← Blog

Quelle longueur pour un mot de passe ? La robustesse expliquée

La réponse courte : un mot de passe généré aléatoirement de 16 caractères ou plus est robuste pour presque tous les comptes, et la longueur compte davantage que l'ajout de symboles. Ce guide montre d'où vient cette réponse, en s'appuyant sur le même calcul d'entropie que l'indicateur de force des mots de passe de Randomify.

Ce qui rend un mot de passe difficile à deviner

Un attaquant qui a obtenu une copie brouillée (hachée) d'un mot de passe peut tester ses hypothèses hors ligne, aussi vite que son matériel le permet. Ce qui vous protège, c'est le nombre de mots de passe possibles qu'il devrait essayer.

Pour un mot de passe généré au hasard, ce nombre est facile à calculer :

mots de passe possibles = (nombre de caractères disponibles) ^ (longueur)

Les spécialistes de la sécurité l'expriment en bits d'entropie : la puissance de deux qui donne le même nombre de possibilités. Chaque bit supplémentaire double le travail, et l'entropie d'un mot de passe aléatoire est :

bits d'entropie = longueur × log₂(nombre de caractères disponibles)

Cela ne s'applique qu'aux mots de passe choisis au hasard. Un mot de passe choisi par une personne, comme Ete2026!, utilise les quatre types de caractères, mais les attaquants essaient d'abord les mots, les prénoms, les dates et les substitutions courantes, si bien que sa robustesse réelle est bien inférieure à ce que sa longueur laisse penser.

Robustesse exacte selon la longueur et les caractères

Les jeux de caractères de Randomify comptent 26 lettres minuscules, 26 lettres majuscules, 10 chiffres et 26 symboles : les quatre ensembles réunis donnent donc 88 caractères.

LongueurMinuscules seules (26)Lettres et chiffres (62)Les quatre ensembles (88)
837,6 bits47,6 bits51,7 bits
1256,4 bits71,5 bits77,5 bits
1675,2 bits95,3 bits103,4 bits
2094,0 bits119,1 bits129,2 bits

Deux points ressortent :

  • La longueur l'emporte sur la variété. Un mot de passe de 16 minuscules (75,2 bits) est presque aussi robuste qu'un mot de passe de 12 caractères utilisant tous les types de caractères (77,5 bits), et un mot de passe de 20 minuscules (94,0 bits) le dépasse largement.
  • Chaque caractère supplémentaire apporte plus qu'un ensemble de caractères supplémentaire. Passer de 12 à 16 caractères avec les quatre ensembles ajoute environ 26 bits. Ajouter des symboles à un mot de passe de 16 lettres et chiffres en ajoute environ 8.

L'indicateur du générateur de mots de passe utilise ces seuils : moins de 40 bits, c'est Faible ; de 40 à 59, Moyenne ; de 60 à 79, Forte ; et 80 ou plus, Très forte.

Ce que ces bits représentent en temps

La vitesse réelle d'une attaque dépend de la façon dont le site a stocké le mot de passe. Une méthode de hachage moderne et lente peut limiter les essais à quelques milliers par seconde ; une méthode rapide ou dépassée peut en permettre des milliards. À titre d'illustration volontairement pessimiste, imaginez un attaquant capable de tester 100 milliards de combinaisons par seconde :

EntropieTemps pour essayer toutes les possibilités
40 bitsenviron 11 secondes
60 bitsenviron 4 mois
80 bitsenviron 380 000 ans
100 bitsenviron 400 milliards d'années

En moyenne, un attaquant trouve le mot de passe après avoir essayé la moitié des possibilités. Malgré tout, le passage de 60 à 80 bits transforme des mois en temps géologique. C'est pourquoi un mot de passe aléatoire de 16 caractères, entre 75 et 103 bits selon les ensembles de caractères, est un choix par défaut confortable.

Ce que disent les recommandations actuelles

Le National Institute of Standards and Technology (NIST) américain a publié en août 2025 la version révisée de ses lignes directrices sur l'identité numérique, NIST SP 800-63B. Pour les organisations qui vérifient des mots de passe, elles prévoient que :

  • Les mots de passe utilisés seuls doivent compter au moins 15 caractères. Ceux qui ne sont utilisés qu'avec un autre facteur, comme un code ou une clé de sécurité, doivent en compter au moins 8.
  • Les services devraient accepter des mots de passe d'au moins 64 caractères.
  • Les services ne doivent pas imposer de règles de composition, comme l'obligation de mélanger plusieurs types de caractères, ni forcer des changements de mot de passe périodiques en l'absence de preuve de compromission.
  • Les nouveaux mots de passe doivent être comparés à des listes de mots de passe courants et ayant fuité.
  • Les services doivent autoriser les gestionnaires de mots de passe et le remplissage automatique, et devraient autoriser le copier-coller.

Ces recommandations s'adressent aux services plutôt qu'aux utilisateurs, mais leur orientation est claire : des mots de passe longs et uniques, enregistrés dans un gestionnaire de mots de passe, valent mieux que des mots de passe courts et complexes qu'il faut retenir.

Recommandations pratiques

  1. Utilisez un gestionnaire de mots de passe et laissez-le enregistrer un mot de passe aléatoire différent pour chaque compte. Réutiliser un mot de passe signifie qu'une seule fuite expose tous les comptes qui le partagent.
  2. Choisissez 16 caractères ou plus pour les mots de passe générés. Passez à 20 ou plus lorsque le site le permet et que vous n'avez jamais besoin de le saisir à la main.
  3. Incluez tous les ensembles de caractères lorsque c'est possible, mais ne vous inquiétez pas si un site refuse les symboles. Allongez plutôt le mot de passe.
  4. Utilisez « Exclure les caractères similaires » uniquement lorsque vous devez lire ou saisir le mot de passe, par exemple pour un mot de passe Wi-Fi. Cette option supprime 0, O, o, l, 1 et I, ce qui réduit l'ensemble de 88 à 82 caractères et ne coûte qu'environ 0,1 bit par caractère.
  5. Activez l'authentification à deux facteurs pour les comptes importants. Un mot de passe robuste ne vous protège pas de l'hameçonnage, mais une clé de sécurité ou une clé d'accès (passkey) le peut.
  6. Retenez une seule phrase de passe robuste, celle du gestionnaire de mots de passe lui-même. Plusieurs mots aléatoires sont plus faciles à retenir que des caractères aléatoires de robustesse équivalente.

Générez-en un maintenant

Le générateur de mots de passe aléatoires crée des mots de passe de 4 à 64 caractères à l'aide du générateur aléatoire cryptographique de votre navigateur. Le mot de passe est généré sur votre appareil et affiché avec son entropie en bits. Il n'est jamais envoyé aux serveurs de Randomify ni ajouté à un lien de partage. Les résultats récents restent dans le panneau d'historique de ce navigateur jusqu'à ce que vous l'effaciez : pensez donc à effacer l'historique après usage sur un ordinateur partagé.

Pour comprendre plus en détail comment les navigateurs produisent des valeurs imprévisibles, consultez comment fonctionne un générateur de nombres aléatoires.

Questions fréquentes

Un mot de passe de 8 caractères suffit-il ? Pas à lui seul. Même avec les quatre ensembles de caractères, un mot de passe aléatoire de 8 caractères offre environ 52 bits d'entropie, qu'une attaque hors ligne rapide peut épuiser en quelques heures. Le NIST exige désormais au moins 15 caractères pour les mots de passe utilisés sans second facteur.

Les symboles sont-ils indispensables pour un mot de passe robuste ? Non. Les symboles augmentent la robustesse par caractère, mais la longueur apporte davantage. Un mot de passe de 20 caractères composé uniquement de lettres et de chiffres atteint environ 119 bits.

Faut-il changer régulièrement de mot de passe ? Changez un mot de passe lorsqu'il y a une raison de le faire, comme une notification de fuite de données ou le soupçon qu'une autre personne le connaît. Les changements imposés à intervalles réguliers ont tendance à produire des mots de passe plus faibles et prévisibles.

Essayez ces outils