beaucoup plus robuste car une phrase est facile à retenir, mais la suite de chiffres résultante semble totalement aléatoire pour un observateur extérieur. C'est là que réside la vraie force d'un code.
Utiliser une date historique totalement obscure
Si vous tenez absolument à utiliser une date, évitez la vôtre. Prenez une date que vous avez apprise à l'école et qui vous a marqué pour une raison étrange. La signature d'un traité obscur en 1648 ? La mort d'un inventeur en 1892 ? Ajoutez-y un préfixe ou un suffixe qui n'a rien à voir. Par exemple, le jour de la semaine où cet événement a eu lieu. L'idée est de complexifier la source de l'information. Un pirate pourra trouver votre date de naissance, il aura beaucoup plus de mal à deviner que vous êtes un passionné de la bataille de Marignan ou de la découverte de la pénicilline.
La sécurité physique : au-delà des chiffres tapés
Avoir le meilleur code du monde ne sert à rien si vous le tapez en plein milieu d'une terrasse de café bondée sans faire attention. La sécurité est un processus, pas juste une donnée. Il faut prendre en compte l'environnement. On est loin du compte si on pense que le danger vient uniquement de hackers russes à l'autre bout de la planète. Le danger, c'est souvent le type assis derrière vous dans le bus qui regarde machinalement votre écran.
Les traces de doigts, ces mouchards invisibles sur votre écran
C'est un truc tout bête, mais nettoyez votre écran régulièrement. Un écran maculé de traces de doigts est une mine d'or. Sur un code à 6 chiffres, si on voit 6 empreintes distinctes, le nombre de combinaisons tombe de 1 000 000 à seulement 720. Si certaines traces sont plus marquées (parce que vous tapez plus fort ou que vous commencez toujours par là), ce chiffre tombe encore. C'est précisément là que le bât blesse. Un petit coup de chiffon sur votre jean après avoir déverrouillé votre téléphone n'est pas de la paranoïa, c'est de l'hygiène de sécurité élémentaire.
L'importance de l'angle de vision et des filtres de confidentialité
Si vous voyagez souvent, investir dans un filtre de confidentialité peut être une excellente idée. Ces films plastiques limitent l'angle de vision de l'écran. Pour vous, c'est clair. Pour votre voisin de siège, l'écran est noir. Mais à défaut de filtre, apprenez à incliner votre appareil vers vous ou à utiliser votre autre main pour masquer la saisie. Ça a l'air un peu excessif, je vous l'accorde, mais quand on sait tout ce qu'il y a dans un smartphone aujourd'hui — accès bancaires, emails pro, photos intimes — on se dit que deux secondes de discrétion valent bien l'effort.
Faut-il encore faire confiance aux codes à l'ère de la biométrie ?
Avec FaceID, TouchID et les capteurs d'empreintes sous l'écran, on tape de moins en moins notre code. On finit même par l'oublier. Pourtant, le code PIN reste la clé de voûte de tout le système. C'est lui qui est demandé après un redémarrage, c'est lui qui permet de modifier vos données biométriques. Je reste convaincu que la biométrie est un faux ami si le code de secours est faible. La biométrie, c'est pour le confort. Le code, c'est pour la sécurité réelle.
FaceID vs Code de secours : le maillon faible
Le problème, c'est que si un voleur vous force à déverrouiller votre téléphone avec votre visage ou votre doigt, il peut ensuite aller dans les réglages et changer le code PIN s'il le connaît ou s'il arrive à le deviner. Sur iPhone, par exemple, le code est souvent le sésame ultime pour réinitialiser le mot de passe iCloud. Autant dire que si votre code est "000000", votre vie numérique entière peut s'évaporer en quelques minutes. La biométrie ne remplace pas un bon code, elle le cache juste au quotidien. Mais le jour où vous en avez besoin, il doit être solide.
Le cas des redémarrages forcés et de la mise à jour
À chaque mise à jour système ou quand votre batterie tombe à plat, votre téléphone exige le code. C'est là que beaucoup de gens se font piéger. Ils ont choisi un code complexe il y a six mois, ne l'ont jamais retapé grâce à l'empreinte digitale, et se retrouvent bloqués. Résultat : ils finissent par choisir un code plus simple pour ne plus l'oublier. C'est une erreur. Utilisez un gestionnaire de mots de passe pour stocker votre code PIN (oui, c'est ironique) ou utilisez une méthode de mémorisation par répétition mentale régulière.
Ce que disent les experts en cybersécurité sur les standards actuels
Les recommandations du NIST (National Institute of Standards and Technology) ont beaucoup évolué. Auparavant, on nous poussait à changer de code tous les trois mois. Aujourd'hui, on sait que c'est contre-productif : les gens finissent par choisir des codes de plus en plus simples ou par incrémenter un chiffre (123451, 123452...). La consigne actuelle est simple : choisissez un code robuste une fois pour toutes et ne le changez que si vous avez une raison sérieuse de penser qu'il a été compromis.
Une autre tendance forte est l'abandon des codes purement numériques pour des codes alphanumériques. Mais soyons honnêtes, taper un mot de passe complexe avec des lettres et des symboles sur un clavier virtuel 50 fois par jour, c'est l'enfer. Le code à 6 chiffres reste donc le meilleur compromis entre la sécurité théorique et la réalité de l'usage quotidien. C'est le "sweet spot" de l'ergonomie sécurisée.
Questions fréquentes sur la protection des accès
Est-ce que 123456 est vraiment si dangereux ?
Oui, c'est le code le plus utilisé au monde. Un voleur le testera dans les trois premières secondes. Utiliser ce code, c'est comme laisser la clé sur la porte de votre maison avec un panneau "Entrez, c'est ouvert". Même si vous pensez n'avoir rien à cacher, l'usurpation d'identité est un cauchemar administratif que vous ne voulez pas vivre.
Peut-on utiliser le même code pour sa carte bancaire et son téléphone ?
Je vous le déconseille formellement. Si vous vous faites voler votre portefeuille et votre téléphone en même temps (ce qui arrive souvent lors d'une agression ou d'un vol à la tire), vous multipliez les risques. De plus, les codes de carte bancaire sont souvent limités à 4 chiffres, ce qui nous ramène au problème de la faible combinatoire. Séparez vos mondes : un code pour l'argent, un code pour les données.
Que faire si je soupçonne que quelqu'un a vu mon code ?
Changez-le immédiatement. N'attendez pas. L'incertitude est le pire ennemi. Même si c'est un ami ou un membre de la famille, votre code doit rester personnel. Ce n'est pas une question de confiance, c'est une question de procédure. Si plusieurs personnes connaissent votre code, la responsabilité est diluée et la surface d'attaque augmente mécaniquement.
Les codes à 6 chiffres sont-ils suffisants pour les comptes bancaires en ligne ?
Pour l'accès à une application bancaire sur smartphone, un code à 6 chiffres couplé à la biométrie et à une validation par SMS ou notification (double authentification) est généralement suffisant. Mais encore une fois, tout repose sur la non-prévisibilité de ces 6 chiffres. Si votre banque vous permet de choisir un code plus long, n'hésitez pas, mais 6 est le minimum syndical aujourd'hui.
Le verdict pour une tranquillité d'esprit réelle
Pour conclure sur cette question, un bon code d'accès à 6 chiffres est celui qui ne raconte rien de vous. C'est une abstraction pure. Idéalement, il devrait être généré par un lancer de dés ou un générateur de nombres aléatoires, puis appris par cœur par la répétition. Si vous devez le créer vous-même, fuyez les dates, fuyez les suites logiques et fuyez la facilité visuelle. L'aléa est votre meilleur allié. Un code comme "739215" n'a l'air de rien, mais il est infiniment plus puissant que "200598" ou "112233".
Reste que la technologie évolue. Peut-être que dans cinq ans, les codes PIN auront disparu au profit de l'analyse de la démarche ou de la reconnaissance de l'iris. Mais en attendant, ces six petits chiffres sont les gardiens de votre intimité. Prenez dix minutes pour en choisir des bons, testez-les pendant une journée pour être sûr de ne pas les oublier, et dormez sur vos deux oreilles. La sécurité parfaite n'existe pas, mais on peut au moins rendre la tâche tellement difficile aux voleurs qu'ils préféreront passer à une autre cible.
