Sécurité

Comment créer un mot de passe fort (la longueur bat la complexité)

7 min de lecture

Un mot de passe fort est long, aléatoire et jamais réutilisé. La longueur compte plus que la complexité : un mot de passe de 8 caractères avec tous les types de caractères activés se craque en quelques jours, alors qu’un mot de passe de 16 caractères composé du même mélange durerait plus longtemps que l’âge de l’univers, au rythme des attaques actuelles.

Pourquoi la longueur bat la complexité

La force d’un mot de passe se résume à son entropie, c’est-à-dire le nombre moyen de tentatives qu’un attaquant doit effectuer avant de tomber sur la bonne combinaison. Cette entropie dépend de deux choses : le nombre de caractères possibles à chaque position (le jeu de caractères) et le nombre de positions, autrement dit la longueur.

Ajouter un type de caractère ne fait presque pas bouger le jeu de caractères. Les minuscules seules offrent 26 options par caractère. Ajoutez les majuscules et les chiffres, vous passez à 62. Ajoutez les symboles, vous atteignez environ 95. Passer d’un jeu minuscules uniquement au jeu complet de 95 caractères multiplie vos options par position par environ 3,7.

Ajouter un caractère de plus à la longueur, en revanche, multiplie le nombre total de combinaisons par la taille entière du jeu de caractères, pas seulement par 3,7. Avec un jeu de 95 caractères, chaque caractère supplémentaire multiplie les combinaisons totales par 95. C’est pour ça qu’un mot de passe plus long avec un jeu de caractères restreint peut battre un mot de passe plus court avec tous les symboles activés : la longueur s’accumule, la complexité par caractère beaucoup moins.

Exemple chiffré : temps de piratage selon la longueur et le jeu de caractères

Le tableau ci-dessous part d’un attaquant capable de 10 milliards de tentatives par seconde, un budget réaliste pour une machine de cassage équipée de GPU récents s’attaquant à une copie hors ligne de mots de passe hachés. On considère qu’en moyenne, il faut parcourir la moitié de l’espace de recherche total avant de tomber sur la bonne combinaison.

LongueurMinuscules seules (26 caractères)Mélange complet : majuscules + minuscules + chiffres + symboles (95 caractères)
810,4 secondes3,8 jours
102,0 heures94,9 ans
121,8 mois8 567 siècles
16691 siècles697,8 milliards de siècles

Deux choses sautent aux yeux. D’abord, un mot de passe de 8 caractères n’est jamais sûr face à une attaque hors ligne, même avec tous les types de caractères activés : 3,8 jours, c’est largement à la portée de quiconque tient vraiment à entrer dans votre compte. Ensuite, passer de 12 à 16 caractères dans le jeu complet ne se contente pas d’améliorer les choses : ça fait basculer le mot de passe d’un “craquable ce siècle” à un chiffre qui n’a plus vraiment de signification à l’échelle d’une vie humaine.

Le calcul derrière ce tableau tient en une formule : l’entropie en bits vaut longueur × log2(taille du jeu de caractères). Un mot de passe de 16 caractères utilisant les quatre types de caractères atteint 16 × log2(95) ≈ 105 bits d’entropie. Chaque bit supplémentaire double le nombre de tentatives nécessaires, donc l’entropie grimpe vite dès que la longueur augmente.

Générer un mot de passe fort

Choisissez une longueur de 16 caractères ou plus et laissez les quatre types de caractères cochés pour maximiser l’entropie de chaque position. Le mot de passe est généré directement dans votre navigateur avec l’API Web Crypto, rien n’est envoyé à un serveur.

Force
Générateur de Mot de Passe Sécurisé
Gratuit, sans inscription, sur tous les appareils.
Ouvrir l'outil complet

Erreurs courantes

Les substitutions prévisibles. Remplacer un “a” par un ”@” ou un “o” par un “0” dans un mot du dictionnaire relève à peine l’entropie, parce que les outils de cassage testent déjà ces substitutions comme règles standards contre chaque mot de leurs dictionnaires. “P@ssw0rd1” tombe à peu près aussi vite que “password1”.

Réutiliser un bon mot de passe sur plusieurs sites. Un mot de passe fort utilisé sur dix sites différents n’est jamais plus sûr que le plus faible de ces dix sites. Dès qu’un site subit une fuite de données, des robots testent cette même combinaison email et mot de passe sur des banques, des messageries et des réseaux sociaux en quelques heures. Un mot de passe unique par site, généré à chaque fois, limite les dégâts à un seul compte.

Se contenter du minimum requis. Beaucoup de sites imposent “au moins 8 caractères, un chiffre, un symbole”. C’est un plancher, pas un objectif. Un mot de passe de 8 caractères qui coche tout juste ces cases peut encore tomber en quelques jours face à une attaque hors ligne, comme le montre le tableau plus haut. Considérez 16 caractères comme le minimum réaliste pour tout compte dont la perte vous ennuierait.

Ne garder ses mots de passe qu’en mémoire. Essayer de mémoriser une dizaine de chaînes aléatoires uniques de 16 caractères pousse la plupart des gens vers des mots de passe faibles, réutilisés ou à peine modifiés d’un site à l’autre. Un gestionnaire de mots de passe résout ce problème en générant et en stockant un mot de passe fort et unique par site : il ne reste alors qu’un seul mot de passe maître à retenir.

Foire aux questions

Un mot de passe de 20 caractères composé uniquement de lettres et de chiffres est-il plus sûr qu’un mot de passe de 10 caractères avec des symboles ? Oui, et largement. La longueur domine la formule de l’entropie. Un mot de passe alphanumérique de 20 caractères atteint environ 119 bits d’entropie, contre environ 66 bits pour un mot de passe de 10 caractères utilisant tous les symboles, soit environ 9 millions de milliards de combinaisons possibles en plus.

À quelle fréquence faut-il changer un mot de passe fort et unique ? S’il a été généré aléatoirement, s’il est propre à un seul compte et qu’il n’y a aucun signe de fuite, le changer sur un calendrier fixe n’apporte aucun bénéfice de sécurité. Changez un mot de passe immédiatement si le service annonce une fuite, si vous l’avez réutilisé ailleurs avant de le rendre unique, ou si vous soupçonnez qu’il a été exposé (hameçonnage, regard indiscret, appareil compromis).

Les générateurs de mots de passe en ligne sont-ils sûrs à utiliser ? Ça dépend de l’endroit où la génération a lieu. Cet outil génère le mot de passe entièrement dans votre navigateur, avec le générateur de nombres aléatoires cryptographiquement sûr de l’API Web Crypto : le mot de passe n’est jamais transmis nulle part, donc il n’y a rien qu’un serveur puisse enregistrer ou laisser fuiter. Évitez les générateurs qui créent le mot de passe côté serveur et se contentent de vous l’afficher ensuite.

Qu’est-ce qu’une phrase de passe, et vaut-elle mieux qu’un mot de passe aléatoire ? Une phrase de passe enchaîne plusieurs mots aléatoires et sans lien entre eux, sur le principe de la méthode diceware, plutôt que des caractères aléatoires. Une phrase de quatre mots tirée d’une grande liste (environ 7 776 mots, soit 12,9 bits par mot) atteint typiquement 40 à 50 bits d’entropie, voire plus, tout en restant bien plus facile à taper et à retenir qu’une chaîne aléatoire équivalente. C’est une bonne option pour un mot de passe maître mémorisable, celui qui protège un gestionnaire de mots de passe par exemple. Pour tous les autres comptes, un mot de passe aléatoire généré et stocké dans ce gestionnaire reste plus simple et plus solide à longueur égale.

Mots de passeSécuritéEntropie
Générateur de Mot de Passe Sécurisé
Essayez-le maintenant avec l'outil complet.
Essayer maintenant