Aller au contenu
HandfulTools

Comment créer un mot de passe fort et vraiment utilisable

Ce qui rend un mot de passe robuste, pourquoi la longueur prime sur la complexité, comment fonctionnent les phrases de passe et comment stocker ses mots de passe.

· 2 min de lecture

La plupart des piratages de comptes ne demandent aucune prouesse technique. Ils arrivent parce qu'un mot de passe a été réutilisé sur un site victime d'une fuite, ou qu'il était court et devinable. Les deux se corrigent facilement.

La longueur avant la complexité

La robustesse se mesure en bits d'entropie, c'est-à-dire le nombre d'essais nécessaires à un attaquant. Pour un mot de passe aléatoire : longueur × log₂(nombre de caractères possibles).

  • 8 caractères aléatoires (lettres, chiffres, symboles) : environ 52 bits — à la portée d'un attaquant bien équipé.
  • 16 caractères : environ 104 bits — hors d'atteinte de toute attaque réaliste.
  • 20 caractères : environ 129 bits.

Allonger est plus efficace qu'ajouter des symboles. Le générateur de mot de passe affiche l'entropie de chaque mot de passe.

Aléatoire veut dire aléatoire

Nous sommes mauvais en hasard : Ete2026! respecte la plupart des règles de complexité mais figure dans toutes les listes de mots de passe testés. Laissez un générateur cryptographique choisir les caractères.

Des phrases de passe pour ce que vous tapez

Pour les mots de passe saisis souvent (session de l'ordinateur, mot de passe maître du gestionnaire), utilisez une phrase de passe : plusieurs mots aléatoires comme Brook-Tiger-Salad-Pouch-Unit-42. Six mots tirés d'une liste de quelques milliers donnent environ 70 bits et se tapent facilement sur un téléphone.

Ne réutilisez jamais un mot de passe

Un mot de passe unique par site. Après une fuite, les attaquants testent les couples e-mail/mot de passe partout ailleurs.

Utilisez un gestionnaire de mots de passe

Personne ne retient 100 mots de passe aléatoires. Un gestionnaire (intégré au navigateur ou au téléphone, ou une application dédiée) les génère, les stocke et les remplit. Vous retenez une seule phrase de passe robuste.

Activez la double authentification

Pour l'e-mail, la banque et les réseaux sociaux, ajoutez un second facteur — application d'authentification ou clé de sécurité — pour qu'un mot de passe volé ne suffise pas.

Outils utilisés dans ce guide

Tous les guides