La robustesse des mots de passe expliquée : longueur, entropie et phrases de passe

Mis à jour :

La robustesse d’un mot de passe se mesure au nombre de tentatives nécessaires pour le trouver. Les attaquants ne lisent pas votre mot de passe pour le juger ; ils essaient des candidats, les plus rapides à tester et les plus probables d’abord, jusqu’à ce que l’un d’eux fonctionne. Ce guide explique comment mesurer ces tentatives, pourquoi allonger un mot de passe aide bien plus qu’y ajouter des symboles, quand une phrase de passe faite de mots ordinaires suffit, et ce que les lignes directrices actuelles du NIST attendent des sites qui stockent votre mot de passe.

Comment les mots de passe sont réellement cassés

Il existe deux situations, et elles diffèrent de nombreux ordres de grandeur.

Les attaques en ligne visent un formulaire de connexion. Le site voit chaque essai et peut ralentir les tentatives ou bloquer le compte : les lignes directrices du NIST imposent une limite d’au plus 100 échecs consécutifs sur un même compte. Dans ce cas, seuls les mots de passe les plus faibles tombent.

Le cassage hors ligne a lieu après une fuite de données, lorsque l’attaquant dispose d’une copie des empreintes (hashes) de mots de passe stockées et peut tester des candidats sur son propre matériel, aussi vite que celui-ci le permet. Une seule carte graphique RTX 4090, selon le benchmark hashcat, largement cité, teste environ 164 milliards de candidats par seconde sur du MD5 et environ 184 000 sur du bcrypt. L’écart vient de la fonction de hachage choisie par le site, pas de votre mot de passe — c’est pourquoi le seul levier dont vous disposez est de rendre le nombre de candidats trop grand pour être exploré.

L’entropie : compter les possibilités

Pour un mot de passe choisi au hasard, la robustesse est simplement le nombre de mots de passe possibles pour cette longueur et ce jeu de caractères. On l’exprime généralement en bits d’entropie : chaque bit double le nombre de tentatives nécessaires.

Entropie = longueur × log₂(taille du jeu de caractères)

Caractères tirés parmiTaille du jeuBits par caractère
Chiffres uniquement103,32
Lettres minuscules264,70
Lettres majuscules, minuscules et chiffres625,95
Le générateur nTools avec tous les jeux activés806,32
Tous les caractères imprimables (lettres, chiffres et tous les symboles du clavier)946,55

« Imprimable » désigne ici les 94 caractères de l’ASCII de base que l’on peut taper sur un clavier standard, hors espace : 26 lettres majuscules, 26 lettres minuscules, 10 chiffres et 32 symboles comme ! ? @ # % & *. Le générateur nTools utilise 18 de ces symboles, d’où son jeu de 80 caractères.

La formule n’est valable que si chaque caractère est tiré au hasard. Un mot de passe inventé par une personne — un mot, un prénom, une année, une majuscule au début et un ! à la fin — a bien moins d’entropie que sa longueur ne le laisse penser, car les outils de cassage essaient précisément ces schémas en premier.

La longueur l’emporte sur la complexité

Ajouter un caractère multiplie le travail par la taille totale du jeu ; ajouter un type de caractère n’agrandit le jeu que légèrement. Les durées ci-dessous correspondent à l’essai de toutes les possibilités sur une seule RTX 4090 sur du MD5 sans sel — le cas le plus défavorable côté site, et un attaquant équipé de huit cartes n’a besoin que d’un huitième de ce temps.

Mot de passe aléatoireEntropieTemps pour tout essayer
8 lettres minuscules37,6 bitsenviron 1,3 seconde
8 lettres et chiffres47,6 bitsenviron 22 minutes
8 caractères, tous imprimables52,4 bitsenviron 10 heures
12 caractères, tous imprimables78,7 bitsenviron 92 000 ans
15 lettres minuscules70,5 bitsenviron 320 ans
20 caractères du générateur nTools126,4 bitshors de portée de tout ordinateur

Quinze lettres minuscules battent huit caractères de tous types d’un facteur d’environ un quart de million. Les symboles ne sont pas inutiles — ils aident —, mais quelques caractères de plus aident davantage, et ils sont plus faciles à taper sur un téléphone.

Générateur de mot de passe

Les phrases de passe : des mots aléatoires

Une phrase de passe utilise des mots entiers comme « caractères ». La longue liste de mots de l’EFF compte 7 776 mots, un pour chaque résultat possible de cinq dés, si bien que chaque mot tiré au hasard ajoute environ 12,9 bits. L’EFF recommande six mots pour la plupart des usages, ce qui donne environ 77 bits — presque autant qu’un mot de passe de 12 caractères pris parmi tous les caractères imprimables, pour une phrase bien plus facile à retenir et à taper.

Mots aléatoires de la liste de l’EFFEntropie
4 mots51,7 bits
5 mots64,6 bits
6 mots77,5 bits
7 mots90,5 bits

La même condition s’applique : les mots doivent être choisis au hasard, avec des dés ou un générateur. Un vers de chanson ou une phrase de votre invention n’est pas une phrase de passe aléatoire, quelle que soit sa longueur.

Ce que disent les lignes directrices du NIST

Les lignes directrices du NIST sur l’identité numérique (Digital Identity Guidelines), SP 800-63B, sont la référence que suivent la plupart des politiques de sécurité. La révision publiée en juillet 2025 a changé plusieurs habitudes bien ancrées :

Comment les sites devraient stocker les mots de passe

Un site ne devrait jamais stocker votre mot de passe lui-même, seulement son empreinte (hash) : le résultat d’un calcul à sens unique, qui permet de vérifier une connexion mais ne peut pas être simplement inversé. Les fonctions de hachage rapides et généralistes comme MD5 ou SHA-256 ne sont pas adaptées, car elles permettent d’attaquer une base de données volée à raison de milliards de tentatives par seconde. Les fonctions de hachage dédiées aux mots de passe comme bcrypt, scrypt et Argon2 sont volontairement lentes et utilisent un sel aléatoire unique pour chaque mot de passe : c’est ce qui fait passer la vitesse de l’attaquant de milliards à des milliers.

Vous ne pouvez pas savoir quelle fonction un site utilise. C’est la raison concrète de supposer le pire et de choisir un mot de passe qui résisterait même à un hachage rapide.

Rester simple au quotidien

Générateur de hachage

Questions fréquentes

Un mot de passe de 12 caractères est-il assez long ?

S’il est aléatoire et tiré parmi tous les caractères imprimables, il compte environ 79 bits et reste hors de portée d’une recherche hors ligne. Si une personne l’a choisi, il peut être bien plus faible. Le NIST demande désormais 15 caractères lorsqu’un mot de passe est le seul facteur.

Est-il utile de remplacer des lettres par des symboles (P@ssw0rd) ?

À peine. Les outils de cassage appliquent ces substitutions automatiquement, et P@ssw0rd figure dans toutes les listes de mots de passe courants. Ce sont le hasard et la longueur qui comptent.

Dois-je changer mes mots de passe régulièrement ?

Non, sauf s’il y a une raison de penser que l’un d’eux a fuité. Les changements périodiques obligatoires poussent les gens vers des schémas prévisibles, comme ajouter un chiffre à la fin, et c’est pourquoi le NIST n’autorise plus les sites à les imposer.

Est-il sûr d’utiliser un générateur de mots de passe en ligne ?

Seulement si le mot de passe est créé sur votre appareil et n’est jamais envoyé nulle part. Le générateur nTools fonctionne entièrement dans votre navigateur et utilise son générateur de nombres aléatoires cryptographiquement sûr ; rien n’est envoyé en ligne.

Guides associés