Distinguer d'abord les deux types de mots de passe
Le PDF possède deux types de mots de passe, dont la difficulté de récupération est très différente :
- Mot de passe utilisateur (mot de passe d'ouverture) : à saisir pour ouvrir le fichier ; oublié, le contenu est inaccessible
- Mot de passe propriétaire (mot de passe d'autorisation) : permet d'ouvrir et de lire, mais limite l'impression, la copie et l'édition
Si seul le mot de passe d'autorisation est oublié et que le fichier s'ouvre, l'outil de déchiffrement PDF permet de retirer directement les restrictions (à condition que vous ayez le droit d'accéder au contenu). Si c'est le mot de passe utilisateur qui est oublié, le fichier ne s'ouvre pas et la situation est bien plus complexe.
Démarche légale de récupération d'un mot de passe utilisateur oublié
Première étape : rechercher la source du mot de passe
Ne vous précipitez pas sur le « craquage » ; réfléchissez à l'origine possible du mot de passe :
- L'expéditeur a-t-il joint le mot de passe dans un e-mail ou une conversation ?
- La plateforme de documents partagée de l'entreprise ou le système OA a-t-il une règle de mot de passe par défaut ?
- Pour les relevés chiffrés envoyés par la banque ou l'opérateur, le mot de passe est souvent constitué des six derniers chiffres de la pièce d'identité ou des quatre derniers du numéro de mobile
- Votre propre gestionnaire de mots de passe (enregistrement du navigateur, 1Password, Bitwarden)
La plupart des « mots de passe oubliés » sont en fait des règles de mot de passe oubliées : en fouillant un peu les archives, on les retrouve.
Deuxième étape : essayer les règles courantes
Les mots de passe des PDF de relevés chiffrés suivent des schémas fixes :
- Les 6 derniers caractères du numéro d'identité (le X en majuscule)
- Les 4 ou 6 derniers chiffres du numéro de mobile
- Combinaison type de pièce + date de naissance
- Préfixe uniforme de l'entreprise + matricule
Quelques essais selon ces règles donnent un bon taux de réussite.
Troisième étape : contacter l'expéditeur initial
Pour les relevés bancaires, factures électroniques et contrats, contacter directement l'expéditeur pour les récupérer est le plus rapide. De nombreux organismes proposent le renvoi ou la réinitialisation du mot de passe.
La vérité sur les « outils de craquage »
Il existe en ligne de nombreux outils de craquage de mots de passe PDF, basés le plus souvent sur la force brute ou les attaques par dictionnaire. Mais soyez lucide :
- Pour un mot de passe fort d'un chiffrement moderne (AES-256), la force brute n'a presque aucune chance de réussir en un temps raisonnable
- Seuls les mots de passe faibles (chiffres uniquement, courts) peuvent être énumérés
- Craquer un fichier qui ne vous appartient pas est potentiellement illégal
Si vous êtes certain d'avoir défini un mot de passe simple (par exemple 4 chiffres), utiliser un outil d'énumération pour récupérer votre propre fichier est possible, mais cela prend souvent des heures, voire des jours : mieux vaut d'abord rechercher la source comme indiqué plus haut.
La prévention est essentielle
Un mot de passe oublié est pénible ; la prévention coûte bien moins cher :
- Enregistrez immédiatement le mot de passe des PDF importants dans un gestionnaire de mots de passe
- Pour envoyer un fichier chiffré à quelqu'un, transmettez le mot de passe par un canal séparé et rappelez-lui de l'enregistrer
- Pour un usage personnel, adoptez une règle unifiée et mémorisable, sans un mot de passe différent pour chaque fichier
- Dans une équipe, uniformisez la stratégie de chiffrement pour éviter les oublis individuels
Suppression du mot de passe d'autorisation
Si vous souhaitez simplement lever la restriction « ouvrable mais sans copie ni impression » et que vous pouvez ouvrir normalement le fichier, chargez-le dans l'outil de déchiffrement PDF pour retirer les restrictions d'autorisation. Ce type d'outil traite dans le navigateur, sans téléchargement du fichier, adapté aux documents sensibles.
Résumé
En cas d'oubli du mot de passe d'ouverture PDF, privilégiez la recherche de la source et l'essai des règles courantes, puis contactez l'expéditeur, et seulement en dernier recours envisagez l'énumération d'un mot de passe faible sur votre propre fichier. Ne craquez jamais le fichier chiffré d'autrui. Une bonne gestion quotidienne des mots de passe est bien plus reposante que la récupération a posteriori.