La consigne classique — une majuscule, un chiffre, un symbole, huit caractères minimum — a longtemps servi de référence. Elle protège pourtant moins bien qu’une suite de mots plus longue, et cette différence tient à une question purement mathématique de combinaisons possibles.
Ce que casse réellement un mot de passe
La méthode la plus utilisée pour deviner un mot de passe volé, une fois qu’il est chiffré, consiste à tester des combinaisons jusqu’à trouver la bonne. Le temps que ça prend dépend directement du nombre de caractères possibles à chaque position, multiplié par le nombre de positions. Ajouter des caractères allonge ce calcul de façon bien plus radicale qu’ajouter des types de caractères différents : un mot de passe de huit caractères très complexe se teste souvent plus vite qu’une phrase de seize caractères composée de mots simples, parce que le nombre total de combinaisons à essayer explose avec la longueur.
Une progression qui n’a rien de linéaire
Chaque caractère supplémentaire ne s’ajoute pas au précédent, il multiplie le nombre de combinaisons possibles par la taille de l’alphabet utilisé. Passer de dix à seize caractères n’augmente donc pas la difficulté de six crans, mais la fait croître de façon exponentielle, au point qu’un mot de passe de seize caractères composé de simples lettres minuscules devient déjà plus long à tester qu’un mot de passe de dix caractères mêlant majuscules, chiffres et symboles. C’est cette mécanique, purement combinatoire, qui explique pourquoi la longueur prime sur la complexité dès qu’on dépasse un certain seuil.
Ce que recommande la CNIL
La CNIL publie régulièrement des recommandations sur la sécurité des accès numériques, et la longueur figure parmi les critères mis en avant à côté de la complexité, précisément parce qu’un mot de passe long reste robuste même composé de mots du dictionnaire assemblés de façon inhabituelle. Une phrase de passe — plusieurs mots sans lien logique entre eux, séparés par des espaces ou des tirets — combine ainsi une longueur confortable et une mémorisation bien plus simple qu’une suite de caractères aléatoires.
Pourquoi la mémorisation change tout
Un mot de passe compliqué mais court finit presque toujours noté quelque part — un fichier texte, un post-it, un carnet — précisément parce qu’il est difficile à retenir. Cette habitude annule une bonne partie de la protection recherchée : un mot de passe fort mais écrit en clair sur un support non protégé n’apporte rien de plus qu’un mot de passe faible. Une phrase de passe plus longue mais mémorisable évite ce contournement, ce qui en fait, en pratique, la solution la plus sûre pour la majorité des usages courants.
Ce qui reste vrai malgré tout
- Réutiliser le même mot de passe, long ou court, sur plusieurs services annule l’essentiel de sa robustesse en cas de fuite ailleurs.
- Un gestionnaire de mots de passe reste la solution la plus fiable pour les comptes secondaires, ceux qu’on ne consulte pas assez souvent pour en retenir un par cœur.
- Aucune longueur ne protège contre un mot de passe deviné parce qu’il reprend une information publique, comme une date de naissance couplée à un nom.
Un changement d’habitude simple
Passer d’un mot de passe court et complexe à une phrase plus longue ne demande aucun outil particulier, seulement un changement d’habitude au moment de créer un nouveau compte. C’est une logique proche de celle qui s’applique aux objets connectés du foyer, où la robustesse d’un accès compte souvent plus que la sophistication de l’appareil lui-même, un sujet que nous détaillons du côté de la maison connectée.
Un test simple à appliquer soi-même
Avant de valider un nouveau mot de passe, une question suffit à jauger sa solidité : pourrait-on le retrouver en cherchant des informations publiques sur la personne qui l’a choisi, ou en essayant quelques variantes évidentes d’un mot courant ? Si la réponse est non, et que la phrase choisie dépasse une quinzaine de caractères, elle offre déjà une protection largement supérieure à la majorité des mots de passe courts et complexes encore utilisés par défaut.




