La recommandation dit « au moins 16 caractères ». C’est une règle pratique, et comme toutes les règles pratiques, elle s’applique mieux quand on sait d’où elle vient : la force d’un mot de passe ne se lit pas à son apparence.
Cet article explique comment se mesure réellement la solidité d’un mot de passe : pourquoi la longueur pèse plus que la complexité, ce que fait un système quand il reçoit votre mot de passe, et pourquoi les jauges colorées des formulaires d’inscription disent presque toujours le contraire de ce qu’il faudrait.
C’est le volet technologique de la recommandation sur le mot de passe d’au moins 16 caractères.
L’unité de mesure : la quantité d’imprévisibilité
La solidité d’un mot de passe ne se mesure pas en caractères, mais en imprévisibilité : combien de possibilités devrait envisager quelqu’un qui ne le connaît pas.
Le terme technique est entropie, et l’idée est intuitive. Un mot de passe choisi au hasard parmi dix possibilités est faible. Un mot de passe choisi au hasard parmi un milliard de possibilités est solide. Ce qui compte n’est pas son allure, mais l’étendue de l’ensemble dans lequel il a été choisi.
D’où le point central, qui ressemble à un paradoxe : xkcd et Tr0ub4dor&3 peuvent donner la même impression de complexité sans avoir du tout la même solidité — parce que le second dérive d’un mot connu avec des modifications prévisibles, et que l’ensemble réel des possibilités est donc beaucoup plus petit qu’il n’en a l’air.
Pourquoi chaque caractère supplémentaire multiplie
Le mécanisme est multiplicatif, pas additif.
Si un mot de passe n’utilise que des lettres minuscules, chaque position offre 26 possibilités. Deux positions en offrent 26 × 26. Trois, 26 × 26 × 26. Chaque caractère ajouté multiplie le total.
Ajouter des majuscules, des chiffres et des symboles élargit l’ensemble pour chaque position — de 26 à environ 95. C’est une amélioration réelle, mais elle agit sur la base ; la longueur, elle, agit sur l’exposant.
| Composition | Possibilités par caractère | Effet |
|---|---|---|
| Minuscules seules | 26 | Base étroite |
| Minuscules + majuscules | 52 | Base doublée |
| + chiffres | 62 | Base un peu plus large |
| + symboles | environ 95 | Base maximale praticable |
La conclusion pratique : passer de 8 à 16 caractères produit une amélioration sans commune mesure avec l’ajout d’un symbole à un mot de passe de 8. C’est exactement pour cela que la recommandation parle de longueur minimale et non d’« au moins un caractère spécial ».
Le grand malentendu : aléatoire pour qui ?
Tout ce raisonnement repose sur une hypothèse cachée : que le mot de passe ait été choisi au hasard à l’intérieur de cet ensemble.
Presque aucun mot de passe ne l’est. Les gens choisissent des mots qui veulent dire quelque chose, ajoutent l’année en cours, mettent la majuscule au début et le symbole à la fin. La personne qui essaie de deviner le sait : elle ne part pas des combinaisons aléatoires, elle part des habitudes.
Voilà pourquoi un mot de passe formellement « complexe » peut être faible :
| Mot de passe | Ce à quoi il ressemble | Ce qu’il est en réalité |
|---|---|---|
P@ssw0rd! | 9 caractères avec majuscule, chiffres, symboles | Un mot archiconnu avec les trois substitutions les plus répandues |
Lyon2026! | Ville + année + symbole | Deux éléments prévisibles et un schéma très commun |
Azerty123! | Mélange de tous les types de caractères | Une suite de clavier |
lampe corde myrtille vent | Quatre mots en minuscules, aucun symbole | Quatre choix indépendants dans un vocabulaire vaste |
La dernière ligne est celle qui surprend : elle n’est faite que de lettres minuscules et d’espaces, et c’est pourtant de loin la plus solide des quatre. Parce que l’imprévisibilité ne tient pas aux caractères : elle tient au nombre de choix indépendants.
Pourquoi les phrases de passe fonctionnent
La méthode des mots exploite exactement ce mécanisme.
Si vous choisissez quatre mots vraiment au hasard dans un vocabulaire vaste, chaque mot est un choix indépendant parmi plusieurs milliers de possibilités. Quatre choix de ce type produisent un ensemble immense — et le mot de passe reste mémorisable, parce que l’esprit travaille avec des concepts, pas avec des caractères.
Deux conditions pour que cela marche :
- Les mots doivent être sans lien entre eux.
sel poivre huile vinaigre, ce ne sont pas quatre choix indépendants : c’est un seul choix, la catégorie « condiments ». - Ils ne doivent pas former une phrase qui a du sens. Proverbes, vers et citations figurent dans des listes déjà constituées.
Ajouter des majuscules réparties, un chiffre et un symbole élargit encore l’ensemble et satisfait les exigences formelles que beaucoup de sites imposent.
Ce qui arrive à votre mot de passe quand vous l’enregistrez
Un service sérieux ne conserve pas votre mot de passe. Il conserve le résultat d’une transformation à sens unique — un calcul facile à faire dans un sens et non réversible dans l’autre.
Quand vous vous connectez, le système applique le même calcul à ce que vous avez tapé et compare les résultats. S’ils coïncident, c’est bien vous. Le mot de passe d’origine n’a jamais été enregistré.
À cela s’ajoutent deux précautions :
- une valeur aléatoire unique pour chaque utilisateur (le sel, ou salt), qui empêche de réutiliser des calculs déjà faits sur d’autres comptes ;
- une fonction volontairement lente, conçue pour rendre coûteuse chaque tentative de vérification prise isolément.
En quoi cela vous concerne. Si un service subit une fuite et qu’il a bien fait les choses, la personne qui obtient ce fichier n’a pas les mots de passe : elle a des valeurs à partir desquelles elle doit essayer de remonter, une tentative à la fois. Sa réussite dépend presque entièrement de la longueur et de l’imprévisibilité de votre mot de passe.
Et si le service a mal fait les choses — en conservant les mots de passe en clair ou avec des méthodes dépassées —, aucun choix de votre part ne peut le compenser. C’est la raison pour laquelle la longueur seule ne suffit pas : il faut aussi l’unicité, avec un mot de passe différent pour chaque compte, et le deuxième facteur, en apprenant à protéger ses comptes avec un deuxième facteur.
Les limites de vitesse : pourquoi les tentatives ne se valent pas toutes
La solidité nécessaire dépend de l’endroit où la tentative a lieu.
Sur le service en ligne. Les essais sont limités : après quelques erreurs, des ralentissements, des vérifications supplémentaires ou des blocages temporaires surviennent. Même un mot de passe médiocre résiste longtemps, simplement parce qu’on ne peut pas l’essayer vite.
Sur un fichier dérobé. Là, il n’y a plus de limite : les essais se font sans passer par le service, et ils peuvent être très nombreux. C’est le scénario pour lequel un mot de passe long est nécessaire.
D’où une règle utile : la longueur sert surtout pour le scénario que vous ne maîtrisez pas — la fuite chez un service auquel vous êtes inscrit. Sur la connexion quotidienne, c’est le service qui vous protège déjà ; sur un fichier dérobé, seul votre mot de passe vous protège.
Pourquoi les jauges colorées trompent sur la force d’un mot de passe
Les indicateurs qui apparaissent dans les formulaires d’inscription — la barre qui passe du rouge au vert — évaluent presque toujours la forme : y a-t-il une majuscule ? un chiffre ? un symbole ? la longueur minimale est-elle atteinte ?
Le résultat est systématiquement faussé :
P@ssw0rd1!est classé « fort » — il figure parmi les plus essayés au monde ;lampe corde myrtille ventest classé « faible » — il est énormément plus solide.
Des outils d’évaluation plus avancés existent, qui comparent le mot de passe à des listes de combinaisons courantes, à des mots du dictionnaire et à des schémas connus. Ils sont bien plus fiables, mais ce ne sont pas ceux que vous trouvez dans la plupart des formulaires d’inscription.
Quoi utiliser à leur place : les quatre questions décrites dans comment créer un mot de passe long — longueur, mot courant, donnée personnelle, schéma répété.
Ce que changent les clés d’accès
Les clés d’accès (passkey) suppriment le problème à la racine : il n’y a pas de mot de passe à évaluer, parce qu’il n’y a pas de mot de passe. La connexion se fait avec un identifiant lié à l’appareil, déverrouillé par l’empreinte, le visage ou un code PIN.
Là où elles sont disponibles, elles rendent toute discussion sur la longueur inutile. Mais la transition sera longue : de très nombreux services utiliseront encore des mots de passe pendant des années, et la règle des 16 caractères reste pleinement valable entre-temps.
Pourquoi 16, et pas 12 ni 20
Le seuil n’est pas un nombre magique : c’est un équilibre, et en connaître les termes aide à l’appliquer avec discernement.
En dessous de 12 caractères, un mot de passe entre dans le champ de ce qui est réellement attaquable sur un fichier dérobé, surtout s’il n’a pas été choisi de façon vraiment aléatoire — et presque aucun ne l’est.
Entre 12 et 16, la marge s’élargit, mais elle reste sensible à la qualité du choix : douze caractères bâtis sur un mot courant valent beaucoup moins que douze caractères tirés au hasard.
Au-dessus de 16, avec des mots sans lien ou une génération aléatoire, le coût d’une recherche exhaustive sort de l’horizon pratique. C’est le point où le maillon faible cesse d’être le mot de passe et devient autre chose : la réutilisation, l’hameçonnage (phishing), l’appareil.
Au-delà de 20 à 25, le gain existe mais reste marginal par rapport aux autres risques : mieux vaut investir son attention dans le deuxième facteur et dans l’unicité que dans cinq caractères de plus.
C’est aussi pour cela que la recommandation fixe un minimum et non un optimum : au-dessus du seuil, le facteur limitant n’est plus le mot de passe.
Ce qui se passera quand les technologies changeront
Une question légitime : le seuil des 16 caractères restera-t-il valable ?
La capacité de calcul augmente, et avec elle la vitesse à laquelle on peut essayer des combinaisons. Les seuils considérés comme sûrs se sont élevés au fil du temps, et continueront de s’élever.
Deux considérations pratiques relativisent toutefois cette inquiétude :
- les fonctions de dérivation s’adaptent. Les paramètres qui rendent chaque tentative lente sont augmentés à mesure que le matériel progresse : c’est une course où la défense peut suivre le rythme ;
- la direction prise est tout autre. L’évolution en cours ne va pas vers des mots de passe toujours plus longs, mais vers leur disparition — clés d’accès et authentification liée à l’appareil.
Entre-temps, une phrase de passe de quatre ou cinq mots sans lien dispose d’une marge confortable, et c’est le choix qui demande le moins d’entretien dans la durée.
Ce que la technologie ne peut pas faire
- Elle ne compense pas un mot de passe réutilisé. S’il apparaît dans une fuite ailleurs, sa longueur ne change rien.
- Elle ne protège pas d’un mot de passe donné volontairement. Sur un faux site, 40 caractères valent autant que 4.
- Elle ne rattrape pas un service qui conserve mal les identifiants. Cela vous échappe — et la réponse est l’unicité, pas la longueur.
- Elle ne rend pas le deuxième facteur inutile. Un mot de passe obtenu reste un mot de passe obtenu.
Comment choisir, concrètement
Si vous êtes un particulier. Une phrase de passe de quatre ou cinq mots sans lien pour les rares mots de passe que vous tapez ; des mots de passe générés au hasard de 20 caractères ou plus pour tous les autres, via un gestionnaire.
Si vous exercez une activité professionnelle. La même chose, avec un soin particulier sur l’adresse de courriel principale et sur le mot de passe du gestionnaire, et avec le deuxième facteur sur tout ce qui communique vers l’extérieur.
Si vous définissez des règles pour d’autres. Fixez une longueur minimale élevée et renoncez aux exigences de complexité rigides : elles produisent des mots de passe prévisibles. Et n’imposez pas de changement périodique sans raison : cela engendre des variantes incrémentales.
Une règle pratique. Si un mot de passe peut se décrire avec des mots — « le prénom de ma fille avec l’année et un point d’exclamation » —, il est trop prévisible. S’il faut, pour le décrire, l’énumérer caractère par caractère ou citer quatre mots sans rapport entre eux, vous êtes sur la bonne voie.
Lien avec le Framework Cyber Welfare
| Pilier | Apport de ce contenu |
|---|---|
| Compétences | Évaluer un mot de passe sur son imprévisibilité réelle, et non sur son apparence |
| Conscience du risque | Comprendre pourquoi les indicateurs de robustesse des formulaires induisent en erreur |
| Comportements sûrs | Retenir la longueur comme critère principal, dans tous les contextes |
Niveau de référence : FL4 — Avancé. C’est le niveau où l’on n’applique plus une règle parce qu’elle est prescrite, mais où l’on en comprend le fondement et où l’on sait l’adapter.
Conclusion
La règle des 16 caractères n’a rien d’arbitraire : elle découle du fait que la solidité croît de façon multiplicative avec la longueur et seulement de façon linéaire avec la variété des caractères.
Elle découle aussi d’un second fait, moins technique : les mots de passe que les gens parviennent à retenir sont ceux qui sont bâtis sur du sens, pas sur des symboles. La longueur est la seule exigence qui aille dans le même sens que la mémoire humaine, au lieu d’aller contre elle.
Action conseillée. Prenez le mot de passe que vous jugez le plus sûr parmi les vôtres et essayez de le décrire avec des mots. Si vous y parvenez en une phrase, il est plus prévisible que vous ne le pensez.
Pour situer ce critère dans l’ensemble de vos pratiques, l’auto-évaluation de la résilience numérique donne un repère.
Contenus liés
- Mot de passe d’au moins 16 caractères — la recommandation de référence
- Comment créer un mot de passe long — comment appliquer ces critères en pratique
- Attaques pour deviner les mots de passe — ce contre quoi cette solidité sert
- Outils pour gérer les mots de passe — les outils qui génèrent et conservent les mots de passe
Pour approfondir un terme
Fiches courtes du glossaire Cyber Welfare, pour s’arrêter sur un seul terme :
Faites le premier pas : le Programme « Protégez votre Vie Privée Numérique » vous accompagne gratuitement, une recommandation à la fois.




