Comment créer un mot de passe fort ?

Un mot de passe fort est un mot de passe qu'un attaquant ne peut pas deviner dans un délai réaliste — et que vous n'avez utilisé nulle part ailleurs. Les mots de passe courts et prévisibles sont ceux qui se font deviner, et un mot de passe réutilisé est testé sur d'autres services après une fuite de données ; ces deux faiblesses sont pourtant faciles à corriger. Un mot de passe fort ne protège pas contre tout : il n'arrêtera ni une page d'hameçonnage ni un logiciel malveillant, c'est pourquoi les dernières étapes ci-dessous ne concernent pas le mot de passe lui-même. Cet article présente d'abord la réponse courte, puis explique pourquoi chaque étape est efficace.

La réponse en bref

  1. Générez le mot de passe au lieu de l'inventer : 16 caractères ou plus, chaque fois que le site le permet.
  2. Utilisez tous les types de caractères acceptés par le site : lettres majuscules et minuscules, chiffres et symboles.
  3. Enregistrez-le dans un gestionnaire de mots de passe.
  4. Utilisez-le pour un seul et unique compte.
  5. Activez l'authentification à deux facteurs, ou une clé d'accès (passkey) si le service le propose, et conservez précieusement les codes de récupération.

Ce qui rend un mot de passe fort

Trois propriétés sont déterminantes. La longueur : chaque caractère aléatoire supplémentaire multiplie le nombre de combinaisons qu'un attaquant doit tester. Le hasard : un mot de passe n'est fort qu'à la mesure du processus qui l'a créé, de sorte que douze caractères choisis par une machine sont bien plus solides que douze caractères formant un prénom et une année. L'unicité : un mot de passe employé sur deux sites n'est pas plus sûr que le moins sécurisé des deux, car les mots de passe qui fuient d'un service sont systématiquement testés sur tous les autres.

La robustesse se mesure en bits d'entropie, chaque bit doublant le nombre d'essais nécessaires pour trouver la clé. Un caractère tiré au sort parmi 62 possibilités — les lettres latines a–z et A–Z ainsi que les chiffres 0–9, tous équiprobables — apporte environ 6 bits. Ainsi, 12 caractères de ce type procurent environ 71 bits et 16 caractères environ 95 bits. Ces chiffres ne valent que si chaque caractère est choisi indépendamment et au hasard ; ils ne s'appliquent pas à un mot de passe inventé par un être humain. Sur l'échelle affichée par notre générateur, 60 bits sont raisonnables pour un compte ordinaire, 80 bits sont solides et 100 bits se situent hors de portée pratique des attaques par force brute avec le matériel informatique actuel. Il s'agit de points de repère plutôt que d'une norme absolue : la résistance réelle dépend aussi de la manière dont le service stocke le mot de passe et de la méthode d'attaque employée.

Pourquoi les astuces habituelles échouent

Les êtres humains conçoivent leurs mots de passe selon des schémas remarquablement similaires, et les outils d'attaque sont précisément conçus pour exploiter ces habitudes :

Leur défaut commun est de suivre des réflexes humains prévisibles. Les exigences censées imposer de la complexité — un symbole obligatoire, un chiffre, un renouvellement tous les 90 jours — poussent précisément les utilisateurs vers ces schémas répétitifs. C'est pourquoi les recommandations actuelles du NIST conseillent aux services de ne plus imposer de règles de composition arbitraires ni de changements périodiques, mais plutôt de vérifier les nouveaux mots de passe par rapport aux listes de fuites connues.

Pour un mot de passe à saisir soi-même : utilisez une phrase secrète

Quelques mots de passe doivent être saisis sans gestionnaire à portée de main : le mot de passe maître du gestionnaire lui-même, le code d'accès de votre ordinateur ou téléphone, et souvent le mot de passe de votre boîte de courriel principale. Pour ceux-là, privilégiez une phrase secrète (passphrase) — plusieurs mots choisis au hasard, et non une phrase que vous avez inventée. La méthode de référence est Diceware, et l'EFF publie des listes de mots spécialement conçues pour cela ; utilisez la liste appelée EFF Long Wordlist, en anglais :

  1. Ouvrez la liste : elle comprend 7 776 mots, chacun numéroté à l'aide de cinq chiffres de 1 à 6.
  2. Lancez un dé classique à six faces cinq fois de suite, ou cinq dés en même temps en les lisant de gauche à droite, et notez les cinq chiffres obtenus dans cet ordre.
  3. Retrouvez le mot correspondant à ce numéro dans la liste.
  4. Répétez l'opération jusqu'à obtenir six mots.
  5. Conservez les mots exactement tels qu'ils sont sortis, même si l'un d'eux se répète ou si vous auriez préféré des termes plus harmonieux. Pour les mémoriser, imaginez une scène ou une histoire les reliant — sans jamais modifier les mots ni leur ordre.

Chaque mot ajoute environ 12,9 bits, de sorte que cinq mots procurent environ 65 bits et six mots environ 78 bits ; or six mots courants sont bien plus simples à retenir et à taper qu'une suite de symboles d'une robustesse équivalente. Deux conditions sont indispensables pour que cela fonctionne. Les mots doivent être tirés au sort, car un vers de chanson ou une citation favorite figure déjà dans les dictionnaires des pirates ; pour la même raison, n'utilisez jamais une phrase vue en exemple quelque part. Enfin, la phrase ne doit jamais être réutilisée ailleurs : une phrase secrète pour un seul endroit.

Pour tous les autres mots de passe : générez-les

Pour les dizaines de comptes dont vous ne tapez jamais les mots de passe à la main, il n'y a aucune raison d'inventer quoi que ce soit. Notre générateur de mots de passe forts crée chaque mot de passe dans votre navigateur à l'aide de la Web Crypto API, et il n'est jamais envoyé à un serveur. Réglez la Longueur sur 16 ou plus, cochez les catégories de caractères autorisées par le site et cliquez sur Générer ; l'estimation d'entropie sous le champ indique la robustesse en bits. L'option Sans caractères ambigus exclut les caractères faciles à confondre (Il1O0o) lorsqu'un mot de passe doit être dicté ou recopié d'un écran, et le champ Quantité permet d'en générer toute une série si vous devez configurer plusieurs comptes simultanément.

Certains sites limitent encore la longueur ou refusent certains caractères spéciaux. Si un site rejette le mot de passe produit, désactivez uniquement les types de caractères interdits et maintenez la longueur ; ne réduisez la taille que si le site impose réellement un plafond strict. Dans tous les cas, ne revenez pas à un mot de passe inventé : un mot de passe aléatoire de 12 caractères reste bien plus sûr qu'un mot de passe inventé, même astucieux.

Où conserver ses mots de passe

Un mot de passe unique et aléatoire pour chaque compte se gère idéalement avec un gestionnaire de mots de passe : il les mémorise, les saisit pour vous, et de nombreux outils vous avertissent dès que l'un d'eux est compromis dans une fuite connue. Vous ne retenez ainsi qu'une seule phrase secrète au lieu de cent codes différents. Si vous préférez ne pas utiliser un tel logiciel, un carnet papier conservé chez vous en lieu sûr, à l'abri des regards indiscrets, représente un danger bien moindre que la réutilisation de mots de passe. En revanche, ce qui ne convient pas, c'est un fichier texte sur le bureau, une note dans une messagerie ou un pense-bête collé sur l'écran au bureau.

La liste de contrôle essentielle

Pour comprendre les raisons de ces recommandations, découvrez comment les mots de passe sont cassés. D'autres articles sont réunis dans les ressources sur les mots de passe.