Les réponses aux questions qu'on se pose vraiment

Suivez-nous :
Conseils & inspirations Pour aller à l’essentiel
Idées pratiques Ce qui marche vraiment
Nouveaux articles Chaque semaine
Newsletter Nos idées par mail S’inscrire

Mot de passe : pourquoi la longueur compte plus que la complexité

Avatar de Amaury Faucher

·

5 min de lecture 4,0 (34 avis)

Changer de mot de passe tous les trois mois, glisser un caractère spécial, une majuscule, un chiffre : ces règles ont façonné notre rapport au clavier pendant des années. Elles sont aujourd’hui abandonnées dans les référentiels de sécurité modernes. Ce qui compte désormais, ce n’est plus la complexité imposée, mais la longueur et surtout l’unicité de chaque mot de passe.

Pourquoi les anciennes règles ont été abandonnées

L’obligation de renouvellement périodique partait d’une bonne intention : limiter la durée de vie d’un mot de passe compromis. Dans la pratique, elle a produit l’effet inverse. Contraint de changer régulièrement, l’utilisateur ne réinvente pas un mot de passe complexe à chaque fois : il fait varier légèrement le précédent, un chiffre qui s’incrémente, une lettre qui devient majuscule. « Ete2024 » devient « Ete2025 », puis « Ete2026 ». Ce mécanisme est si prévisible qu’il n’apporte quasiment aucune protection face à un pirate qui aurait déjà eu accès à un ancien mot de passe. Même logique pour les caractères spéciaux imposés : ils poussent à des substitutions convenues, le « a » qui devient « @ », le « i » qui devient « ! », que les outils de calcul de mots de passe intègrent depuis longtemps dans leurs dictionnaires.

Ce que recommande l’ANSSI : la longueur avant la complexité

L’Agence nationale de la sécurité des systèmes d’information (ANSSI) a révisé sa doctrine sur ce sujet. L’organisme met désormais l’accent sur la longueur du mot de passe plutôt que sur la variété des caractères utilisés. Un mot de passe long est, mathématiquement, beaucoup plus difficile à retrouver par force brute qu’un mot de passe court truffé de symboles. D’où l’intérêt de la phrase de passe : une suite de plusieurs mots, facile à retenir pour son auteur, longue et donc robuste face à un ordinateur qui tenterait de la deviner. « Un chat regarde la pluie tomber » est plus difficile à casser que « Ch@t2026! », tout en étant plus simple à mémoriser. Pour aller plus loin, les recommandations sont détaillées sur le site de l’ANSSI.

Le vrai danger n’est pas la complexité, c’est la répétition

Ce renversement de doctrine part d’un constat statistique : la plupart des mots de passe ne sont pas devinés un par un par un pirate acharné. Ils sont récupérés en masse lors d’une fuite de données chez un service tiers, puis réessayés automatiquement sur des dizaines d’autres sites. Cette technique porte un nom, le credential stuffing (« bourrage d’identifiants »). Elle fonctionne uniquement parce qu’un grand nombre de personnes utilisent le même mot de passe, même compliqué, même long, sur leur messagerie, leur banque en ligne et un forum oublié depuis des années. Le jour où ce forum se fait pirater, c’est la boîte mail et le compte bancaire qui tombent avec lui. Un mot de passe unique par service, même modeste, protège donc bien mieux qu’un mot de passe sophistiqué recyclé partout.

Le gestionnaire de mots de passe, l’outil qui rend l’unicité possible

Personne ne peut mémoriser plusieurs dizaines de phrases de passe distinctes. C’est précisément le rôle du gestionnaire de mots de passe : un coffre-fort numérique, protégé par un seul mot de passe maître (long, celui-là, à retenir par cœur), qui génère et stocke un identifiant différent pour chaque service. L’utilisateur n’a plus qu’à se souvenir d’un seul. C’est l’outil que recommandent en priorité les organismes publics compétents en cybersécurité, notamment Cybermalveillance.gouv.fr, qui accompagne particuliers et petites structures confrontés à des incidents numériques.

La double protection : activer l’authentification à deux facteurs

Aucun mot de passe, aussi long soit-il, n’offre une garantie absolue. L’authentification à double facteur (2FA) ajoute une étape de vérification supplémentaire au moment de la connexion : un code envoyé par SMS, généré par une application dédiée, ou une clé physique. Même si un mot de passe venait à fuiter, ce second verrou empêche généralement la connexion depuis un appareil inconnu. Les messageries, les banques et la plupart des réseaux sociaux la proposent désormais dans leurs réglages de sécurité, mais elle reste sous-activée, souvent perçue à tort comme une contrainte réservée aux professionnels.

Vérifier si un mot de passe a déjà fuité

Il existe un moyen simple de savoir si une adresse e-mail a déjà été exposée lors d’une fuite de données connue : le service Have I Been Pwned, une base de référence largement utilisée qui recense les violations de données rendues publiques. Un résultat positif ne signifie pas qu’il faille paniquer, mais qu’il est temps de changer le mot de passe concerné, et de vérifier qu’il n’est pas réutilisé ailleurs. C’est aussi l’occasion de repenser ses habitudes numériques dans leur ensemble, un sujet que l’on retrouve régulièrement dans notre rubrique curiosités & culture, où l’on remonte à l’origine des idées reçues qui circulent en ligne.

Ce qu’il faut retenir

Le changement forcé tous les trois mois et les caractères spéciaux obligatoires appartiennent à une époque où l’on pensait protéger un compte en compliquant sa serrure. On sait aujourd’hui que la vraie faille se trouve ailleurs : dans la répétition du même mot de passe d’un site à l’autre. Une phrase de passe longue, différente pour chaque service, gérée par un gestionnaire dédié et complétée par une double authentification, protège infiniment mieux qu’un mot de passe savant tapé partout de mémoire.


Avatar de Amaury Faucher

À lire aussi