Sécurité informatique

Bonnes pratiques de mots de passe

Longueur, unicité, gestionnaire de mots de passe : les règles qui protègent vraiment vos comptes, sans y perdre la tête.

Gratuit Mis à jour le 11 septembre 2026

Ce qui compte vraiment

Critère Pourquoi
Longueur (14+ caractères) Le facteur le plus important contre le brute-force
Unicité par site Une fuite sur un site ne compromet pas les autres
Pas d'information personnelle Évite les attaques par déduction (date de naissance, prénom…)
Authentification à deux facteurs (2FA) Protège même si le mot de passe fuite

La complexité (majuscules, chiffres, symboles imposés) compte moins que la longueur et l'unicité. Une phrase de passe longue et mémorable (correct-cheval-agrafe-batterie) est souvent plus solide qu'un mot de passe court et complexe difficile à retenir — et donc réutilisé partout.

Le rôle d'un gestionnaire de mots de passe

Un gestionnaire génère et stocke un mot de passe unique et aléatoire par site, chiffré derrière un seul mot de passe maître à retenir. C'est la méthode recommandée pour concilier sécurité et praticité sans réutiliser de mots de passe.

Signes qu'un mot de passe doit être changé

  • Réutilisé sur plusieurs comptes importants.
  • Présent dans une fuite de données connue (vérifiable via des services dédiés).
  • Partagé par message ou e-mail en clair.
  • Non changé depuis la création du compte, plusieurs années auparavant, sur un service sensible.

2FA : les méthodes, de la moins à la plus sûre

Méthode Niveau de sécurité
SMS Correct, mais vulnérable au SIM swapping
Application d'authentification (TOTP) Bon compromis sécurité/praticité
Clé de sécurité physique (FIDO2/U2F) Le plus robuste contre le phishing

Combien de temps pour "craquer" un mot de passe ?

Longueur + composition Temps estimé (attaque hors-ligne moderne)
8 caractères, minuscules seules Quelques minutes
8 caractères, mixte (maj/min/chiffres) Quelques heures à quelques jours
12 caractères, mixte Plusieurs siècles
16+ caractères ou phrase de passe Considéré comme impraticable avec la technologie actuelle

Ces estimations varient énormément selon la puissance de calcul de l'attaquant et supposent un mot de passe non présent dans un dictionnaire de fuites connues — un mot de passe "fort" mais déjà compromis se craque, lui, instantanément par simple recherche.

Questions de sécurité : le maillon faible oublié

Les questions de sécurité ("nom de jeune fille de votre mère", "ville de naissance") sont souvent plus faciles à deviner ou à trouver publiquement qu'un mot de passe — répondre par une chaîne aléatoire stockée dans le gestionnaire de mots de passe, plutôt que par la vraie réponse, réduit ce risque.

#Sécurité
naviguer ouvrir Esc fermer