...
Contact Contact

Quelle force pour un mot de passe ? Cassage, entropie et ce qui marche vraiment

How strong does a password need to be? Cracking, entropy and what works How strong does a password need to be? Cracking, entropy and what works

« Au moins huit caractères, une majuscule, un chiffre, un caractère spécial » — cette règle a produit des millions de mots de passe comme Ete2024! qu’un attaquant devine en quelques secondes. La force d’un mot de passe, c’est des mathématiques, pas du respect de règles. Qui comprend comment on casse sait ce qui protège.

Comment les mots de passe sont vraiment cassés

  1. Fuites. Le mot de passe est déjà connu via un autre service et essayé partout. La réutilisation est donc le plus grand risque — pas la longueur.
  2. Dictionnaire + règles. Tous les mots, prénoms, années et les substitutions habituelles (a→@, s→$, « ! » à la fin). M0tdep@sse2024! tombe en millisecondes.
  3. Force brute. Essayer toutes les combinaisons. C’est seulement ici que comptent la longueur et le jeu de caractères — de façon exponentielle.

L’entropie d’un mot de passe : le seul chiffre qui compte

Entropie en bits = log₂(caractères possibles^longueur). Chaque bit double le nombre de possibilités.

Mot de passe Entropie Temps à 100 milliards/s
Ete2024! ≈ 20 bits (motif) immédiat
8 caractères aléatoires, toutes classes 52 bits des heures
12 caractères aléatoires 79 bits des siècles
16 caractères aléatoires 105 bits plus que l’âge de l’univers
5 mots aléatoires (phrase secrète) ≈ 65 bits des millénaires

Le chiffre ne vaut que pour des mots de passe aléatoires. Un mot de passe « aléatoire » inventé suit presque toujours des motifs que les attaquants connaissent. Le générateur de mots de passe utilise un vrai aléa et affiche l’entropie.

Advertisement

Les phrases secrètes : mémorisables et solides

Quatre à six mots aléatoires tirés d’une grande liste (« correct cheval batterie agrafe ») sont faciles à taper et à retenir et donnent 50 à 80 bits. Important : les mots doivent être tirés au sort, pas choisis. Idéal pour le seul mot de passe à mémoriser — celui du gestionnaire.

Les trois règles qui aident vraiment

  1. Un mot de passe différent par compte. Une fuite ne doit toucher qu’un compte.
  2. Un gestionnaire de mots de passe. Il génère et stocke des mots de passe de 20 caractères que vous n’aurez jamais à voir.
  3. La double authentification pour l’e-mail, la banque et le gestionnaire : elle rend inutile un mot de passe fuité.

Ce qui n’aide pas

  • Le changement périodique sans raison : il mène à Ete2024!Ete2025!.
  • Les règles de complexité : elles imposent des motifs prévisibles.
  • Les questions de sécurité : les réponses sont souvent sur les réseaux sociaux.

Questions fréquentes

Quelle longueur en 2026 ?

Aléatoire : au moins 12, idéalement 16 caractères. Phrase secrète : cinq mots.

Est-il sûr d’enregistrer ses mots de passe dans le navigateur ?

Mieux que la réutilisation ; un gestionnaire dédié reste la solution la plus solide.

Comment savoir si mon mot de passe a fuité ?

Des services comme Have I Been Pwned vérifient votre adresse e-mail contre les fuites connues, sans transmettre votre mot de passe.

Essayez maintenant : Générateur de mots de passe

Gratuit, fonctionne dans votre navigateur, rien n’est envoyé, sans inscription.

Ouvrir l’outil →
Add a comment Add a comment

Leave a Reply

Your email address will not be published. Required fields are marked *

Submit Comment

Advertisement
Seraphinite AcceleratorOptimized by Seraphinite Accelerator
Turns on site high speed to be attractive for people and search engines.