La plupart des conseils sur les mots de passe — ajouter une majuscule, un chiffre ou un symbole — optimisent le mauvais critère. Ce qui arrête réellement un attaquant, c’est l’imprévisibilité, mesurée en bits d’entropie. Ce guide explique pourquoi la longueur l’emporte sur la complexité, comment les phrases secrètes apportent une robustesse facile à retenir et pourquoi un générateur qui fonctionne entièrement dans votre navigateur est l’endroit le plus sûr pour en créer une.

La longueur l’emporte sur la complexité

Chaque caractère ajouté multiplie le nombre de mots de passe possibles par la taille du jeu de caractères. Passer de 8 à 16 caractères améliore bien plus la sécurité qu’ajouter un symbole à un mot de passe de 8 caractères. L’entropie augmente de façon linéaire avec la longueur (chaque caractère ajoute le même nombre de bits), mais seulement de façon logarithmique avec la taille du jeu (doubler le jeu n’ajoute qu’un bit par caractère).

Concrètement, un mot de passe de 12 minuscules contient environ 56 bits d’entropie ; un mot de passe de 8 caractères utilisant les 94 caractères imprimables n’en contient qu’environ 52 — et il est bien plus difficile à saisir. Les règles de complexité ont aussi un effet contraire à celui recherché : elles poussent vers des modèles prévisibles, comme une majuscule au début puis un symbole et un chiffre à la fin, que les attaquants connaissent. La solution consiste à ne plus choisir ses mots de passe soi-même et à laisser un générateur créer des chaînes réellement aléatoires, aussi longues que le site l’autorise.

L’entropie expliquée

L’entropie est simplement le nombre d’essais qu’un attaquant devrait effectuer, exprimé comme une puissance de deux. Un mot de passe de 40 bits peut prendre 2⁴⁰ valeurs équiprobables (environ un billion) ; 60 bits correspondent à environ un quintillion. Chaque bit supplémentaire double le travail, de sorte que de petites hausses ont un grand effet : un mot de passe de 70 bits est mille fois plus robuste qu’un mot de passe de 60 bits.

Repères pratiques : moins d’environ 40 bits est faible et se casse rapidement hors ligne ; 60 bits constitue un minimum raisonnable pour les comptes importants ; 80 bits ou plus est robuste ; et 100 bits ou plus est pratiquement impossible à casser par force brute avec les équipements prévisibles. Cet outil affiche la valeur exacte du mot de passe créé : vous pouvez donc choisir un seuil précis au lieu de deviner.

Phrases secrètes ou mots de passe

Un mot de passe aléatoire de 16 caractères et une phrase secrète de 6 mots peuvent avoir une entropie similaire, mais seule la seconde est réaliste à mémoriser et à saisir sur un clavier de téléphone. Une phrase secrète utilise des mots tirés au hasard d’une liste connue : la longue liste EFF compte 7,776 mots, et chaque mot vaut environ 12.9 bits, quelle que soit sa fréquence dans la langue. La robustesse vient du tirage aléatoire et non du caractère rare des mots ; « correct-horse-battery-staple » est robuste précisément parce que les mots ont été choisis au hasard.

Utilisez une phrase secrète pour les quelques secrets que vous devez mémoriser : le mot de passe principal de votre gestionnaire, l’ouverture de session de votre appareil ou la clé de chiffrement de votre disque entier. Pour tout le reste, utilisez des mots de passe aléatoires longs enregistrés dans le gestionnaire. Mettre les mots en majuscules ou ajouter un chiffre et un symbole n’apporte qu’un peu d’entropie, mais peut satisfaire les sites qui imposent encore des règles de « complexité ».

Pourquoi utiliser un gestionnaire et pourquoi générer le mot de passe dans le navigateur

La règle la plus importante est de ne jamais réutiliser un mot de passe. La fuite de LinkedIn en 2012 et d’innombrables autres attaques réussissent moins en cassant des mots de passe robustes qu’en réutilisant ceux qui ont été divulgués sur d’autres sites. Un gestionnaire résout ce problème en créant et mémorisant un mot de passe unique pour chaque compte ; une fuite sur un site ne peut donc pas se propager aux autres. Protégez le gestionnaire avec une phrase secrète robuste et activez l’authentification à deux facteurs.

Ce générateur est conçu pour que vous n’ayez pas à confier un secret à un serveur. La génération se fait entièrement dans votre navigateur grâce à crypto.getRandomValues, la même source cryptographiquement sûre que celle utilisée pour créer les clés HTTPS. Rien n’est transmis, consigné ou stocké : le mot de passe n’est même pas conservé dans le stockage du navigateur ; seuls vos paramètres le sont. Vous pouvez le vérifier : ouvrez l’onglet Réseau du navigateur et constatez que la création d’un mot de passe ne déclenche aucune requête.