S'inscrire

Pourquoi les mots de passe longs résistent mieux que les compliqués

En créant un nouveau compte, la case du mot de passe vous refuse 'motdepasse123456'. Mais elle accepte '#F!4gX2z'. Pourtant, la suite longue, même simple, pourrait être bien plus difficile à casser.

Basé sur recherche scientifique (Randall Munroe, XKCD n°936 (, NIST, Guide SP 800-63B (, Inria/ANSSI, 'Mot de passe : complexité vs longueur' ()

Dans la vie courante, choisir un mot de passe revient souvent à jongler entre exigences techniques et mémoire. Les formulaires insistent sur les majuscules, chiffres, symboles – mais rechignent à accepter une simple phrase longue.

Ce réflexe vient d’une idée ancienne : un mot de passe complexe serait forcément plus solide. Pourtant, la résistance réelle dépend d’abord du nombre total de combinaisons possibles. Une suite longue, même composée de mots du dictionnaire, multiplie ces combinaisons bien plus vite qu’un code court et sophistiqué. Cela explique pourquoi certains mots de passe jugés 'simples' s’avèrent plus robustes face aux attaques automatiques.

☀

Lucidaily publie 3 sujets comme celui-ci chaque matin.

Créer un compte

Pourquoi la longueur protège

Les logiciels de piratage testent d’abord les mots de passe courts, même farfelus, car ils restent peu nombreux. Un mot de passe long, même fait de mots ordinaires, crée une quantité astronomique de possibilités à explorer.

Randall Munroe, dans la planche XKCD n°936, montre qu’une phrase comme 'correcthorsebatterystaple' offre bien plus de combinaisons qu’un mot court truffé de signes. Le temps pour le craquer explose avec la longueur.

Approfondir

Le NIST (Guide SP 800-63B, 2017) recommande désormais aux sites de permettre des mots de passe longs et de ne pas forcer la complexité à tout prix. L’agence souligne que cette exigence réduit la sécurité en poussant les gens à réutiliser ou noter leurs mots de passe.

Quand la complexité trompe

Face à la case d’inscription, beaucoup s’accrochent à des codes courts, truffés de chiffres et de symboles, pensant qu’ils sont inviolables. Mais les outils de piratage sont conçus pour tester ce genre de combinaisons en priorité. La longueur, elle, échappe à ces attaques, car la quantité de mots à tester devient vite ingérable.

Quand la longueur ne suffit plus

La robustesse d’un mot de passe long dépend de sa prévisibilité. Une phrase célèbre ou des mots collés issus d’une expression connue sont plus vulnérables. Les attaques dites 'par dictionnaire' ciblent justement ces suites probables.

L’étude Inria/ANSSI (2018) montre que la longueur protège vraiment quand elle repose sur une combinaison de mots peu associée à des habitudes collectives. Si la suite est unique ou personnalisée, le temps nécessaire pour la deviner s’allonge considérablement.

Approfondir

Certains systèmes limitent la longueur maximale des mots de passe, ce qui réduit artificiellement la robustesse. D’autres imposent des changements fréquents, ce qui pousse à choisir des variantes prévisibles ('motdepasse2022', 'motdepasse2023').

Longueur ou complexité : deux écoles

Certains experts défendent encore la complexité, arguant que les attaques ciblent aussi les phrases longues connues. Pour eux, un mélange de caractères spéciaux reste une barrière supplémentaire, surtout contre les outils les plus simples.

D’autres, comme le NIST ou l’équipe ANSSI, estiment que la longueur protège mieux dans la pratique. Ils s’appuient sur les calculs de temps de cassage et sur le constat que la complexité excessive nuit à la mémorisation, augmentant les risques de réutilisation ou de stockage non sécurisé.

Un mot de passe long, même simple, multiplie les possibilités à explorer — bien plus qu’un code court et complexe.

Pour aller plus loin

  • Randall Munroe, XKCD n°936 (2011) — Mise en image claire du contraste entre longueur et complexité, avec calculs de possibilités concrètes pour chaque cas (haute)
  • NIST, Guide SP 800-63B (2017) — Recommandation officielle basée sur l'analyse de la robustesse effective des mots de passe selon leur longueur et complexité (haute)
  • Inria/ANSSI, 'Mot de passe : complexité vs longueur' (2018) — Calculs concrets sur le temps de cassage selon la longueur et la composition, montrant l’avantage net de la longueur (haute)

Partager cette réflexion