Douze caractères avec une majuscule, un chiffre et un symbole : c’est la formule qu’on nous répète depuis vingt ans, et elle est en train de devenir la moins efficace des deux options qui s’offrent à nous. Face à elle, une phrase de passe de quatre mots ordinaires, sans aucun symbole, résiste infiniment mieux à une attaque automatisée. Ce n’est pas une opinion, c’est de l’arithmétique : la longueur pèse plus lourd que la complexité.
Ce que compte vraiment un ordinateur qui devine
Un mot de passe ne se devine presque jamais à la main. Il se devine par un logiciel qui teste des combinaisons à une vitesse considérable, jusqu’à ce que l’une d’elles corresponde. Ce qui ralentit ce logiciel, ce n’est pas la présence d’un symbole exotique : c’est le nombre total de combinaisons possibles, c’est-à-dire la longueur du mot de passe combinée à la taille de l’alphabet utilisé.
Ajouter un symbole à un mot de passe de huit caractères multiplie les combinaisons par un facteur modeste. Ajouter quatre caractères supplémentaires, même de simples lettres minuscules, les multiplie par un facteur bien plus élevé, parce que chaque caractère ajouté multiplie l’ensemble par la taille de l’alphabet, alors qu’un symbole en plus ne fait qu’élargir légèrement cet alphabet. La longueur agit en cascade, la complexité agit en marge.
Pourquoi la phrase de passe gagne
Une phrase composée de quatre mots choisis au hasard dans le dictionnaire, écrits à la suite sans espace ni logique de phrase, atteint facilement seize à vingt caractères. Elle reste plus facile à retenir qu’une suite de symboles arbitraires, parce que notre mémoire retient des images et des mots, pas des caractères isolés. C’est là que la méthode change tout : on ne complique pas un mot de passe court, on allonge une suite de mots simples.
- Choisir quatre mots sans lien logique entre eux, pour éviter les expressions toutes faites
- Les accoler sans espace, avec éventuellement une majuscule ou un chiffre glissé au milieu
- Éviter les mots liés à sa propre vie : prénoms, villes, dates, équipe favorite
- Réserver cette phrase à un compte sensible, jamais à la réutiliser ailleurs
Cette dernière règle compte autant que la longueur elle-même. Cybermalveillance.gouv.fr rappelle qu’un mot de passe unique par service reste la meilleure protection contre l’effet domino : si un site est piraté et que son mot de passe fuite, seul ce compte-là est exposé, pas l’ensemble de votre vie numérique.
Ordres de grandeur, pour s’y retrouver
Il n’existe pas de chiffre universel valable pour tous les contextes, tant les moyens de calcul évoluent. Mais l’ordre de grandeur suffit à comprendre pourquoi la longueur écrase la complexité : chaque caractère ajouté à un mot de passe peut multiplier par plusieurs dizaines le temps nécessaire pour l’épuiser par force brute, alors qu’un symbole en plus ne le multiplie que par quelques unités.
| Type de mot de passe | Ordre de grandeur du temps de calcul nécessaire | Verdict pratique |
|---|---|---|
| 8 caractères complexes (majuscule, chiffre, symbole) | Quelques heures à quelques jours | Insuffisant pour un compte sensible |
| 12 caractères complexes | Plusieurs années | Correct, mais difficile à retenir sans gestionnaire |
| 20 caractères, quatre mots simples accolés | Plusieurs siècles à cette vitesse de calcul | Solide et mémorisable, la meilleure option |
Ces durées ne concernent que l’attaque par force brute, c’est-à-dire l’épuisement méthodique de toutes les combinaisons. Elles ne protègent en rien contre un mot de passe deviné parce qu’il figure déjà dans une fuite de données antérieure, ou contre un hameçonnage réussi qui vous l’a fait taper vous-même sur un faux site. La longueur ne remplace pas la vigilance, elle en est le complément.
Le piège des phrases trop reconnaissables
Allonger un mot de passe ne suffit pas si les mots choisis restent prévisibles. Une citation célèbre, un vers de chanson populaire ou une expression figée comme « quatresaisonsdelannee » atteignent la longueur voulue sans en tirer le bénéfice attendu, parce que les logiciels de calcul de mots de passe intègrent désormais de vastes listes de phrases toutes faites, tirées de la littérature, des paroles de chansons et des expressions courantes dans une langue donnée. L’ordinateur qui devine ne teste alors plus toutes les combinaisons de lettres une à une : il teste en priorité ces phrases connues, ce qui réduit drastiquement le temps nécessaire pour tomber juste.
La parade reste simple : choisir des mots réellement indépendants les uns des autres, sans lien grammatical ni logique commune, plutôt que de puiser dans une phrase ou une expression existante. Une méthode bien documentée, connue sous le nom de Diceware, propose de tirer ces mots au hasard à l’aide de dés, dans une liste de plusieurs milliers de mots numérotés, pour garantir que le choix ne doive rien à une habitude ou une préférence personnelle, aussi discrète soit-elle.
Le gestionnaire, une fois, pour ne plus y penser
Retenir une phrase de passe unique et longue pour chaque compte sensible devient vite impossible au-delà de trois ou quatre services. C’est précisément le rôle d’un gestionnaire de mots de passe : il retient à votre place des dizaines de phrases différentes, vous n’avez plus qu’une seule phrase maîtresse à connaître par cœur. Beaucoup de ces gestionnaires sont eux-mêmes proposés comme services en ligne, avec une synchronisation entre vos appareils, ce qui déplace la question : il faut alors que cette phrase maîtresse-là soit la plus longue et la plus solide de toutes, puisqu’elle ouvre l’accès à toutes les autres.
Rien de tout cela n’exige d’acheter quoi que ce soit. La méthode de la phrase de passe fonctionne avec le formulaire de création de compte le plus basique, sur n’importe quel site, sans extension ni abonnement. C’est précisément ce qui la rend efficace : elle ne dépend d’aucun outil, seulement d’une habitude qu’on peut adopter dès aujourd’hui, pour le prochain mot de passe qu’on nous demandera de choisir.
Un formulaire qui résiste encore à la longueur
Il arrive qu’un formulaire de création de compte impose lui-même une limite haute de caractères, parfois vingt, parfois moins, héritée de systèmes informatiques anciens qui n’avaient pas prévu ce type d’usage. Dans ce cas précis, la phrase de quatre mots devra être raccourcie à trois, quitte à perdre un peu de marge, plutôt que d’être abandonnée au profit d’un retour à la complexité artificielle. Une phrase de trois mots reste encore, dans l’immense majorité des cas, plus solide qu’un mot de passe court truffé de symboles, tant que chacun des mots choisis reste suffisamment rare et indépendant des autres.
Ce genre de limite technique tend d’ailleurs à disparaître progressivement, les services les plus récents acceptant désormais des mots de passe de plusieurs dizaines de caractères sans difficulté. La tendance de fond va clairement dans le sens de la longueur, ce qui confirme, du côté des concepteurs de systèmes eux-mêmes, ce que l’arithmétique indiquait déjà.




