Comment créer un mot de passe sécurisé ?

Un mot de passe sécurisé respecte trois règles fondamentales : long, unique, imprévisible. Les recommandations 2025-2026 du NIST américain et de l’ANSSI française convergent : la longueur bat la complexité. Un mot de passe de 20 caractères en lettres minuscules est cryptographiquement plus fort qu’un mot de passe de 8 caractères avec majuscules, chiffres et symboles. Ce guide vous donne la méthode complète pour créer, mémoriser et gérer des mots de passe vraiment sûrs.

Vous découvrirez les 4 méthodes de création (passphrase, générateur, méthode phrase-clé, base + variation), la bonne longueur en selon les usages, les outils de test d’entropie, les erreurs à éviter absolument, et un plan d’action en 20 minutes pour renforcer tous vos comptes.

🧭 L’essentiel à retenir

  • Longueur minimum 2026 sans 2FA : 15 caractères (NIST) — CISA recommande même 16.
  • Avec 2FA : 8 caractères suffisent (NIST).
  • Meilleure méthode : passphrase de 5-7 mots aléatoires — mémorisable ET cryptographiquement forte.
  • Unicité obligatoire : jamais 2 fois le même mot de passe sur 2 sites différents.
  • Générateur : Bitwarden, 1Password, KeePassXC produisent des mots de passe forts en 1 clic.
  • À bannir absolument : mots du dictionnaire seuls, infos personnelles, séquences (123456, azerty).
  • Test d’entropie : Bitwarden strength meter, Kaspersky Password Checker, KeePassXC entropy calc.

Ce que dit la science des mots de passe en

Recommandation NIST SP 800-63B (mise à jour 2025-2026)

Le NIST (National Institute of Standards and Technology, États-Unis) est la référence mondiale sur la politique de mots de passe. Sa mise à jour 2025-2026 acte plusieurs changements majeurs :

  • Longueur minimum sans MFA : 15 caractères (contre 8 auparavant).
  • Longueur minimum avec MFA : 8 caractères suffisent.
  • Longueur maximum autorisée : 64 caractères minimum côté serveur.
  • Tous caractères ASCII imprimables acceptés (y compris espaces).
  • Fin de la rotation périodique obligatoire : on ne change plus « tous les 3 mois », seulement en cas de fuite avérée.
  • Fin des exigences complexité imposées : plus de « majuscule + chiffre + symbole obligatoire », remplacé par un check de robustesse basé sur des listes de mots de passe compromis.

La règle d’or : longueur > complexité

La cryptographie est claire : un mot de passe de 20 caractères tout en minuscules a plus d’entropie qu’un mot de passe de 8 caractères avec majuscules, chiffres et symboles. Concrètement, un attaquant met plus de temps à casser le premier. C’est contre-intuitif mais mathématique : chaque caractère supplémentaire multiplie exponentiellement le nombre de combinaisons possibles.

L’entropie : mesurer la vraie force

L’entropie se mesure en bits. Un mot de passe de moins de 60 bits est considéré comme faible, 60-80 bits comme correct, 80+ bits comme fort, 100+ bits comme excellent. Une passphrase de 6 mots courants aléatoires (diceware) dépasse largement 77 bits. Un mot de passe généré aléatoirement de 16 caractères mixtes dépasse 90 bits.

Les 4 méthodes de création en

Méthode 1 — Passphrase (recommandée pour le master password)

Choisissez 5 à 7 mots aléatoires (via un dé, une liste diceware ou le générateur Bitwarden) et assemblez-les avec un séparateur. Exemple :

Framboise-Piano-Rocher-Nuage-42-Étoile

Force cryptographique : ~77 bits pour 6 mots courants. Mémorisabilité : excellente — vous créez une histoire mentale. Usage recommandé : master password de votre gestionnaire de mots de passe, mot de passe Windows/macOS, chiffrement disque BitLocker/FileVault.

Outil recommandé pour générer : le générateur de passphrase intégré à Bitwarden (gratuit) ou EFF Diceware.

Méthode 2 — Générateur aléatoire (tous les autres comptes)

Utilisez le générateur intégré à votre gestionnaire pour créer des mots de passe de 20+ caractères aléatoires. Exemple :

K9$mL2#pQ7@nF4wR3jT8vX

Impossible à mémoriser : c’est le principe. Le gestionnaire s’en charge. Force : 100+ bits d’entropie sur 20 caractères mixtes. Usage : tous les comptes non critiques (réseaux sociaux, e-commerce, forums).

Méthode 3 — Méthode phrase-clé (souvenir personnel)

Prenez une phrase personnelle inconnue des autres et transformez-la : prendre les initiales, remplacer des lettres par chiffres/symboles. Exemple depuis « Mon chat noir s’appelle Whisper et pèse 4 kilos exactement » :

M
 

Utile quand vous n'avez pas votre gestionnaire sous la main. Attention : évitez les phrases connues (citations, paroles de chanson). Force : moyenne, dépend de la phrase source.

Méthode 4 — Base + variation (à éviter)

Certains utilisent une base commune + une variation par site (ex : Base#2026-Amazon, Base#2026-Netflix). C'est déconseillé : si votre base fuite d'un seul site, tous vos autres comptes tombent. Cette méthode est un antipattern que la sécurité moderne rejette.

Combien de caractères ?

UsageLongueur mini recommandéeMéthode conseillée
Compte avec 2FA activé12 caractèresGénérateur aléatoire
Compte sans 2FA16 caractèresGénérateur aléatoire
Master password gestionnaire20 caractères (ou 6 mots)Passphrase
Compte administrateur / root24 caractèresPassphrase 7 mots + symbole
Chiffrement disque BitLocker/FileVault25+ caractèresPassphrase 7-8 mots
Wi-Fi domicile20 caractèresPassphrase 5-6 mots
Code coffre-fort matériel (Yubikey PIN)8 chiffres minimumGénérateur numérique
Recommandations combinées NIST SP 800-63B (2025) + CISA + ANSSI (août 2026).

Combien de temps pour casser un mot de passe ?

Estimations pour un attaquant équipé de matériel GPU actuel (2026), en attaque hors-ligne sur un hash volé :

Mot de passe exempleLongueurTemps de casse estimé
motdepasse10 (mot du dictionnaire)Instantané
Motdepasse123!14 mais mot communQuelques minutes
Jean1985!9Quelques secondes
P@ssw0rd!202613 mais pattern connu~1 heure
xR7$mK2pL9nF413 aléatoires mixtes~10 ans
K9$mL2#pQ7@nF4wR3jT19 aléatoires mixtesDes trillions d'années
Framboise-Piano-Rocher-Nuage-4232 (5 mots passphrase)Des trillions d'années
Estimations basées sur les benchmarks Hashcat 2026 sur RTX 4090 (attaque hors-ligne, hash SHA-256).

Erreurs à éviter absolument

🚫 À bannir absolument en

  • Réutiliser un même mot de passe sur plusieurs sites : 1 fuite = tous vos comptes compromis (attaque credential stuffing).
  • Utiliser des infos personnelles : prénom, date de naissance, nom du chien, ville — trop facile à deviner.
  • Utiliser des mots communs : motdepasse, password, admin, welcome, letmein, azerty, 123456.
  • Faire des variations minimales : motdepasse1, motdepasse2, motdepasse3 — un attaquant les testera automatiquement.
  • Substituer les lettres par des chiffres évidents : p@ssw0rd, m0tdep@sse — les outils de cracking connaissent tous ces patterns.
  • Utiliser une citation célèbre ou paroles de chanson : présentes dans les dictionnaires d'attaque.
  • Utiliser un mot de passe court même avec majuscules/chiffres/symboles : 8 caractères mixtes = cassable en heures.
  • Noter le mot de passe sur post-it, dans un fichier Excel, dans les notes du téléphone : préférez un gestionnaire chiffré.
  • Partager un mot de passe par SMS, email ou messagerie non chiffrée : passe par des serveurs qui peuvent le loguer.
  • Le changer « tous les 3 mois » : obsolète, on ne change plus qu'en cas de fuite. La rotation forcée pousse à faire des variations faibles.

Comment tester la force d'un mot de passe

  • Bitwarden Password Strength Meter : intégré au générateur, affiche l'entropie estimée en bits.
  • Kaspersky Password Checker : password.kaspersky.com. Ne PAS y saisir vos vrais mots de passe, uniquement des exemples.
  • KeePassXC : calcule l'entropie en temps réel dans son générateur.
  • HaveIBeenPwned Passwords : haveibeenpwned.com/Passwords vérifie si votre mot de passe fait partie d'une fuite connue (sans jamais envoyer le mot de passe complet grâce à k-anonymity).

Plan d'action en 20 minutes pour renforcer vos comptes

  1. 5 min — Installez Bitwarden gratuit ou Proton Pass gratuit.
  2. 3 min — Créez votre master password : passphrase de 6 mots générée via Bitwarden. Notez-la sur papier dans un coffre.
  3. 2 min — Activez la 2FA sur votre gestionnaire (app Google Authenticator ou Authy).
  4. 3 min — Testez vos emails sur HaveIBeenPwned — identifiez les comptes compromis.
  5. 5 min — Changez immédiatement les mots de passe des comptes compromis identifiés, en les remplaçant par des mots de passe générés (16+ caractères).
  6. 2 min — Activez la 2FA sur vos 5 comptes les plus critiques : email principal, banque, cloud, réseau social principal, gestionnaire.

Objectif atteint : vous êtes protégé contre 99 % des attaques automatiques que subissent les internautes ordinaires.

FAQ : mots de passe sécurisés

Combien de caractères pour un bon mot de passe ?

Minimum 12 caractères pour un compte avec 2FA, 16 caractères pour un compte sans 2FA, 20 caractères ou 6 mots (passphrase) pour un master password. Le NIST recommande officiellement 15 caractères minimum.

Faut-il vraiment changer ses mots de passe régulièrement ?

Non. Le NIST et l'ANSSI recommandent depuis 2020 de ne changer un mot de passe qu'en cas de fuite avérée. La rotation forcée « tous les 90 jours » pousse les utilisateurs à faire de petites variations prévisibles (mdp2026Q1, mdp2026Q2…) qui affaiblissent la sécurité.

Une passphrase est-elle plus forte qu'un mot de passe généré ?

À longueur égale, un mot de passe généré aléatoirement a plus d'entropie (l'alphabet source est plus large). Mais une passphrase de 6-7 mots est beaucoup plus longue qu'un mot de passe généré typique, donc plus forte en pratique. ET vous pouvez la mémoriser, ce qui est essentiel pour votre master password.

Doit-on mettre des majuscules, chiffres et symboles ?

Utile mais pas obligatoire selon NIST. La longueur prime. Un mot de passe de 20 lettres minuscules aléatoires est plus fort qu'un mot de passe de 10 caractères mixtes. Si le site vous impose des règles complexité, respectez-les, mais privilégiez toujours la longueur.

Comment mémoriser un mot de passe très long ?

Utilisez la méthode passphrase : 5-7 mots aléatoires forment une histoire mentale mémorisable. Exemple : « Framboise-Piano-Rocher-Nuage-42-Étoile » — imaginez une framboise qui joue du piano sur un rocher, dans un nuage avec 42 étoiles. Une semaine d'usage et c'est ancré.

Comment savoir si mon mot de passe a fuité ?

Vérifiez sur HaveIBeenPwned Passwords (ne jamais y saisir votre vrai master password ; le site utilise le k-anonymity mais restez prudent). Bitwarden Premium, 1Password Watchtower et Dashlane offrent aussi cette vérification en continu.

Que faire si je dois créer un mot de passe sans gestionnaire (situation d'urgence) ?

Utilisez la méthode phrase-clé : prenez une phrase que vous seul connaissez, extrayez les initiales, ajoutez chiffres/symboles. Exemple depuis « Mon premier vélo était rouge en 1995 et il pesait 15 kg » → Mpvér1995@15kg!

Un mot de passe long en lettres minuscules seulement est-il vraiment sûr ?

Oui à condition qu'il soit vraiment long ET aléatoire (pas des mots du dictionnaire simples). Une passphrase de 6 mots courants aléatoires dépasse 77 bits d'entropie, ce qui est cryptographiquement excellent.

Aller plus loin sur Chargeur.org

🏆 Notre verdict

Un mot de passe sécurisé en 2026 = 16 caractères minimum + unique + généré aléatoirement pour les comptes courants stockés dans un gestionnaire ; passphrase de 6-7 mots aléatoires pour votre master password à mémoriser. Utilisez un gestionnaire (Bitwarden gratuit) qui génère et stocke tous les autres. Activez la 2FA sur les comptes critiques. Testez vos comptes existants sur HaveIBeenPwned. Ces 4 gestes vous protègent de 99 % des attaques automatiques. La cryptographie moderne est claire : la longueur bat toujours la complexité.

Défiler vers le haut