SecuFocus
À vous de jouerComptes & identités

Créer des mots de passe et des phrases de passe solides

Un générateur, des dés ou une phrase inventée : ces méthodes ne se valent pas. Voici comment choisir le format, obtenir du hasard et conserver l’accès à ses comptes.

Dés métalliques et six plaquettes de verre fumé, illustration du tirage aléatoire.

Illustration originale générée avec une IA · SecuFocus

En bref

L’essentiel

Pour les comptes ordinaires, générez un mot de passe différent dans votre gestionnaire, idéalement 20 caractères aléatoires ou davantage si le service l’accepte. Pour le secret que vous devez retenir, choisissez une phrase de plusieurs mots tirés au hasard. Six mots d’une liste de 7 776 entrées constituent un bon point de départ. Tous les exemples de cet article sont publics : ne les utilisez pas.

Le mot de passe qui semble compliqué

Le prénom du chien, une année et un point d’exclamation : le mot de passe passe parfois la jauge de complexité du site. Remplacer une lettre par un symbole améliore encore la jauge, sans rendre le résultat beaucoup moins prévisible pour un attaquant.

Nous choisissons spontanément des mots familiers, des dates et des substitutions faciles à retenir. Un générateur de mots de passe évite ces préférences. Il permet aussi de créer un secret indépendant pour chaque compte : une fuite chez une boutique ne doit pas donner accès à la messagerie.

Deviner, réutiliser, voler : trois problèmes différents

Une tentative en ligne passe par le formulaire du service. Celui-ci peut ralentir les essais et demander un second facteur. Une attaque hors ligne commence, par exemple, avec une base d’empreintes de mots de passe dérobée. Les essais se font alors sur une copie : le formulaire, ses délais et sa double authentification ne sont plus sur le chemin. Le coût de chaque essai dépend notamment de la fonction de dérivation utilisée.

La réutilisation court-circuite une partie de ce travail. Si un couple adresse et mot de passe fonctionne déjà ailleurs, l’attaquant peut tenter ce même couple sur d’autres services. Et un faux formulaire peut obtenir directement un excellent secret. La longueur traite la devinette ; l’unicité limite les dégâts d’une fuite ; l’authentification résistante au phishing traite encore un autre risque.

Quel format pour quel usage ?

Choisissez le format en fonction de la saisie. Un mot de passe rempli par le gestionnaire peut être une suite de caractères difficile à lire. Celui que vous tapez après un redémarrage doit rester utilisable, sans s’appuyer sur votre vie personnelle. Une phrase de passe reste un mot de passe : sa résistance dépend du hasard et de la longueur, pas de son nom.

Le repère de 20 caractères ci-dessous est un choix éditorial, pas une garantie et pas une obligation universelle. Le NIST SP 800-63B-4 demande aux services relevant de son cadre au moins 15 caractères pour un mot de passe utilisé seul, ou 8 lorsqu’il participe à une authentification multifacteur. Ces minima ne sont pas une cible idéale pour protéger un coffre hors ligne.

UsageChoix proposé
Compte rempli par le gestionnaire20 caractères aléatoires ou plus, uniques. Adapter l’alphabet aux contraintes réelles du site.
Mot de passe principal à mémoriserSix mots tirés indépendamment dans une liste de 7 776 mots, ou une méthode offrant une marge comparable.
Service avec une limite courteUtiliser le maximum raisonnablement accepté, activer un second facteur et éviter d’y concentrer des données sensibles.
Code local de téléphoneRespecter les protections de l’appareil. Un code PIN local, avec matériel et limitation des essais, ne s’évalue pas comme un mot de passe de site.

Générer le secret, puis changer le bon compte

Utilisez de préférence le générateur intégré à un gestionnaire reconnu, installé depuis sa source officielle. Vous réduisez ainsi les manipulations et le risque de perdre le résultat entre deux applications. Un générateur de sécurité s’appuie sur une source aléatoire cryptographique ; une suite qui semble désordonnée à l’écran n’en apporte pas la preuve.

N’envoyez pas votre vrai secret à un chatbot, à un moteur de recherche ou à un testeur trouvé au hasard. Cet article donne des exemples de forme, jamais des secrets à adopter. Évitez aussi d’inventer une recette personnelle du type « nom du site + formule secrète » : la compromission d’un compte peut révéler la recette.

  1. Ouvrir soi-même le site officiel du compte et sa page de changement de mot de passe. Vérifier que l’ancien accès est encore disponible.
  2. Dans le générateur du coffre, choisir une longueur généreuse et les caractères acceptés. Laisser le générateur effectuer le tirage, sans remplacer le résultat par une variante plus jolie.
  3. Associer le nouveau secret à la bonne fiche et au bon domaine. Valider aussi le changement sur le site : modifier seulement le coffre ne modifie pas le compte.
  4. Essayer une nouvelle connexion avant de fermer l’ancienne session. Vérifier le fonctionnement sur l’autre appareil utilisé au quotidien.
  5. Activer le second facteur proposé et conserver ses codes de secours dans un emplacement qui restera accessible en cas de perte du téléphone.

Des exemples à lire, surtout pas à copier

Tous les secrets ci-dessous sont publiés, donc inutilisables comme secrets personnels. Les exemples de mots aléatoires servent uniquement à montrer une forme : ils ne sont pas présentés comme le résultat certifié d’un tirage. Une personne qui lit cette page connaît déjà chacun d’eux.

Exemple publicCe qu’il permet de comprendre
Soleil2026!Une majuscule, une année et un symbole ne masquent pas une construction prévisible.
M0nCh@tEstMignon!Les substitutions courantes ne rendent pas une expression aléatoire.
vR7!qN2#xT9@kP4$zL6%Aspect d’un mot de passe de 20 caractères. Son apparence seule ne permet pas de calculer son entropie.
galet velours boussole cactus nuage turbineAspect d’une phrase de six mots. La force viendrait du tirage indépendant, pas de cette liste déjà publique.
JeBoisUnCafeChaqueMatinUne phrase longue mais naturelle reste très différente de mots réellement tirés au hasard.

Une phrase de passe avec de vrais dés

La méthode Diceware associe des résultats de dés à des mots. Avec cinq dés à six faces, il existe 6⁵ = 7 776 combinaisons. Une liste adaptée donne un mot à chaque combinaison. L’EFF propose une liste longue et recommande au moins six mots pour cette méthode.

Le choix de la langue change surtout votre confort. Pour employer une liste française, vérifiez sa provenance, sa taille et l’absence de doublons. N’attribuez pas automatiquement les chiffres d’une liste de 7 776 mots à une liste plus courte. Une liste publique n’est pas un défaut : le secret doit résider dans le tirage, pas dans le fait de cacher le dictionnaire.

  1. Choisir la liste avant de lancer les dés et fixer l’ordre de lecture des cinq résultats.
  2. Lancer cinq dés, ou lancer un même dé cinq fois. Retrouver le mot associé aux cinq chiffres.
  3. Recommencer pour obtenir six mots, en conservant leur ordre et les éventuelles répétitions.
  4. Ne pas relancer pour obtenir une phrase plus logique. Construire éventuellement une histoire mnémotechnique après le tirage.
  5. Choisir un séparateur compatible, puis préparer une copie de secours protégée. Le séparateur fixe aide la saisie ; il n’ajoute pas de hasard.

Les chiffres, avec leurs conditions

L’entropie mesure ici le nombre de choix possibles d’un procédé idéal. Pour n caractères tirés uniformément et indépendamment dans un alphabet de A symboles : H = n × log₂(A). Pour k mots dans une liste de W entrées : H = k × log₂(W). Une augmentation d’un bit double l’espace des possibilités.

Ces calculs supposent un tirage fiable, sans biais et sans sélection humaine après coup. Ils ne s’appliquent pas à une phrase inventée ou à un exemple public. Un attaquant peut connaître la méthode et la liste : c’est même l’hypothèse prudente. Les valeurs ci-dessous sont nos calculs à partir de ces hypothèses, pas des mesures de résistance réalisées sur un produit.

Procédé idéalEntropie calculée
20 caractères parmi 62 : lettres minuscules, majuscules et chiffres20 × log₂(62) ≈ 119,1 bits
4 mots parmi 7 7764 × log₂(7 776) ≈ 51,7 bits
6 mots parmi 7 7766 × log₂(7 776) ≈ 77,5 bits
7 mots parmi 7 7767 × log₂(7 776) ≈ 90,5 bits

1Password et Bitwarden : deux parcours possibles

Les deux outils proposent un générateur et peuvent conserver les secrets produits. Dans Bitwarden, on peut régler le nombre de mots d’une phrase et son séparateur. Dans 1Password, le générateur s’utilise notamment depuis la fiche d’un identifiant ou l’extension. Les libellés varient selon la plateforme ; les documentations ci-dessous donnent les parcours actuels.

Choisissez surtout le coffre dont vous comprenez le verrouillage, le remplissage et le secours. Pour le mot de passe principal, préparez le résultat et sa récupération avant de modifier votre compte. Le niveau de protection dépend aussi de l’architecture du gestionnaire : nous détaillons la Secret Key de 1Password et la dérivation de clé de Bitwarden dans leurs fiches.

Conserver un accès de secours

Un coffre centralise des accès importants. Sa récupération ne doit pas dépendre d’un unique appareil. Imaginez le scénario suivant : le téléphone est perdu, le coffre est verrouillé, et le mot de passe de la messagerie de secours n’existe que dans ce coffre. Chaque élément attend l’autre. Ajouter des protections sans examiner ces dépendances peut vous enfermer dehors.

Une copie papier conservée dans un lieu physiquement protégé peut faire partie d’un plan personnel. Ce n’est pas la même chose qu’un post-it sur l’écran. Décidez qui peut y accéder et ce qui se passe après un déménagement ou une séparation. Évitez les photos de secours envoyées automatiquement dans une photothèque partagée. Pour un export du coffre, vérifiez le format et le chiffrement avant de le considérer comme une sauvegarde.

Quels mots de passe remplacer en priorité ?

Un bon secret ne nettoie pas un ordinateur compromis et n’efface pas une session déjà volée. Gardez les appareils et le gestionnaire à jour, contrôlez le domaine avant de saisir, et vérifiez les sessions actives si vous suspectez une intrusion. Lorsqu’un service propose une passkey, étudiez-la : elle utilise une paire de clés liée au service plutôt qu’un secret partagé à recopier, ce qui apporte une résistance au phishing. Il reste à comprendre sa synchronisation et son secours.

Remplacez d’abord les mots de passe exposés, réutilisés ou devenus douteux, en commençant par votre messagerie et votre coffre. Pour chaque changement, générez un nouveau secret. Le NIST déconseille aux services d’imposer des renouvellements périodiques sans signe de compromission : changer tous les mois un mot de passe déjà solide n’est pas nécessaire.

Questions fréquentes

Les questions pratiques

Puis-je inventer moi-même les mots de ma phrase de passe ?

Une suite choisie par vous peut suivre une citation, une habitude ou une association prévisible. Le tirage aléatoire évite ce biais. Avec des dés, suivez une liste adaptée et gardez chaque résultat, même si les mots forment une phrase étrange.

Comprendre : Une phrase de passe avec de vrais dés #Lien vers cette réponse

Puis-je reprendre un exemple de mot de passe du guide ?

Non. Un exemple publié est connu de tous et ne doit protéger aucun compte. Générez votre propre secret sur votre appareil ou dans votre gestionnaire, puis enregistrez-le avant de remplacer l’ancien.

Comprendre : Des exemples à lire, surtout pas à copier #Lien vers cette réponse

Vérifier, approfondir

Les sources de cet article

Les numéros relient chaque référence aux passages qui l’utilisent. La date indique quand la documentation a été consultée.

Cet article s’appuie sur les sources ci-dessus. Les exercices proposés sont à réaliser sur vos appareils ; SecuFocus ne les présente pas comme des essais menés par la rédaction. Les interfaces et les fonctions peuvent changer. Méthode et corrections.

Citer cet article

Pour retrouver cette lecture ou la partager avec sa référence.