Mot de passe refusé : causes et solutions
Un mot de passe refusé est l'une des frustrations les plus courantes lors de l'utilisation d'un service en ligne. Les raisons peuvent être multiples : erreur de saisie, non-respect des règles de complexité imposées par le site, compte verrouillé après plusieurs tentatives infructueuses, ou encore problème de synchronisation technique. Avant de lancer une réinitialisation, il est utile d'identifier la cause exacte du refus pour y apporter la solution la plus adaptée. Ce guide passe en revue les raisons les plus fréquentes et les démarches à suivre.
Les erreurs de saisie : la cause la plus banale
Dans la plupart des cas, un mot de passe refusé n'est pas le signe d'un problème technique grave : c'est tout simplement une faute de frappe. Plusieurs facteurs peuvent provoquer une erreur de saisie sans que l'on s'en rende compte.
La touche Verr. Maj (Caps Lock) activée
La touche Caps Lock, aussi appelée Verr. Maj en français, est la première chose à vérifier. Si elle est activée, toutes les lettres sont saisies en majuscules, ce qui modifie le mot de passe saisi. Les mots de passe sont sensibles à la casse : « Motdepasse1 » et « MOTDEPASSE1 » sont deux mots de passe différents. Sur la plupart des claviers, un voyant lumineux indique que Caps Lock est actif.
La disposition du clavier (AZERTY / QWERTY)
Si vous utilisez un ordinateur dont la configuration du clavier diffère de votre habitude, certaines touches se trouvent à des emplacements différents. Sur un clavier QWERTY (utilisé aux États-Unis et au Royaume-Uni), la touche « A » est là où se trouve la touche « Q » sur un clavier AZERTY (utilisé en France). Cela peut entraîner des substitutions invisibles si vous tapez sans regarder l'écran.
Les espaces avant ou après le mot de passe
Un espace involontaire saisi avant ou après le mot de passe est une cause de refus fréquemment négligée. Certains champs de saisie acceptent et conservent ces espaces, rendant le mot de passe incorrect lors de la prochaine connexion. Il est recommandé de s'assurer qu'aucun espace superflu n'est présent lors de la saisie.
Le non-respect des exigences de sécurité du site
Lors de la création d'un nouveau mot de passe, de nombreux services en ligne imposent des règles de complexité précises. Si le mot de passe choisi ne respecte pas ces critères, il sera automatiquement refusé.
Les critères de complexité habituels
Les exigences varient selon les plateformes, mais les règles les plus répandues incluent :
- Une longueur minimale, généralement de 8 à 12 caractères selon les sites.
- La présence d'au moins une lettre majuscule et une lettre minuscule.
- Au moins un chiffre.
- Au moins un caractère spécial (!, @, #, $, %, etc.).
- L'absence de séquences trop prévisibles comme « 123456 » ou « azerty ».
- L'interdiction de réutiliser un mot de passe récemment employé sur le même compte.
Les recommandations de l'ANSSI pour les mots de passe
L'Agence nationale de la sécurité des systèmes d'information (ANSSI) publie régulièrement des recommandations sur la gestion des mots de passe. Selon ces recommandations, un mot de passe doit comporter au minimum 12 caractères sans double authentification activée, ou au moins 8 caractères si une authentification multifacteur (MFA) est en place. En entreprise, le standard recommandé se situe à 14 caractères ou plus. L'ANSSI préconise également l'usage de phrases de passe, composées d'au moins sept mots non reliés, comme alternative aux mots de passe traditionnels complexes.
La CNIL (Commission nationale de l'informatique et des libertés) publie également des lignes directrices similaires pour la protection des données personnelles. Ces recommandations officielles peuvent expliquer pourquoi certains sites imposent des critères stricts qui rendent votre mot de passe habituel inacceptable.
Le compte verrouillé après plusieurs tentatives
La plupart des services en ligne intègrent un mécanisme de protection contre les attaques par force brute : après un certain nombre de tentatives de connexion infructueuses (souvent 3 à 10 selon les plateformes), le compte est temporairement ou définitivement verrouillé.
Le verrouillage temporaire
Un verrouillage temporaire dure généralement entre 15 minutes et quelques heures. Passé ce délai, vous pouvez à nouveau tenter de vous connecter. Si vous avez saisi plusieurs fois un mot de passe incorrect sans vous en apercevoir, c'est peut-être ce mécanisme qui est à l'oeuvre. Dans ce cas, la patience est la première solution : attendez quelques minutes avant de réessayer.
La procédure de réinitialisation
Si le verrouillage persiste ou si vous ne vous souvenez plus de votre mot de passe, la procédure standard consiste à utiliser la fonction « Mot de passe oublié » disponible sur la page de connexion. Un lien de réinitialisation est alors envoyé à l'adresse électronique associée au compte. Vérifiez votre dossier de courrier indésirable (spam) si vous ne recevez pas ce message dans les minutes suivantes.
Les problèmes liés aux navigateurs et aux appareils
Parfois, le problème ne vient pas du mot de passe lui-même mais de l'environnement technique dans lequel vous l'utilisez : navigateur, application mobile, gestionnaire de mots de passe ou paramètres du système.
La complétion automatique et les mots de passe enregistrés
Les navigateurs modernes (Chrome, Firefox, Edge, Safari) proposent d'enregistrer et de remplir automatiquement les mots de passe. Si vous avez modifié votre mot de passe sur un appareil et que l'ancien est toujours enregistré sur un autre, le navigateur peut tenter de saisir la mauvaise version. Vérifiez dans les paramètres de votre navigateur, sous « Mots de passe enregistrés » ou « Gestionnaire de mots de passe », si la valeur stockée correspond bien au mot de passe actuel.
Les problèmes de synchronisation entre appareils
Si vous avez changé votre mot de passe sur un téléphone mais que vous tentez de vous connecter depuis un ordinateur, il est possible que la modification ne se soit pas encore synchronisée. C'est fréquent avec les applications de messagerie ou les services professionnels comme Outlook ou les services Microsoft 365, où les mots de passe sont gérés par des politiques d'entreprise. Dans ce cas, contactez votre administrateur informatique ou vérifiez que la synchronisation est à jour.
Le cache du navigateur
Dans certains cas rares, un problème de cache dans le navigateur peut perturber le processus de connexion. Vider le cache et les cookies, puis fermer et rouvrir le navigateur peut résoudre le problème. Cette opération se fait généralement via les paramètres du navigateur, dans la section « Vie privée et sécurité » ou « Historique ».
La réutilisation de mots de passe anciens
De nombreux services interdisent la réutilisation d'un mot de passe déjà utilisé précédemment sur le même compte. Certaines plateformes conservent en mémoire les six, dix ou même vingt derniers mots de passe et refusent tout retour à un mot de passe antérieur. Cette mesure vise à éviter que les utilisateurs ne fassent tourner un petit nombre de mots de passe en rotation, ce qui affaiblirait la sécurité.
Si vous tentez de définir un nouveau mot de passe lors d'une réinitialisation et que le système le refuse systématiquement, c'est peut-être parce que vous essayez de réutiliser un mot de passe déjà enregistré dans l'historique du compte. Dans ce cas, choisissez un mot de passe entièrement nouveau.
Bonnes pratiques pour éviter les problèmes à l'avenir
La gestion des mots de passe est un aspect fondamental de la sécurité numérique. Adopter de bonnes habitudes dès le départ permet d'éviter la majorité des situations de blocage.
Utiliser un gestionnaire de mots de passe
Un gestionnaire de mots de passe est un logiciel qui génère, stocke et remplit automatiquement des mots de passe uniques et complexes pour chaque service en ligne. L'ANSSI recommande l'usage de gestionnaires certifiés : des solutions open source comme Bitwarden ou KeePass bénéficient d'un avis favorable. Ces outils suppriment le besoin de mémoriser des dizaines de mots de passe différents et éliminent la tentation de réutiliser le même mot de passe sur plusieurs sites.
Activer l'authentification à deux facteurs
L'authentification à deux facteurs (2FA ou MFA) ajoute une couche de sécurité supplémentaire en demandant un second élément de vérification lors de la connexion : un code envoyé par SMS, généré par une application comme Google Authenticator ou Microsoft Authenticator, ou encore une clé de sécurité physique. L'ANSSI recommande de privilégier les applications TOTP ou les clés physiques plutôt que les SMS, plus vulnérables à certaines formes d'interception. Avec la 2FA activée, un mot de passe plus court peut être accepté par certains services.
Ne pas écrire son mot de passe en clair
Écrire un mot de passe sur un post-it collé à l'écran ou dans un fichier texte non protégé expose ce mot de passe à toute personne ayant accès physique ou logiciel à l'appareil. Si vous devez noter vos mots de passe, utilisez un gestionnaire chiffré plutôt qu'un support non sécurisé.
Questions fréquentes
Mon mot de passe est correct mais refusé, que faire ?
Si vous êtes certain que votre mot de passe est correct, vérifiez en premier lieu que la touche Verr. Maj n'est pas active et que la disposition du clavier correspond à celle utilisée lors de la création du mot de passe. Contrôlez ensuite si votre compte n'est pas temporairement verrouillé après plusieurs tentatives infructueuses. Si le problème persiste, utilisez la fonction de réinitialisation de mot de passe et consultez la rubrique d'aide du service concerné.
Pourquoi certains sites refusent-ils les mots de passe courants comme « azerty » ou « 123456 » ?
Ces mots de passe figurent parmi les plus utilisés et les plus facilement devinables par des logiciels automatisés lors d'attaques par force brute ou par dictionnaire. Les sites qui les refusent appliquent des politiques de sécurité conformes aux recommandations des autorités comme l'ANSSI et la CNIL. Ces règles visent à protéger vos données en vous obligeant à choisir un identifiant moins prévisible.
Combien de caractères doit comporter un mot de passe sécurisé ?
Selon les recommandations de l'ANSSI en vigueur, un mot de passe doit comporter au moins 12 caractères si aucune double authentification n'est activée, ou au moins 8 caractères en présence d'un second facteur d'authentification. En entreprise ou pour des comptes sensibles, 14 caractères ou plus sont recommandés. Une phrase de passe composée de plusieurs mots non liés constitue une excellente alternative, alliant longueur et mémorisation facilitée.
Est-il possible qu'un site ait perdu mon mot de passe ?
Un service en ligne bien conçu ne stocke pas les mots de passe en clair mais sous forme chiffrée (hachée). Il ne peut donc pas « perdre » votre mot de passe au sens propre. En revanche, une fuite de données peut compromettre les mots de passe chiffrés si l'algorithme utilisé est obsolète. Si vous êtes informé d'une fuite de données affectant un service que vous utilisez, modifiez immédiatement votre mot de passe et ceux de tous les sites où vous utilisez le même identifiant.
Que faire si je n'ai plus accès à l'adresse e-mail de réinitialisation ?
Si l'adresse e-mail associée à votre compte n'est plus accessible, contactez directement le service client du site concerné. La plupart des plateformes disposent d'une procédure d'identification alternative, qui peut impliquer la vérification de votre identité par un document officiel, des questions de sécurité, ou la confirmation de certaines informations liées au compte. La procédure varie selon le service : renseignez-vous auprès de leur support ou consultez la rubrique d'aide en ligne.
Les gestionnaires de mots de passe sont-ils vraiment sécurisés ?
Les gestionnaires de mots de passe reconnus et audités offrent un niveau de sécurité bien supérieur à la réutilisation de mots de passe simples. Les solutions recommandées par l'ANSSI, comme KeePass ou Bitwarden, chiffrent vos données localement ou sur des serveurs sécurisés avec des algorithmes robustes. Le risque principal réside dans la compromission du mot de passe maître qui protège le gestionnaire lui-même : choisissez-le long, unique et activez la double authentification sur votre compte gestionnaire.