vendredi 2 octobre 2026 Chaque semaine, des repères clairs pour choisir, réparer, cuisiner, voyager et décider sans se tromper.
festival-artec.fr

11 Tech & Numérique

Combien de caractères pour un mot de passe vraiment sûr, et comment le construire

Une majuscule, un chiffre, un caractère spécial : les règles imposées par les sites donnent l'illusion de la sécurité. Ce qui protège vraiment, c'est la longueur et le hasard. Voici combien de caractères viser selon l'usage, et comment construire un mot de passe mémorisable.

Par La rédaction Publié le 7 min de lecture
Mains d’une personne tapant sur un ordinateur portable près d’un carnet et d’une tasse
Mains d’une personne tapant sur un ordinateur portable près d’un carnet et d’une tasse Illustration produite en interne

Huit caractères minimum, une majuscule, un chiffre, un caractère spécial. Ces règles affichées sur les formulaires d’inscription donnent des mots de passe comme « Soleil2024! », qui cochent toutes les cases et se devinent pourtant très vite. Ce qui protège vraiment un mot de passe, ce sont deux choses : sa longueur et son caractère aléatoire.

La réponse courte : 12 caractères aléatoires au minimum pour un compte ordinaire, 16 à 20 pour les comptes sensibles, et 5 à 6 mots tirés au hasard pour une phrase de passe à retenir. La suite explique pourquoi la longueur pèse plus que la complexité, et comment construire un mot de passe solide sans le noter sur un post-it.

Pourquoi la longueur compte plus que les symboles

Un attaquant qui cherche un mot de passe essaie des combinaisons. Le nombre de combinaisons possibles dépend de deux facteurs : le nombre de caractères disponibles à chaque position, et le nombre de positions.

  • Ajouter des symboles et des majuscules augmente le choix à chaque position, de 26 lettres minuscules à environ 94 caractères imprimables.
  • Ajouter des caractères multiplie le total à chaque position supplémentaire.

La longueur l’emporte vite. Un mot de passe de 16 lettres minuscules aléatoires offre davantage de combinaisons qu’un mot de passe de 10 caractères mélangés.

Composition, tirée au hasardNombre de combinaisons, ordre de grandeurRobustesse
8 caractères mélangés6 × 10¹⁵Insuffisante si la base du site a fuité
12 lettres minuscules10¹⁷Faible à moyenne
12 caractères mélangés5 × 10²³Bonne
16 lettres minuscules4 × 10²²Bonne
16 caractères mélangés4 × 10³¹Très bonne
5 mots au hasard dans une liste de 7 7763 × 10¹⁹Correcte
6 mots au hasard dans une liste de 7 7762 × 10²³Bonne

Ces chiffres ne valent que pour des tirages réellement aléatoires. Le temps nécessaire pour les épuiser dépend surtout de la façon dont le site protège ses mots de passe stockés, ce que vous ne contrôlez pas : d’où l’intérêt de garder une marge confortable.

Le hasard, condition que la longueur ne remplace pas

Les attaquants n’essaient pas les combinaisons dans l’ordre alphabétique. Ils commencent par les mots de passe les plus probables : mots du dictionnaire, prénoms, dates, noms d’équipes, suites de clavier comme « azerty », et les variantes classiques qui remplacent un « a » par un « @ » ou ajoutent un « ! » à la fin.

C’est pourquoi un mot de passe long n’est pas forcément solide :

  • « Marseille2024! » compte 14 caractères, mais suit un schéma prévisible : un mot courant, une année, un symbole final ;
  • « JeTaime123456 » est long et fait partie des premières combinaisons testées ;
  • le titre d’une chanson connue, même de 30 caractères, figure dans des listes toutes prêtes.

Combien de caractères selon l’usage

Tous les comptes n’appellent pas le même niveau de protection. Le plus important reste la messagerie : elle permet de réinitialiser tous les autres mots de passe.

CompteLongueur conseilléeForme conseillée
Comptes ordinaires, sites marchands, forums12 à 16 caractèresGénérés aléatoirement, stockés dans un gestionnaire
Messagerie principale16 à 20 caractères ou plusGénérés aléatoirement, double authentification active
Banque, impôts, santéLa longueur maximale acceptéeGénérés aléatoirement, double authentification si possible
Mot de passe maître du gestionnaire5 à 6 mots, 25 caractères ou plusPhrase de passe à retenir
Session de l’ordinateur, téléphonePhrase de passe ou code longÀ retenir, saisie fréquente
Wi-Fi de la box16 à 20 caractères ou plusAléatoire, inscrit une fois sur les appareils

Le mot de passe du Wi-Fi mérite la même attention que les autres : un mot de passe court se devine depuis la rue. Les signes d’un réseau détourné sont détaillés dans notre guide pour savoir si son wifi est piraté.

Construire une phrase de passe solide et mémorisable

Pour les rares mots de passe que vous devez retenir, la phrase de passe est la meilleure méthode. Elle est longue, donc robuste, et faite de mots, donc mémorisable.

  1. Tirez les mots au hasard, avec un générateur de phrases de passe ou avec des dés et une liste de mots numérotée. Le hasard est essentiel : des mots que vous choisissez vous-même suivent vos associations d’idées, plus faciles à deviner.
  2. Prenez cinq à six mots. Quatre mots restent un peu justes pour un compte important.
  3. Séparez-les par un tiret, un espace ou un chiffre, selon ce que le site accepte.
  4. Ajoutez une majuscule ou un chiffre si le site l’impose, sans chercher plus loin.
  5. Construisez une image mentale des mots enchaînés pour les mémoriser.

Pour tous les autres comptes : ne pas retenir, générer

Personne ne peut retenir cinquante mots de passe longs et différents. La solution consiste à n’en retenir qu’un ou deux, et à confier les autres à un générateur et à un coffre-fort numérique. Les avantages et les limites de cette approche sont détaillés dans notre article sur les gestionnaires de mots de passe.

Avec un générateur, la longueur ne coûte plus rien : réglez-le sur 16 à 20 caractères par défaut, davantage quand le site l’accepte.

Les idées reçues qui affaiblissent vos mots de passe

Plusieurs réflexes répandus donnent une impression de sécurité sans réel bénéfice.

Idée reçueCe qu’il en est
« Un symbole à la fin rend le mot de passe sûr »C’est la position la plus testée ; le symbole ajoute très peu
« Remplacer les lettres par des chiffres brouille les pistes »« P@ssw0rd » figure dans toutes les listes d’attaque
« Personne ne s’intéresse à mon compte »Les attaques sont automatisées et visent des millions de comptes au hasard
« Un mot de passe noté dans le téléphone suffit »Une note non chiffrée se lit dès que l’appareil est compromis ou prêté
« Changer un chiffre chaque trimestre suffit »Les variantes d’un ancien mot de passe sont testées en priorité

Les protections qui comptent autant que le mot de passe

  • La double authentification. Un code envoyé sur votre téléphone, généré par une application ou validé par une clé physique : même avec votre mot de passe, l’attaquant reste bloqué. Activez-la en priorité sur la messagerie, la banque et les réseaux sociaux.
  • Les clés d’accès. Quand un service les propose, elles remplacent le mot de passe par une authentification liée à votre appareil, impossible à deviner et inutilisable sur un faux site.
  • La vigilance face à l’hameçonnage. Le meilleur mot de passe du monde ne résiste pas à une saisie sur une fausse page de connexion. Accédez à vos comptes depuis vos favoris ou l’application officielle, jamais depuis un lien reçu par message.
  • La surveillance des fuites. Des services de vérification permettent de savoir si votre adresse figure dans une fuite connue. Si c’est le cas, changez le mot de passe concerné, et partout où il aurait été réutilisé.

Ce qu’il faut faire cette semaine

  1. Changez le mot de passe de votre messagerie principale pour une phrase de passe de cinq à six mots ou un mot de passe généré de 16 caractères au moins.
  2. Activez la double authentification sur la messagerie, la banque et les réseaux sociaux.
  3. Repérez les mots de passe réutilisés et remplacez-les, en commençant par les comptes les plus sensibles.
  4. Adoptez un gestionnaire réglé pour générer 16 à 20 caractères par défaut.
  5. Passez aux clés d’accès sur les services qui les proposent.

Questions fréquentes

Faut-il changer ses mots de passe régulièrement ?

Non, pas sans raison. Changer un mot de passe solide tous les trois mois pousse surtout à choisir des variantes prévisibles, comme incrémenter un chiffre. Changez-le immédiatement en cas de fuite annoncée par le service, d'activité suspecte sur le compte, ou si vous l'avez saisi sur un appareil douteux ou un faux site. Un mot de passe long, unique et jamais compromis peut rester en place.

Un mot de passe de 8 caractères est-il encore suffisant ?

Pour un compte important, non. Huit caractères, même mélangés, offrent un nombre de combinaisons à la portée d'un attaquant équipé, si la base de données du site a fuité. Certains sites l'acceptent encore comme minimum, ce qui ne signifie pas que c'est une bonne longueur. Profitez de chaque changement de mot de passe pour passer à 12 caractères au moins, ou davantage avec un générateur.

Les caractères spéciaux sont-ils indispensables ?

Ils augmentent le nombre de possibilités par caractère, donc la robustesse à longueur égale, mais ils comptent moins que la longueur elle-même. Un mot de passe de 20 lettres minuscules tirées au hasard est plus solide qu'un mot de passe de 10 caractères avec symboles. Si un site impose un symbole, ajoutez-le, sans le placer systématiquement en dernière position.

Que faire si un site limite la longueur à 16 caractères ?

Utilisez toute la longueur autorisée avec des caractères aléatoires de tous types, générés par un gestionnaire. Comme ce plafond signale parfois une sécurité vieillissante du côté du site, assurez-vous surtout que ce mot de passe n'est utilisé nulle part ailleurs, et activez la double authentification si elle est proposée.

Les clés d'accès vont-elles remplacer les mots de passe ?

Elles progressent nettement. Une clé d'accès, ou passkey, remplace le mot de passe par une paire de clés cryptographiques stockée sur votre téléphone ou votre ordinateur, déverrouillée par votre empreinte, votre visage ou votre code. Elle ne peut pas être devinée ni saisie sur un faux site. Quand un service la propose, c'est généralement une bonne option, à condition de bien sécuriser l'appareil qui la conserve.

11
Toute la rubrique Tech →
Rechercher dans le magazine