Aller au contenu
Toolbrik
Retour au blog

De vrais mots de passe robustes : pourquoi la longueur bat les symboles

4 août 2026 · Outil associé: Générateur de Mots de Passe Sécurisés

"Utilisez majuscules, chiffres et symboles" est le conseil de sécurité le plus répété — et celui dont la raison est la moins expliquée. La véritable force d'un mot de passe robuste tient en un seul nombre : l'entropie, mesurée en bits.

Ce qu'est l'entropie d'un mot de passe

Elle se calcule ainsi : longueur × log2(taille de l'alphabet). La "taille de l'alphabet" désigne le nombre de caractères distincts possibles à chaque position :

  • Minuscules uniquement : 26 caractères → log2(26) ≈ 4,7 bits par caractère.
  • Minuscules + majuscules + chiffres + symboles : ~94 caractères → log2(94) ≈ 6,55 bits par caractère.

Un mot de passe de 8 caractères avec les quatre types a environ 52 bits. Un mot de passe de 16 caractères en minuscules seulement a environ 75 bits. Le second est bien plus difficile à casser par force brute, même s'il "paraît" plus faible à première vue. La longueur pèse exponentiellement plus lourd que la variété des symboles.

Combien de bits selon le niveau de risque

Bits Signification
< 30 Cassé en quelques secondes, même avec une attaque en ligne limitée
30–50 Vulnérable à une attaque hors ligne avec du matériel grand public
50–70 Raisonnable pour des comptes courants
70–90 Robuste, adapté aux gestionnaires de mots de passe et aux clés maîtresses
90+ Très robuste, niveau d'une clé cryptographique

L'astuce de la phrase de passe

Si vous devez mémoriser un mot de passe (celui de votre gestionnaire, par exemple), quatre ou cinq mots aléatoires (correct-cheval-batterie-agrafe) offrent plus d'entropie qu'un mot avec des substitutions type M0td3p@sse! — et sont bien plus faciles à retenir. L'attaque par dictionnaire classique teste des mots isolés, pas de longues combinaisons de mots sans lien.

La règle qui compte vraiment

Aucun mot de passe, même très robuste, ne protège de sa réutilisation. Si un site subit une fuite de sa base de données, un attaquant essaiera ces mêmes identifiants sur tous les sites importants (credential stuffing). La combinaison gagnante : un mot de passe unique par site + un gestionnaire de mots de passe + la longueur plutôt que la complexité.

Générez des mots de passe jusqu'à 128 caractères avec le générateur de mot de passe sécurisé — vous verrez l'entropie en bits s'actualiser en temps réel pendant que vous ajustez longueur et types de caractères. La génération utilise crypto.getRandomValues() (aléa cryptographique, pas Math.random()) directement dans votre navigateur, sans rien envoyer à un serveur.