« Au moins huit caractères, une majuscule, un chiffre, un caractère spécial » — cette règle a produit des millions de mots de passe comme Ete2024! qu’un attaquant devine en quelques secondes. La force d’un mot de passe, c’est des mathématiques, pas du respect de règles. Qui comprend comment on casse sait ce qui protège.
Comment les mots de passe sont vraiment cassés
- Fuites. Le mot de passe est déjà connu via un autre service et essayé partout. La réutilisation est donc le plus grand risque — pas la longueur.
- Dictionnaire + règles. Tous les mots, prénoms, années et les substitutions habituelles (a→@, s→$, « ! » à la fin). M0tdep@sse2024! tombe en millisecondes.
- Force brute. Essayer toutes les combinaisons. C’est seulement ici que comptent la longueur et le jeu de caractères — de façon exponentielle.
L’entropie d’un mot de passe : le seul chiffre qui compte
Entropie en bits = log₂(caractères possibles^longueur). Chaque bit double le nombre de possibilités.
| Mot de passe | Entropie | Temps à 100 milliards/s |
|---|---|---|
| Ete2024! | ≈ 20 bits (motif) | immédiat |
| 8 caractères aléatoires, toutes classes | 52 bits | des heures |
| 12 caractères aléatoires | 79 bits | des siècles |
| 16 caractères aléatoires | 105 bits | plus que l’âge de l’univers |
| 5 mots aléatoires (phrase secrète) | ≈ 65 bits | des millénaires |
Le chiffre ne vaut que pour des mots de passe aléatoires. Un mot de passe « aléatoire » inventé suit presque toujours des motifs que les attaquants connaissent. Le générateur de mots de passe utilise un vrai aléa et affiche l’entropie.
Les phrases secrètes : mémorisables et solides
Quatre à six mots aléatoires tirés d’une grande liste (« correct cheval batterie agrafe ») sont faciles à taper et à retenir et donnent 50 à 80 bits. Important : les mots doivent être tirés au sort, pas choisis. Idéal pour le seul mot de passe à mémoriser — celui du gestionnaire.
Les trois règles qui aident vraiment
- Un mot de passe différent par compte. Une fuite ne doit toucher qu’un compte.
- Un gestionnaire de mots de passe. Il génère et stocke des mots de passe de 20 caractères que vous n’aurez jamais à voir.
- La double authentification pour l’e-mail, la banque et le gestionnaire : elle rend inutile un mot de passe fuité.
Ce qui n’aide pas
- Le changement périodique sans raison : il mène à Ete2024! → Ete2025!.
- Les règles de complexité : elles imposent des motifs prévisibles.
- Les questions de sécurité : les réponses sont souvent sur les réseaux sociaux.
Questions fréquentes
Quelle longueur en 2026 ?
Aléatoire : au moins 12, idéalement 16 caractères. Phrase secrète : cinq mots.
Est-il sûr d’enregistrer ses mots de passe dans le navigateur ?
Mieux que la réutilisation ; un gestionnaire dédié reste la solution la plus solide.
Comment savoir si mon mot de passe a fuité ?
Des services comme Have I Been Pwned vérifient votre adresse e-mail contre les fuites connues, sans transmettre votre mot de passe.
Gratuit, fonctionne dans votre navigateur, rien n’est envoyé, sans inscription.
Continuer la lecture
Plus de Outils développeur et code.


