Quelle longueur pour un mot de passe ?

La longueur est la propriété la plus importante d’un mot de passe. Chaque caractère ajouté multiplie le nombre de combinaisons possibles — le tableau ci-dessous montre l’effet concret sur le temps de cassage.

Temps de cassage par longueur et jeu de caractères

Longueura–z (26)a–z, A–Z (52)+ 0–9 (62)+ !@#… (95)
6instantanémentinstantanémentinstantanémentinstantanément
8instantanément27 secondes109 secondes55 minutes
1071 secondes20 heures5 jours346 jours
1213 heures6 ans51 ans8 561 ans
14373 jours16 746 ans196 494 ans77 M ans
16691 ans45 M ans755 M ans697 Md ans
20316 M ans331 Bn ans11 161 Bn ans56 798 667 Bn ans

Temps moyen d’une attaque hors ligne sur un hash divulgué, à env. 1 billion (10¹²) d’essais par seconde, pour des caractères choisis au hasard. Les mots de passe inventés par des humains tombent bien plus vite.

Pourquoi la longueur bat la complexité

Un symbole ou un chiffre rend chaque position un peu plus difficile à deviner, mais un caractère supplémentaire multiplie la difficulté du mot de passe entier. Douze caractères simples battent donc huit caractères « complexes » — et un mot de passe long est aussi plus facile à retenir qu’un court et cryptique.

Nos recommandations

Utilisez au moins 12 caractères avec un jeu complet pour les comptes courants, 16 ou plus pour l’e-mail et tout ce qui touche aux paiements, et 20+ — ou une phrase secrète de plusieurs mots aléatoires — comme mot de passe principal d’un gestionnaire. L’e-mail mérite un soin particulier : qui contrôle votre boîte peut réinitialiser la plupart de vos autres mots de passe.

Le minimum d’un service n’est pas une recommandation

Beaucoup de services acceptent encore 6 ou 8 caractères. C’est le plancher en dessous duquel le mot de passe est refusé — pas une garantie de sécurité. Comme le montre le tableau, un mot de passe de 8 caractères tombe vite face à une attaque hors ligne, quel que soit le nombre de symboles.