"Utilisez majuscules, chiffres et symboles" est le conseil de sécurité le plus répété — et celui dont la raison est la moins expliquée. La véritable force d'un mot de passe robuste tient en un seul nombre : l'entropie, mesurée en bits.
Ce qu'est l'entropie d'un mot de passe
Elle se calcule ainsi : longueur × log2(taille de l'alphabet). La "taille de l'alphabet" désigne le nombre de caractères distincts possibles à chaque position :
- Minuscules uniquement : 26 caractères → log2(26) ≈ 4,7 bits par caractère.
- Minuscules + majuscules + chiffres + symboles : ~94 caractères → log2(94) ≈ 6,55 bits par caractère.
Un mot de passe de 8 caractères avec les quatre types a environ 52 bits. Un mot de passe de 16 caractères en minuscules seulement a environ 75 bits. Le second est bien plus difficile à casser par force brute, même s'il "paraît" plus faible à première vue. La longueur pèse exponentiellement plus lourd que la variété des symboles.
Combien de bits selon le niveau de risque
| Bits | Signification |
|---|---|
| < 30 | Cassé en quelques secondes, même avec une attaque en ligne limitée |
| 30–50 | Vulnérable à une attaque hors ligne avec du matériel grand public |
| 50–70 | Raisonnable pour des comptes courants |
| 70–90 | Robuste, adapté aux gestionnaires de mots de passe et aux clés maîtresses |
| 90+ | Très robuste, niveau d'une clé cryptographique |
L'astuce de la phrase de passe
Si vous devez mémoriser un mot de passe (celui de votre gestionnaire, par exemple), quatre ou cinq mots aléatoires (correct-cheval-batterie-agrafe) offrent plus d'entropie qu'un mot avec des substitutions type M0td3p@sse! — et sont bien plus faciles à retenir. L'attaque par dictionnaire classique teste des mots isolés, pas de longues combinaisons de mots sans lien.
La règle qui compte vraiment
Aucun mot de passe, même très robuste, ne protège de sa réutilisation. Si un site subit une fuite de sa base de données, un attaquant essaiera ces mêmes identifiants sur tous les sites importants (credential stuffing). La combinaison gagnante : un mot de passe unique par site + un gestionnaire de mots de passe + la longueur plutôt que la complexité.
Générez des mots de passe jusqu'à 128 caractères avec le générateur de mot de passe sécurisé — vous verrez l'entropie en bits s'actualiser en temps réel pendant que vous ajustez longueur et types de caractères. La génération utilise crypto.getRandomValues() (aléa cryptographique, pas Math.random()) directement dans votre navigateur, sans rien envoyer à un serveur.

