Pourquoi les mots de passe longs résistent mieux que les compliqués
En créant un nouveau compte, la case du mot de passe vous refuse 'motdepasse123456'. Mais elle accepte '#F!4gX2z'. Pourtant, la suite longue, même simple, pourrait être bien plus difficile à casser.
Dans la vie courante, choisir un mot de passe revient souvent à jongler entre exigences techniques et mémoire. Les formulaires insistent sur les majuscules, chiffres, symboles – mais rechignent à accepter une simple phrase longue.
Ce réflexe vient d’une idée ancienne : un mot de passe complexe serait forcément plus solide. Pourtant, la résistance réelle dépend d’abord du nombre total de combinaisons possibles. Une suite longue, même composée de mots du dictionnaire, multiplie ces combinaisons bien plus vite qu’un code court et sophistiqué. Cela explique pourquoi certains mots de passe jugés 'simples' s’avèrent plus robustes face aux attaques automatiques.
Lucidaily publie 3 sujets comme celui-ci chaque matin.
Créer un comptePourquoi la longueur protège
Les logiciels de piratage testent d’abord les mots de passe courts, même farfelus, car ils restent peu nombreux. Un mot de passe long, même fait de mots ordinaires, crée une quantité astronomique de possibilités à explorer.
Randall Munroe, dans la planche XKCD n°936, montre qu’une phrase comme 'correcthorsebatterystaple' offre bien plus de combinaisons qu’un mot court truffé de signes. Le temps pour le craquer explose avec la longueur.
Approfondir
Le NIST (Guide SP 800-63B, 2017) recommande désormais aux sites de permettre des mots de passe longs et de ne pas forcer la complexité à tout prix. L’agence souligne que cette exigence réduit la sécurité en poussant les gens à réutiliser ou noter leurs mots de passe.
Quand la complexité trompe
Face à la case d’inscription, beaucoup s’accrochent à des codes courts, truffés de chiffres et de symboles, pensant qu’ils sont inviolables. Mais les outils de piratage sont conçus pour tester ce genre de combinaisons en priorité. La longueur, elle, échappe à ces attaques, car la quantité de mots à tester devient vite ingérable.
Quand la longueur ne suffit plus
La robustesse d’un mot de passe long dépend de sa prévisibilité. Une phrase célèbre ou des mots collés issus d’une expression connue sont plus vulnérables. Les attaques dites 'par dictionnaire' ciblent justement ces suites probables.
L’étude Inria/ANSSI (2018) montre que la longueur protège vraiment quand elle repose sur une combinaison de mots peu associée à des habitudes collectives. Si la suite est unique ou personnalisée, le temps nécessaire pour la deviner s’allonge considérablement.
Approfondir
Certains systèmes limitent la longueur maximale des mots de passe, ce qui réduit artificiellement la robustesse. D’autres imposent des changements fréquents, ce qui pousse à choisir des variantes prévisibles ('motdepasse2022', 'motdepasse2023').
Longueur ou complexité : deux écoles
Certains experts défendent encore la complexité, arguant que les attaques ciblent aussi les phrases longues connues. Pour eux, un mélange de caractères spéciaux reste une barrière supplémentaire, surtout contre les outils les plus simples.
D’autres, comme le NIST ou l’équipe ANSSI, estiment que la longueur protège mieux dans la pratique. Ils s’appuient sur les calculs de temps de cassage et sur le constat que la complexité excessive nuit à la mémorisation, augmentant les risques de réutilisation ou de stockage non sécurisé.
Un mot de passe long, même simple, multiplie les possibilités à explorer — bien plus qu’un code court et complexe.