Guide pratique — édition d’octobre 2026 · Lecture estimée : 8 minutes · Auteur : [Nom de l’auteur]
Sommaire
- L’essentiel : qu’est-ce qu’un mot de passe robuste ?
- Comment les pirates devinent ou volent vos mots de passe
- Les critères d’un bon mot de passe
- Trois méthodes pour créer un mot de passe solide et mémorisable
- Les réflexes de protection
- Que faire si un mot de passe a fuité ?
- Questions fréquentes
- Pour aller plus loin
- Sources et méthodologie
L’essentiel : qu’est-ce qu’un mot de passe robuste ?
Réponse rapide. Un mot de passe robuste est long, imprévisible et unique : il ne sert que pour un seul service. La longueur compte davantage que la complexité : la CNIL considère par exemple comme équivalents un mot de passe de 12 caractères mélangeant majuscules, minuscules, chiffres et caractères spéciaux, un mot de passe de 14 caractères sans caractère spécial, ou une phrase de passe d’au moins 7 mots. Pour ne pas avoir à tous les retenir, utilisez un gestionnaire de mots de passe et activez la double authentification sur vos comptes importants, à commencer par votre messagerie.
Messagerie, banque, impôts, réseaux sociaux, sites marchands : l’accès à presque tous nos services repose encore sur un mot de passe. Face à leur nombre, la tentation est grande de réutiliser le même partout, ou d’ajouter simplement « 1 » puis « 2 » à la fin. C’est précisément ce que les pirates espèrent.
La bonne nouvelle : un mot de passe solide n’a pas besoin d’être illisible comme « Xq#7!pZ ». Une suite de mots choisis au hasard est à la fois plus facile à retenir et plus difficile à deviner.
Comment les pirates devinent ou volent vos mots de passe
L’attaque par « force brute »
Le principe est simple : un ordinateur essaie toutes les combinaisons de caractères possibles jusqu’à trouver la bonne. Selon Cybermalveillance.gouv.fr, ces attaques automatisées peuvent tester des dizaines de milliers de combinaisons par seconde. Chaque caractère supplémentaire multiplie le nombre de combinaisons à essayer : c’est pourquoi la longueur est votre meilleure alliée.
L’attaque par dictionnaire et par devinette
Plutôt que de tout essayer, les pirates commencent par les mots de passe les plus courants (« 123456 », « azerty », « abcdef », « motdepasse ») et par les mots du dictionnaire, avec leurs variantes habituelles (majuscule au début, chiffre ou point d’exclamation à la fin, « a » remplacé par « @ »). Ils exploitent aussi ce que vous publiez : prénom de vos enfants, nom de votre animal, date d’anniversaire, club de foot préféré. Ces informations se trouvent souvent en quelques minutes sur les réseaux sociaux.
La réutilisation d’un mot de passe volé
C’est le scénario le plus fréquent et le plus sournois. Un site chez qui vous avez un compte se fait pirater, et la liste de ses identifiants circule. Les cybercriminels essaient alors automatiquement le même couple adresse e-mail / mot de passe sur d’autres services (on parle de credential stuffing). Si vous utilisez le même mot de passe pour votre boutique en ligne et pour votre messagerie, la fuite de l’une ouvre la porte de l’autre.
Le vol direct : hameçonnage et logiciels espions
Aucun mot de passe, aussi long soit-il, ne résiste si vous le tapez vous-même sur un faux site ou si un logiciel espion l’enregistre. D’où l’importance de compléter un bon mot de passe par la double authentification et par la vigilance face aux messages piégés.
Les critères d’un bon mot de passe
En 2022, la CNIL a mis à jour ses recommandations en s’appuyant sur la notion d’entropie, c’est-à-dire le degré d’imprévisibilité d’un mot de passe. Pour un compte sans protection complémentaire, elle fixe un niveau minimal de 80 bits d’entropie, ce qui correspond à l’une des configurations suivantes.
| Configuration recommandée par la CNIL | Exemple de forme (à ne pas réutiliser) | Avantage | Point d’attention |
|---|---|---|---|
| 12 caractères minimum avec majuscules, minuscules, chiffres et caractères spéciaux | 1tvmQ2tl'A + 2 signes |
Court | Difficile à retenir, souvent prévisible si on « bricole » un mot connu |
| 14 caractères minimum avec majuscules, minuscules et chiffres, sans caractère spécial obligatoire | Mélange aléatoire de lettres et de chiffres | Pratique sur les claviers de téléphone | Doit rester aléatoire, pas un mot suivi d’une date |
| Phrase de passe d’au moins 7 mots | cactus velo orage tiroir pomme lundi phare |
La plus facile à mémoriser | Les mots doivent être tirés au hasard, pas une citation connue |
À ces critères de forme s’ajoutent trois règles de fond, rappelées par Cybermalveillance.gouv.fr :
- Imprévisible : aucune information personnelle (prénoms, dates, adresse, loisirs) ni suite logique (« 123456 », « azerty »).
- Unique : un mot de passe différent pour chaque service. En cas de fuite, seul le service concerné est exposé.
- Secret : il ne se communique à personne. Aucune organisation sérieuse ne vous demandera votre mot de passe par téléphone ou par e-mail, même pour une « maintenance ».
Longueur ou complexité : que retenir ?
Ajouter un symbole à un mot court ne le rend pas solide : « Soleil2026! » respecte les règles « une majuscule, un chiffre, un caractère spécial », mais il suit exactement le schéma que les logiciels des pirates testent en premier. À l’inverse, une phrase de sept mots tirés au hasard est longue, imprévisible et se retient en quelques jours. Retenez cette hiérarchie : unique d’abord, long ensuite, complexe en bonus.
Faut-il changer ses mots de passe régulièrement ?
Non, pas systématiquement. La CNIL a abandonné la recommandation de renouvellement périodique pour les comptes classiques : forcer un changement tous les trois mois pousse souvent à des modifications prévisibles (« Printemps2026 » devient « Ete2026 »). En revanche, il faut changer un mot de passe immédiatement au moindre doute : fuite annoncée chez un service, message suspect, connexion inconnue.
Trois méthodes pour créer un mot de passe solide et mémorisable
1. La phrase de passe aléatoire
Prenez au moins sept mots sans lien entre eux. Le hasard est essentiel : tirez-les par exemple en ouvrant un livre à des pages au hasard, ou utilisez le générateur de « phrases de passe » d’un gestionnaire de mots de passe. Séparez-les par un espace, un tiret ou un point. Évitez les paroles de chanson, proverbes et citations célèbres : ils figurent dans les dictionnaires des pirates.
Exemple de forme : girafe-boulon-nuage-crayon-volcan-tasse-ruban (n’utilisez pas cet exemple, il est désormais public).
2. La méthode des premières lettres
Cybermalveillance.gouv.fr propose de partir d’une phrase que vous seul connaissez et d’en garder la première lettre de chaque mot, en conservant chiffres et ponctuation. Exemple donné par le dispositif : « Un tiens vaut mieux que deux tu l’auras » devient 1tvmQ2tl’A. Choisissez une phrase suffisamment longue pour atteindre au moins 12 caractères.
3. La méthode phonétique
Autre exemple de Cybermalveillance.gouv.fr : « J’ai acheté huit CD pour cent euros cet après-midi » devient ght8CD%E7am. Le principe consiste à transcrire des sons par des lettres, des chiffres ou des symboles. Là encore, le mieux est d’inventer votre propre méthode, connue de vous seul.
Et le plus simple : laisser un outil le faire
Pour la grande majorité de vos comptes, vous n’avez pas besoin de retenir quoi que ce soit : un gestionnaire de mots de passe génère un mot de passe aléatoire et long pour chaque site, le mémorise et le remplit à votre place. Vous n’avez plus qu’un seul mot de passe à retenir, celui qui ouvre le coffre : c’est là qu’une phrase de passe prend tout son sens. Cybermalveillance.gouv.fr cite notamment KeePassXC, logiciel libre et gratuit en français, certifié par l’ANSSI dans sa version 2.7.9.
Les réflexes de protection
| Réflexe | Ce que ça bloque | Comment faire |
|---|---|---|
| Un mot de passe différent par service | La réutilisation d’un mot de passe volé ailleurs | Faites l’inventaire de vos comptes et changez en priorité ceux qui partagent le même mot de passe |
| Un mot de passe long (phrase de passe) | La force brute et les dictionnaires | Au moins 7 mots tirés au hasard, ou 12 à 14 caractères aléatoires |
| Utiliser un gestionnaire de mots de passe | L’oubli, les pense-bêtes, les fichiers non protégés | Protégez le coffre par une phrase de passe et la double authentification |
| Protéger la messagerie en priorité | Le piratage en cascade via « mot de passe oublié » | Mot de passe unique et très robuste, double authentification activée |
| Activer la double authentification | L’usage d’un mot de passe volé ou hameçonné | Application d’authentification, clé de sécurité ou passkey quand le service le permet |
| Changer les mots de passe par défaut | L’accès avec des identifiants connus de tous | Box internet, caméra, imprimante, objets connectés : personnalisez dès l’installation |
| Ne pas enregistrer ses mots de passe sur un ordinateur partagé | La récupération par un poste piégé | Navigation privée, fermeture des sessions, puis changement des mots de passe utilisés |
| Ne jamais communiquer un mot de passe | L’escroquerie au faux support ou au faux conseiller | Toute demande de mot de passe est une tentative d’arnaque |
Par où commencer ?
Si vous partez de zéro, procédez dans cet ordre : votre messagerie principale (elle permet de réinitialiser tous les autres comptes), votre banque, vos comptes administratifs (impôts, santé, FranceConnect), puis vos réseaux sociaux et sites marchands où une carte est enregistrée. Une heure suffit pour sécuriser l’essentiel.
Où ne pas stocker ses mots de passe
Cybermalveillance.gouv.fr déconseille de les noter sur un pense-bête laissé près de l’ordinateur, dans un e-mail, dans un fichier non protégé de l’ordinateur ou dans les notes du téléphone. Un carnet rangé chez vous reste moins risqué qu’un mot de passe réutilisé partout, mais un gestionnaire de mots de passe est nettement préférable.
Que faire si un mot de passe a fuité ?
- Changez-le immédiatement sur le service concerné, sans attendre de savoir si la fuite est confirmée.
- Changez-le aussi partout où vous l’aviez réutilisé, en commençant par la messagerie.
- Activez la double authentification sur le compte concerné si ce n’est pas déjà fait.
- Vérifiez l’activité du compte : appareils connectés, règles de transfert d’e-mails, adresse de récupération, paiements récents.
- Méfiez-vous des messages qui suivent : une fuite est souvent suivie de tentatives d’hameçonnage très crédibles.
Si vous n’arrivez plus à vous connecter, que votre mot de passe a été modifié à votre insu ou que des messages sont envoyés en votre nom, suivez notre fiche Mon compte a été piraté et faites-vous aider sur Cybermalveillance.gouv.fr.
Questions fréquentes
Une phrase de passe est-elle vraiment plus sûre qu’un mot de passe compliqué ?
Oui, à condition que les mots soient tirés au hasard. La CNIL considère une phrase d’au moins 7 mots comme équivalente, en niveau de sécurité, à un mot de passe de 12 caractères mélangeant tous les types de caractères. Elle a l’avantage d’être beaucoup plus facile à retenir et à taper.
Les indicateurs « mot de passe fort » des sites sont-ils fiables ?
Ils donnent une indication, sans plus. Certains se contentent de vérifier la présence d’une majuscule, d’un chiffre et d’un symbole, et jugent « fort » un mot de passe prévisible comme « Soleil2026! ». Fiez-vous plutôt aux critères de longueur, d’imprévisibilité et d’unicité.
Est-ce risqué d’enregistrer ses mots de passe dans le navigateur ?
C’est mieux que de réutiliser le même mot de passe partout, à condition que votre session et votre appareil soient protégés (code de verrouillage, compte sécurisé par double authentification). Un gestionnaire dédié offre en général plus de fonctions (partage, alertes de fuite, multiplateforme). Ne le faites jamais sur un ordinateur partagé.
Les passkeys vont-elles remplacer les mots de passe ?
De plus en plus de services proposent les passkeys (clés d’accès), qui remplacent le mot de passe par un déverrouillage de votre appareil et résistent à l’hameçonnage. Mais les mots de passe restent indispensables pour de nombreux comptes, et pour protéger le coffre-fort ou le compte qui stocke vos passkeys. Voir notre guide sur la double authentification et les passkeys.
Combien de temps faut-il pour sécuriser tous mes comptes ?
Inutile de tout faire en une fois. Sécurisez d’abord la messagerie, la banque et les comptes administratifs, puis changez les autres mots de passe au fil de vos connexions, avec l’aide d’un gestionnaire qui les génère pour vous.
Pour aller plus loin
- Gestionnaires de mots de passe
- Double authentification (2FA) et passkeys
- Mon compte a été piraté
- Comparatif gestionnaires de mots de passe
Sources et méthodologie
Ce guide s’appuie sur les sources officielles suivantes, consultées le 1er octobre 2026.
- Cybermalveillance.gouv.fr — « Pourquoi et comment bien gérer ses mots de passe ? » — les 10 bonnes pratiques, attaques par force brute (dizaines de milliers de combinaisons par seconde), minimum de 12 signes, méthodes des premières lettres et phonétique, KeePassXC certifié par l’ANSSI (version 2.7.9), priorité à la messagerie : https://www.cybermalveillance.gouv.fr/tous-nos-contenus/bonnes-pratiques/mots-de-passe
- CNIL — « Mots de passe : recommandations pour maîtriser sa sécurité » — mise à jour 2022, notion d’entropie, seuil de 80 bits, équivalences 12 caractères / 14 caractères / phrase de 7 mots, abandon du renouvellement périodique pour les comptes classiques : https://www.cnil.fr/fr/mots-de-passe-recommandations-pour-maitriser-sa-securite
[Nom de l’auteur] — [Fonction / expertise]. Remplacez les mentions entre crochets avant publication.