CYBER WELFARE

Protégez votre vie privée numérique

Comment se mesure la force d’un mot de passe : la technologie derrière la règle

La recommandation dit « au moins 16 caractères ». C’est une règle pratique, et comme toutes les règles pratiques, elle s’applique mieux quand on sait d’où elle vient : la force d’un mot de passe ne se lit pas à son apparence.

Cet article explique comment se mesure réellement la solidité d’un mot de passe : pourquoi la longueur pèse plus que la complexité, ce que fait un système quand il reçoit votre mot de passe, et pourquoi les jauges colorées des formulaires d’inscription disent presque toujours le contraire de ce qu’il faudrait.

C’est le volet technologique de la recommandation sur le mot de passe d’au moins 16 caractères.

L’unité de mesure : la quantité d’imprévisibilité

La solidité d’un mot de passe ne se mesure pas en caractères, mais en imprévisibilité : combien de possibilités devrait envisager quelqu’un qui ne le connaît pas.

Le terme technique est entropie, et l’idée est intuitive. Un mot de passe choisi au hasard parmi dix possibilités est faible. Un mot de passe choisi au hasard parmi un milliard de possibilités est solide. Ce qui compte n’est pas son allure, mais l’étendue de l’ensemble dans lequel il a été choisi.

D’où le point central, qui ressemble à un paradoxe : xkcd et Tr0ub4dor&3 peuvent donner la même impression de complexité sans avoir du tout la même solidité — parce que le second dérive d’un mot connu avec des modifications prévisibles, et que l’ensemble réel des possibilités est donc beaucoup plus petit qu’il n’en a l’air.

Pourquoi chaque caractère supplémentaire multiplie

Le mécanisme est multiplicatif, pas additif.

Si un mot de passe n’utilise que des lettres minuscules, chaque position offre 26 possibilités. Deux positions en offrent 26 × 26. Trois, 26 × 26 × 26. Chaque caractère ajouté multiplie le total.

Ajouter des majuscules, des chiffres et des symboles élargit l’ensemble pour chaque position — de 26 à environ 95. C’est une amélioration réelle, mais elle agit sur la base ; la longueur, elle, agit sur l’exposant.

CompositionPossibilités par caractèreEffet
Minuscules seules26Base étroite
Minuscules + majuscules52Base doublée
+ chiffres62Base un peu plus large
+ symbolesenviron 95Base maximale praticable

La conclusion pratique : passer de 8 à 16 caractères produit une amélioration sans commune mesure avec l’ajout d’un symbole à un mot de passe de 8. C’est exactement pour cela que la recommandation parle de longueur minimale et non d’« au moins un caractère spécial ».

Le grand malentendu : aléatoire pour qui ?

Tout ce raisonnement repose sur une hypothèse cachée : que le mot de passe ait été choisi au hasard à l’intérieur de cet ensemble.

Presque aucun mot de passe ne l’est. Les gens choisissent des mots qui veulent dire quelque chose, ajoutent l’année en cours, mettent la majuscule au début et le symbole à la fin. La personne qui essaie de deviner le sait : elle ne part pas des combinaisons aléatoires, elle part des habitudes.

Voilà pourquoi un mot de passe formellement « complexe » peut être faible :

Mot de passeCe à quoi il ressembleCe qu’il est en réalité
P@ssw0rd!9 caractères avec majuscule, chiffres, symbolesUn mot archiconnu avec les trois substitutions les plus répandues
Lyon2026!Ville + année + symboleDeux éléments prévisibles et un schéma très commun
Azerty123!Mélange de tous les types de caractèresUne suite de clavier
lampe corde myrtille ventQuatre mots en minuscules, aucun symboleQuatre choix indépendants dans un vocabulaire vaste

La dernière ligne est celle qui surprend : elle n’est faite que de lettres minuscules et d’espaces, et c’est pourtant de loin la plus solide des quatre. Parce que l’imprévisibilité ne tient pas aux caractères : elle tient au nombre de choix indépendants.

Pourquoi les phrases de passe fonctionnent

La méthode des mots exploite exactement ce mécanisme.

Si vous choisissez quatre mots vraiment au hasard dans un vocabulaire vaste, chaque mot est un choix indépendant parmi plusieurs milliers de possibilités. Quatre choix de ce type produisent un ensemble immense — et le mot de passe reste mémorisable, parce que l’esprit travaille avec des concepts, pas avec des caractères.

Deux conditions pour que cela marche :

  1. Les mots doivent être sans lien entre eux. sel poivre huile vinaigre, ce ne sont pas quatre choix indépendants : c’est un seul choix, la catégorie « condiments ».
  2. Ils ne doivent pas former une phrase qui a du sens. Proverbes, vers et citations figurent dans des listes déjà constituées.

Ajouter des majuscules réparties, un chiffre et un symbole élargit encore l’ensemble et satisfait les exigences formelles que beaucoup de sites imposent.

Ce qui arrive à votre mot de passe quand vous l’enregistrez

Un service sérieux ne conserve pas votre mot de passe. Il conserve le résultat d’une transformation à sens unique — un calcul facile à faire dans un sens et non réversible dans l’autre.

Quand vous vous connectez, le système applique le même calcul à ce que vous avez tapé et compare les résultats. S’ils coïncident, c’est bien vous. Le mot de passe d’origine n’a jamais été enregistré.

À cela s’ajoutent deux précautions :

  • une valeur aléatoire unique pour chaque utilisateur (le sel, ou salt), qui empêche de réutiliser des calculs déjà faits sur d’autres comptes ;
  • une fonction volontairement lente, conçue pour rendre coûteuse chaque tentative de vérification prise isolément.

En quoi cela vous concerne. Si un service subit une fuite et qu’il a bien fait les choses, la personne qui obtient ce fichier n’a pas les mots de passe : elle a des valeurs à partir desquelles elle doit essayer de remonter, une tentative à la fois. Sa réussite dépend presque entièrement de la longueur et de l’imprévisibilité de votre mot de passe.

Et si le service a mal fait les choses — en conservant les mots de passe en clair ou avec des méthodes dépassées —, aucun choix de votre part ne peut le compenser. C’est la raison pour laquelle la longueur seule ne suffit pas : il faut aussi l’unicité, avec un mot de passe différent pour chaque compte, et le deuxième facteur, en apprenant à protéger ses comptes avec un deuxième facteur.

Les limites de vitesse : pourquoi les tentatives ne se valent pas toutes

La solidité nécessaire dépend de l’endroit où la tentative a lieu.

Sur le service en ligne. Les essais sont limités : après quelques erreurs, des ralentissements, des vérifications supplémentaires ou des blocages temporaires surviennent. Même un mot de passe médiocre résiste longtemps, simplement parce qu’on ne peut pas l’essayer vite.

Sur un fichier dérobé. Là, il n’y a plus de limite : les essais se font sans passer par le service, et ils peuvent être très nombreux. C’est le scénario pour lequel un mot de passe long est nécessaire.

D’où une règle utile : la longueur sert surtout pour le scénario que vous ne maîtrisez pas — la fuite chez un service auquel vous êtes inscrit. Sur la connexion quotidienne, c’est le service qui vous protège déjà ; sur un fichier dérobé, seul votre mot de passe vous protège.

Pourquoi les jauges colorées trompent sur la force d’un mot de passe

Les indicateurs qui apparaissent dans les formulaires d’inscription — la barre qui passe du rouge au vert — évaluent presque toujours la forme : y a-t-il une majuscule ? un chiffre ? un symbole ? la longueur minimale est-elle atteinte ?

Le résultat est systématiquement faussé :

  • P@ssw0rd1! est classé « fort » — il figure parmi les plus essayés au monde ;
  • lampe corde myrtille vent est classé « faible » — il est énormément plus solide.

Des outils d’évaluation plus avancés existent, qui comparent le mot de passe à des listes de combinaisons courantes, à des mots du dictionnaire et à des schémas connus. Ils sont bien plus fiables, mais ce ne sont pas ceux que vous trouvez dans la plupart des formulaires d’inscription.

Quoi utiliser à leur place : les quatre questions décrites dans comment créer un mot de passe long — longueur, mot courant, donnée personnelle, schéma répété.

Ce que changent les clés d’accès

Les clés d’accès (passkey) suppriment le problème à la racine : il n’y a pas de mot de passe à évaluer, parce qu’il n’y a pas de mot de passe. La connexion se fait avec un identifiant lié à l’appareil, déverrouillé par l’empreinte, le visage ou un code PIN.

Là où elles sont disponibles, elles rendent toute discussion sur la longueur inutile. Mais la transition sera longue : de très nombreux services utiliseront encore des mots de passe pendant des années, et la règle des 16 caractères reste pleinement valable entre-temps.

Pourquoi 16, et pas 12 ni 20

Le seuil n’est pas un nombre magique : c’est un équilibre, et en connaître les termes aide à l’appliquer avec discernement.

En dessous de 12 caractères, un mot de passe entre dans le champ de ce qui est réellement attaquable sur un fichier dérobé, surtout s’il n’a pas été choisi de façon vraiment aléatoire — et presque aucun ne l’est.

Entre 12 et 16, la marge s’élargit, mais elle reste sensible à la qualité du choix : douze caractères bâtis sur un mot courant valent beaucoup moins que douze caractères tirés au hasard.

Au-dessus de 16, avec des mots sans lien ou une génération aléatoire, le coût d’une recherche exhaustive sort de l’horizon pratique. C’est le point où le maillon faible cesse d’être le mot de passe et devient autre chose : la réutilisation, l’hameçonnage (phishing), l’appareil.

Au-delà de 20 à 25, le gain existe mais reste marginal par rapport aux autres risques : mieux vaut investir son attention dans le deuxième facteur et dans l’unicité que dans cinq caractères de plus.

C’est aussi pour cela que la recommandation fixe un minimum et non un optimum : au-dessus du seuil, le facteur limitant n’est plus le mot de passe.

Ce qui se passera quand les technologies changeront

Une question légitime : le seuil des 16 caractères restera-t-il valable ?

La capacité de calcul augmente, et avec elle la vitesse à laquelle on peut essayer des combinaisons. Les seuils considérés comme sûrs se sont élevés au fil du temps, et continueront de s’élever.

Deux considérations pratiques relativisent toutefois cette inquiétude :

  • les fonctions de dérivation s’adaptent. Les paramètres qui rendent chaque tentative lente sont augmentés à mesure que le matériel progresse : c’est une course où la défense peut suivre le rythme ;
  • la direction prise est tout autre. L’évolution en cours ne va pas vers des mots de passe toujours plus longs, mais vers leur disparition — clés d’accès et authentification liée à l’appareil.

Entre-temps, une phrase de passe de quatre ou cinq mots sans lien dispose d’une marge confortable, et c’est le choix qui demande le moins d’entretien dans la durée.

Ce que la technologie ne peut pas faire

  • Elle ne compense pas un mot de passe réutilisé. S’il apparaît dans une fuite ailleurs, sa longueur ne change rien.
  • Elle ne protège pas d’un mot de passe donné volontairement. Sur un faux site, 40 caractères valent autant que 4.
  • Elle ne rattrape pas un service qui conserve mal les identifiants. Cela vous échappe — et la réponse est l’unicité, pas la longueur.
  • Elle ne rend pas le deuxième facteur inutile. Un mot de passe obtenu reste un mot de passe obtenu.

Comment choisir, concrètement

Si vous êtes un particulier. Une phrase de passe de quatre ou cinq mots sans lien pour les rares mots de passe que vous tapez ; des mots de passe générés au hasard de 20 caractères ou plus pour tous les autres, via un gestionnaire.

Si vous exercez une activité professionnelle. La même chose, avec un soin particulier sur l’adresse de courriel principale et sur le mot de passe du gestionnaire, et avec le deuxième facteur sur tout ce qui communique vers l’extérieur.

Si vous définissez des règles pour d’autres. Fixez une longueur minimale élevée et renoncez aux exigences de complexité rigides : elles produisent des mots de passe prévisibles. Et n’imposez pas de changement périodique sans raison : cela engendre des variantes incrémentales.

Une règle pratique. Si un mot de passe peut se décrire avec des mots — « le prénom de ma fille avec l’année et un point d’exclamation » —, il est trop prévisible. S’il faut, pour le décrire, l’énumérer caractère par caractère ou citer quatre mots sans rapport entre eux, vous êtes sur la bonne voie.

Lien avec le Framework Cyber Welfare

PilierApport de ce contenu
CompétencesÉvaluer un mot de passe sur son imprévisibilité réelle, et non sur son apparence
Conscience du risqueComprendre pourquoi les indicateurs de robustesse des formulaires induisent en erreur
Comportements sûrsRetenir la longueur comme critère principal, dans tous les contextes

Niveau de référence : FL4 — Avancé. C’est le niveau où l’on n’applique plus une règle parce qu’elle est prescrite, mais où l’on en comprend le fondement et où l’on sait l’adapter.

Conclusion

La règle des 16 caractères n’a rien d’arbitraire : elle découle du fait que la solidité croît de façon multiplicative avec la longueur et seulement de façon linéaire avec la variété des caractères.

Elle découle aussi d’un second fait, moins technique : les mots de passe que les gens parviennent à retenir sont ceux qui sont bâtis sur du sens, pas sur des symboles. La longueur est la seule exigence qui aille dans le même sens que la mémoire humaine, au lieu d’aller contre elle.

Action conseillée. Prenez le mot de passe que vous jugez le plus sûr parmi les vôtres et essayez de le décrire avec des mots. Si vous y parvenez en une phrase, il est plus prévisible que vous ne le pensez.

Pour situer ce critère dans l’ensemble de vos pratiques, l’auto-évaluation de la résilience numérique donne un repère.

Contenus liés

Pour approfondir un terme

Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :

Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.