Définition rapide

L’entropie d’un mot de passe mesure sa robustesse en bits. Plus elle est élevée, plus le nombre de combinaisons possibles est grand et plus le mot de passe résiste aux attaques par force brute. Elle se calcule à partir de la taille du jeu de caractères et de la longueur du mot de passe.

Comment fonctionne l’entropie des mots de passe

Formule : Entropie = log₂(C^L) = L × log₂(C), où C désigne le nombre de caractères possibles et L la longueur du mot de passe. Tailles des jeux de caractères : lettres minuscules (26), minuscules et majuscules (52), lettres et chiffres (62), tous les caractères, symboles compris (environ 95).

Repères d’entropie

  • Moins de 28 bits : très faible, cassable en quelques secondes
  • 28 à 35 bits : faible, cassable en quelques minutes ou quelques heures
  • 36 à 59 bits : moyen, cassable en quelques jours ou quelques mois
  • 60 à 127 bits : robuste, cassable en plusieurs années ou plusieurs siècles
  • 128 bits ou plus : très robuste, pratiquement incassable avec les technologies actuelles

Exemple concret

Exemple

Le mot de passe « cat123 » (6 caractères, minuscules et chiffres, soit 36 possibilités) a une entropie de 6 × log₂(36) = 31 bits : il peut être cassé en quelques minutes. « Tr0ub4dor&3 » (11 caractères choisis parmi les 95 caractères possibles) atteint 11 × log₂(95) = 72 bits : il faudrait des siècles pour le casser. Une phrase de passe de quatre mots, « correct-horse-battery-staple », tirés d’une liste de 7,776 mots, atteint 4 × log₂(7,776) = 51 bits : elle est robuste et facile à retenir.

Questions fréquentes

De combien de bits d’entropie ai-je besoin ?

Pour la plupart des comptes en ligne, 50 à 60 bits suffisent, car le compte est verrouillé après plusieurs tentatives infructueuses. Pour se protéger des attaques hors ligne visant des fichiers chiffrés ou des bases de données de mots de passe, visez au moins 80 bits. Pour les systèmes critiques, 128 bits ou plus offrent le niveau de sécurité le plus élevé.

Les phrases de passe sont-elles préférables aux mots de passe complexes ?

Souvent, oui. Une phrase de passe de quatre ou cinq mots (par exemple, « purple-mountain-bicycle-sunset ») est généralement plus robuste et plus facile à retenir qu’un mot de passe court et complexe (par exemple, « X9#kL! »). La longueur contribue davantage à l’entropie que la variété des caractères.

L’entropie d’un mot de passe tient-elle compte des attaques par dictionnaire ?

Le calcul standard de l’entropie suppose que les caractères sont choisis au hasard. En pratique, les mots de passe comportent souvent des mots du dictionnaire, des motifs ou des substitutions qui réduisent leur entropie réelle. Un mot de passe comme « Password1! » a une entropie théorique d’environ 66 bits, mais une attaque par dictionnaire le trouve presque instantanément.