Quand on parle de mots de passe « devinés », l’image qui vient à l’esprit est celle de quelqu’un qui essaie des combinaisons au hasard jusqu’à en trouver une. C’est l’idée la plus éloignée de la réalité : les attaques pour deviner les mots de passe ne commencent jamais par le hasard.
Personne ne part de combinaisons aléatoires. On part de ce que les gens font vraiment : des mots courants, des prénoms, des dates, des substitutions connues, l’année à la fin. Et on avance par ordre de probabilité.
Comprendre cela change la façon de choisir un mot de passe — bien plus que n’importe quelle règle sur les caractères spéciaux. Cet article décrit ces attaques du point de vue de celles et ceux qui les subissent, pour les reconnaître et s’en protéger ; il ne contient aucune instruction opérationnelle.
C’est le volet « menaces » de la recommandation sur le mot de passe d’au moins 16 caractères.
Deux contextes très différents
Avant tout, une distinction qui décide de presque tout le reste.
Sur le service en ligne. Les essais passent par la page de connexion du site ou de l’application. Ils sont lents par construction : après quelques erreurs, des ralentissements, des vérifications supplémentaires et des blocages temporaires surviennent. Là, même un mot de passe médiocre résiste longtemps.
Sur un fichier dérobé. Un service a subi une fuite et les données de connexion sont entre d’autres mains. Les essais se font sans passer par le moindre contrôle, et ils peuvent être très nombreux. C’est le scénario pour lequel un mot de passe long est nécessaire, et c’est aussi celui que vous ne maîtrisez pas.
Cette différence explique pourquoi la longueur ne compte vraiment que dans un cas — mais c’est le cas où vous n’avez aucune autre défense.
1. Attaque par dictionnaire
En quelques mots. On essaie des mots réels et leurs variantes les plus courantes, au lieu de combinaisons aléatoires.
Comment cela fonctionne. On part de listes de mots d’usage courant, de prénoms, de villes, de clubs sportifs, et on applique les transformations habituelles : majuscule au début, chiffre à la fin, remplacement de a par @, de o par 0, point d’exclamation final.
Pourquoi c’est efficace. Parce que cela décrit exactement la façon dont la plupart des mots de passe sont construits. Lyon2026! n’a pas besoin d’être deviné : il entre dans un schéma déjà prévu.
Effets possibles. L’accès au compte, avec toutes les suites décrites dans les impacts d’un mot de passe faible.
Signaux d’alerte. Des échecs de connexion, des blocages temporaires, des demandes de vérification inattendues.
Comment s’en protéger. Ne partez pas d’un mot. Quatre mots sans lien entre eux ne figurent dans aucune liste, parce que c’est la combinaison qui compte, pas les mots pris isolément.
2. Essais systématiques (cassage de mot de passe, brute force)
En quelques mots. Essayer toutes les combinaisons possibles, dans l’ordre, jusqu’à ce que l’une fonctionne.
Comment cela fonctionne. C’est l’approche la plus coûteuse et la moins utilisée en première intention, précisément parce que le nombre de possibilités croît de façon explosive avec la longueur. Elle ne devient praticable que sur des mots de passe courts, et presque exclusivement sur un fichier dérobé.
Pourquoi la longueur l’arrête. Chaque caractère ajouté multiplie le nombre de combinaisons à essayer. C’est la raison technique du seuil des 16 caractères, expliquée dans comment se mesure la force d’un mot de passe.
Effets possibles. La prise de contrôle de comptes protégés par des mots de passe courts, surtout les plus anciens.
Signaux d’alerte. Sur le service en ligne : beaucoup d’échecs de connexion, des blocages répétés. Sur un fichier dérobé : aucun signal, jusqu’au moment où le compte est utilisé.
Comment s’en protéger. La longueur, avant toute chose. Puis le deuxième facteur.
3. Attaque fondée sur les données personnelles
En quelques mots. On construit les essais à partir de ce que l’on sait de vous.
Comment cela fonctionne. Prénoms de proches et d’animaux, dates de naissance et anniversaires, villes, club de cœur, nom de l’entreprise : beaucoup de ces éléments sont publics sur les profils de réseaux sociaux, ou faciles à retrouver par une recherche.
Pourquoi cela marche. Parce que les mots de passe bâtis sur des données personnelles comptent parmi les plus répandus — justement parce que ce sont ceux que l’on retient.
Effets possibles. L’accès à des comptes personnels et, si la même logique a servi au travail, à des comptes professionnels aussi.
Signaux d’alerte. Des essais ciblés, souvent peu nombreux et rapprochés, parfois accompagnés de demandes de réinitialisation.
Comment s’en protéger. Aucune donnée vous concernant à l’intérieur de vos mots de passe. Et, en complément, réduire les informations personnelles visibles sur vos profils publics — c’est utile à d’autres titres également.
4. Pulvérisation de mots de passe
En quelques mots. Au lieu d’essayer beaucoup de mots de passe sur un compte, on essaie un mot de passe très courant sur une multitude de comptes.
Comment cela fonctionne. On part des combinaisons les plus répandues — saisons suivies de l’année, noms de villes, suites de clavier — et on ne fait qu’un seul essai par personne. En essayant peu pour chacune, on évite les blocages automatiques.
Pourquoi c’est sournois. Cela ne produit pas les signaux habituels d’une attaque : un seul échec de connexion par compte passe inaperçu.
Effets possibles. Dans les organisations, un point d’entrée vers les systèmes internes. Pour les particuliers, l’accès à des services protégés par des mots de passe courants.
Signaux d’alerte. Un échec de connexion isolé, souvent ignoré précisément parce qu’il est isolé.
Comment s’en protéger. Un mot de passe long et peu courant est exclu par définition des listes utilisées dans ce type d’essai. Le deuxième facteur vient s’y ajouter.
5. Réutilisation du mot de passe (credential stuffing)
En quelques mots. On ne devine rien : on réessaie un mot de passe déjà dérobé ailleurs.
Comment cela fonctionne. Les listes d’identifiants dérobés à un service sont essayées automatiquement sur beaucoup d’autres.
Pourquoi en parler ici. Parce qu’aucune longueur ne protège de cela. Un mot de passe de quarante caractères, s’il est repris sur un service qui subit une fuite, vaut autant qu’un mot de passe de huit.
Effets possibles. L’accès à tous les services où ce mot de passe était utilisé.
Signaux d’alerte. Des connexions depuis des endroits inhabituels, des alertes de mot de passe exposé.
Comment s’en protéger. C’est le domaine de la recommandation sur le mot de passe différent pour chaque compte : l’unicité. Longueur et unicité sont deux exigences distinctes, et les deux sont nécessaires.
6. Hameçonnage
En quelques mots. On ne devine pas le mot de passe : on convainc quelqu’un de le saisir sur une fausse page.
Comment cela fonctionne. Un message crédible conduit à une copie du site réel. Ce que vous tapez arrive à la personne qui a fabriqué la page. C’est ce que l’on appelle l’hameçonnage (phishing).
Pourquoi en parler ici. Parce que c’est la méthode qui rend sans objet toute discussion sur la solidité. Face à un mot de passe remis volontairement, la longueur n’a aucun effet.
Signaux d’alerte. Une urgence injustifiée, une adresse d’expéditeur qui ne correspond pas, un nom de domaine proche mais pas identique, une demande d’identifiants par message. Et le signe le plus fiable : le gestionnaire de mots de passe ne remplit rien sur cette page.
Comment s’en protéger. Ne jamais se connecter depuis un lien reçu. Utiliser un gestionnaire, qui compare l’adresse. Activer le deuxième facteur.
7. Observation directe
En quelques mots. Quelqu’un voit le mot de passe pendant que vous le tapez, ou le trouve noté quelque part.
Comment cela fonctionne. Un clavier observé dans le train ou dans un bureau partagé, une feuille sous le clavier, une note non protégée dans le téléphone, un mot de passe dicté au téléphone.
Pourquoi cela concerne justement les mots de passe compliqués. C’est un effet secondaire peu discuté : plus un mot de passe est difficile à retenir, plus il a de chances de finir noté. Les exigences de complexité rigides produisent exactement ce comportement.
Signaux d’alerte. Des connexions depuis des lieux que vous fréquentez ; le sentiment que quelqu’un sait des choses que vous n’avez pas partagées.
Comment s’en protéger. Un mot de passe mémorisable — c’est-à-dire long, mais bâti sur des mots — n’a pas besoin d’être noté. Pour tous les autres, le gestionnaire. Et un coup d’œil aux personnes qui se trouvent autour de vous quand vous tapez.
Tableau récapitulatif
| Attaque | Ce qui la rend efficace | Signaux d’alerte | Défense principale |
|---|---|---|---|
| Dictionnaire | Des mots de passe bâtis sur des mots courants | Échecs de connexion, blocages | Plusieurs mots, sans lien entre eux |
| Cassage de mot de passe | Des mots de passe courts | Essais répétés, ou aucun signal | La longueur (16 caractères et plus) |
| Données personnelles | Des informations publiques sur les profils | Essais ciblés, demandes de réinitialisation | Aucune donnée personnelle dans les mots de passe |
| Pulvérisation | Des mots de passe très courants | Un échec de connexion isolé | Un mot de passe peu courant et le deuxième facteur |
| Réutilisation d’identifiants | Le même mot de passe sur plusieurs services | Connexions inhabituelles, alertes d’exposition | L’unicité |
| Hameçonnage | La remise volontaire | Urgence, domaine ressemblant, le gestionnaire ne remplit pas | Se connecter uniquement depuis les adresses officielles |
| Observation directe | Des mots de passe notés parce que difficiles | Connexions depuis des lieux fréquentés | Un mot de passe mémorisable, ou le gestionnaire |
L’ordre dans lequel on essaie
Un aspect éclaire presque tout le reste : la personne qui cherche à deviner un mot de passe ne procède pas au hasard, mais par probabilité décroissante.
L’ordre habituel est le suivant :
- Les mots de passe les plus répandus au monde. Suites de chiffres, mots très communs, noms de clubs et de villes. Quelques milliers de combinaisons couvrent une part étonnante des comptes.
- Les mêmes, avec les transformations standard. Majuscule au début, année à la fin, point d’exclamation final, substitutions connues.
- Les mots du dictionnaire, avec les mêmes transformations.
- Les données personnelles tirées des profils publics, combinées entre elles.
- Les identifiants déjà connus par des fuites précédentes, essayés tels quels.
- Seulement à la fin, et rarement, les combinaisons systématiques.
La conséquence pratique est nette : un mot de passe qui n’entre pas dans les cinq premiers groupes échappe déjà, en pratique, à ces essais. Nul besoin d’être imbattable — il suffit de ne pas figurer sur la liste.
Quatre mots sans lien entre eux ne se trouvent dans aucun des cinq groupes. Ce n’est pas un mot courant, cela ne découle pas d’une transformation standard, cela n’a aucun rapport avec vous, et cela n’est jamais apparu dans une liste.
Pourquoi le temps joue en votre faveur, mais dans un seul cas
Sur les services en ligne, le temps est un allié : chaque essai prend des secondes, les blocages s’accumulent, et la personne qui essaie passe à des cibles plus faciles.
Sur un fichier dérobé, le temps n’aide pas : les essais se déroulent en parallèle et sans limite, et ils peuvent se poursuivre pendant des mois sans que personne ne s’en aperçoive.
D’où deux comportements différents :
- pour la connexion quotidienne, ce qui compte surtout, c’est que le mot de passe ne soit pas courant et que le deuxième facteur soit actif ;
- pour le scénario du fichier dérobé, c’est la longueur qui compte — et c’est la seule défense dont vous disposez, car tout le reste est entre les mains du service qui a subi la fuite.
C’est la raison pour laquelle la recommandation parle d’un seuil minimal de caractères, et non d’« un mot de passe que le site accepte ».
Ce que les attaques pour deviner les mots de passe ont en commun
En regardant le tableau, une chose ressort, et elle vaut plus que n’importe quelle défense prise isolément : deux attaques sur sept seulement sont arrêtées par la longueur.
Les autres appellent les recommandations voisines :
- La longueur — la présente recommandation : elle arrête le cassage de mot de passe et l’attaque par dictionnaire.
- L’unicité — un mot de passe différent pour chaque compte : elle arrête la réutilisation des identifiants.
- Le deuxième facteur — protéger ses comptes avec un deuxième facteur : il intervient quand le mot de passe a malgré tout été obtenu, dans tous les scénarios.
Les trois ensemble couvrent le tableau entier. Aucune, seule, n’y parvient.
Un dernier détail mérite d’être relevé : le fait qu’un mot de passe soit mémorisable est en soi une mesure de protection, et non une concession. Un mot de passe qu’il n’est pas nécessaire de noter fait disparaître un scénario entier.
Checklist de protection
- ☐ Mes mots de passe importants dépassent 16 caractères
- ☐ Ils ne dérivent pas d’un mot courant, même retouché
- ☐ Ils ne contiennent ni prénoms, ni dates, ni lieux, ni références me concernant
- ☐ Ils ne sont pas des variantes les uns des autres
- ☐ Aucun n’est noté sur papier ni dans une note non protégée
- ☐ Le deuxième facteur est actif sur la messagerie, la banque, le stockage en ligne et le travail
- ☐ Je me connecte aux services par l’application ou l’adresse habituelle, jamais par les liens reçus
- ☐ J’ai vérifié quelles données personnelles sont visibles sur mes profils publics
Pour situer ces habitudes dans un tableau d’ensemble, l’auto-évaluation de la résilience numérique donne un repère.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Conscience du risque | Comprendre que l’on ne part pas de combinaisons aléatoires, mais des habitudes des gens |
| Compétences | Reconnaître quelle défense sert contre quel type d’essai |
| Comportements sûrs | Choisir des mots de passe qui n’ont pas besoin d’être notés |
Niveau de référence : FL2 — Initié, avec des éléments de FL3 — Autonome dans la partie sur la pulvérisation et la réutilisation.
Conclusion
La personne qui cherche à deviner un mot de passe ne commence pas par aaaaaaaa. Elle commence par les prénoms, les dates, les saisons suivies de l’année, les substitutions que tout le monde connaît.
C’est pourquoi la défense ne consiste pas à compliquer : elle consiste à sortir du prévisible. Quatre mots sans rapport entre eux ne figurent dans aucune liste, ne se déduisent de rien qui vous concerne, et n’ont besoin d’être écrits nulle part.
Question de réflexion. Si quelqu’un lisait vos profils publics pendant dix minutes, combien des informations qu’il y trouverait apparaissent dans vos mots de passe ?
Contenus liés
- Mot de passe d’au moins 16 caractères — la recommandation de référence
- Signes de tentatives de connexion — les indicateurs que ces essais laissent derrière eux
- Comment créer un mot de passe long — la méthode qui les rend inopérants
- Conséquences d’un mot de passe deviné — ce qu’ils entraînent quand ils réussissent
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




