Quelle longueur pour un mot de passe ?
La longueur est la propriété la plus importante d’un mot de passe. Chaque caractère ajouté multiplie le nombre de combinaisons possibles — le tableau ci-dessous montre l’effet concret sur le temps de cassage.
Temps de cassage par longueur et jeu de caractères
| Longueur | a–z (26) | a–z, A–Z (52) | + 0–9 (62) | + !@#… (95) |
|---|---|---|---|---|
| 6 | instantanément | instantanément | instantanément | instantanément |
| 8 | instantanément | 27 secondes | 109 secondes | 55 minutes |
| 10 | 71 secondes | 20 heures | 5 jours | 346 jours |
| 12 | 13 heures | 6 ans | 51 ans | 8 561 ans |
| 14 | 373 jours | 16 746 ans | 196 494 ans | 77 M ans |
| 16 | 691 ans | 45 M ans | 755 M ans | 697 Md ans |
| 20 | 316 M ans | 331 Bn ans | 11 161 Bn ans | 56 798 667 Bn ans |
Temps moyen d’une attaque hors ligne sur un hash divulgué, à env. 1 billion (10¹²) d’essais par seconde, pour des caractères choisis au hasard. Les mots de passe inventés par des humains tombent bien plus vite.
Pourquoi la longueur bat la complexité
Un symbole ou un chiffre rend chaque position un peu plus difficile à deviner, mais un caractère supplémentaire multiplie la difficulté du mot de passe entier. Douze caractères simples battent donc huit caractères « complexes » — et un mot de passe long est aussi plus facile à retenir qu’un court et cryptique.
Nos recommandations
Utilisez au moins 12 caractères avec un jeu complet pour les comptes courants, 16 ou plus pour l’e-mail et tout ce qui touche aux paiements, et 20+ — ou une phrase secrète de plusieurs mots aléatoires — comme mot de passe principal d’un gestionnaire. L’e-mail mérite un soin particulier : qui contrôle votre boîte peut réinitialiser la plupart de vos autres mots de passe.
Le minimum d’un service n’est pas une recommandation
Beaucoup de services acceptent encore 6 ou 8 caractères. C’est le plancher en dessous duquel le mot de passe est refusé — pas une garantie de sécurité. Comme le montre le tableau, un mot de passe de 8 caractères tombe vite face à une attaque hors ligne, quel que soit le nombre de symboles.
Guides de sécurité
Quelle longueur pour un mot de passe ?
Comment la longueur influe sur le temps de cassage — chiffres réels par longueur et jeu de caractères, plus des recommandations pour les comptes, l’e-mail et les mots de passe principaux.
Les erreurs de mot de passe les plus courantes
Six erreurs de mot de passe que les attaquants exploitent chaque jour — réutilisation, données personnelles, motifs de clavier, substitutions l33t, mots de passe courts et stockage risqué — et quoi faire à la place.
Authentification à deux facteurs (2FA) : ce que c’est et pourquoi c’est important
Comment fonctionne l’authentification à deux facteurs, quelle méthode choisir — clé de sécurité, application ou SMS — et quels grands services la proposent.
Avez-vous besoin d’un gestionnaire de mots de passe ?
Pourquoi un gestionnaire est le seul moyen réaliste d’avoir un mot de passe unique et aléatoire pour chaque compte — et comment protéger le coffre lui-même.
Fuites de données : que deviennent vos mots de passe quand un service est piraté ?
Fuite, scraping ou credential stuffing ? Ce que chaque type d’incident signifie pour vos mots de passe, les incidents documentés chez les grands services et quoi faire.