Majuscule, chiffre, caractère spécial : la consigne a longtemps été de compliquer un mot de passe le plus possible. Elle n’est pas fausse, mais elle a fait perdre de vue l’essentiel — un mot de passe se devine par tentatives successives, et c’est sa longueur, bien plus que sa complexité apparente, qui détermine le temps qu’il faut pour y arriver.
Pourquoi la longueur gagne
Un outil qui teste des mots de passe automatiquement essaie des combinaisons à grande vitesse. Chaque caractère supplémentaire multiplie le nombre de combinaisons possibles, alors qu’un symbole de plus sur un mot court ne fait qu’ajouter une variante que les mêmes outils testent en premier — ils connaissent les substitutions classiques, comme un « a » remplacé par un « @ ». Un mot de passe long, même construit avec des mots simples, échappe à ce calcul autrement mieux qu’un mot court hérissé de symboles.
C’est le principe de la phrase de passe : plusieurs mots sans lien logique entre eux, assemblés en une suite longue et facile à retenir pour vous, mais dépourvue de sens pour un outil qui teste le dictionnaire. Quatre mots choisis au hasard, sans rapport les uns avec les autres, forment déjà une base solide — à condition qu’ils ne proviennent pas d’une citation connue ou d’une suite trop prévisible.
Construire une phrase de passe qui tient debout
La méthode la plus simple consiste à choisir quatre ou cinq mots totalement indépendants les uns des autres, puis à les assembler sans réfléchir à une phrase qui aurait un sens grammatical. Un mot qui appartient à votre quotidien — un objet posé sur le bureau, un plat mangé la veille — fonctionne aussi bien qu’un mot tiré au hasard, du moment que l’assemblage final ne raconte rien de cohérent ni de personnel qu’un proche pourrait deviner. Ajouter un chiffre ou un symbole quelque part dans la suite, sans logique particulière, referme la dernière porte sans nuire à la longueur.
Ce qui affaiblit une phrase de passe, à l’inverse, ce sont les suites trop reconnaissables : une date de naissance, le nom d’un animal déjà partagé en photo sur un réseau social, ou une citation de film répétée telle quelle. Un outil qui devine des mots de passe teste en priorité ce type de combinaisons connues avant de tester des suites réellement aléatoires.
Le gestionnaire, pas la mémoire
Personne ne retient vingt phrases de passe différentes, une par compte. C’est le rôle du gestionnaire de mots de passe : un coffre chiffré, protégé par un seul mot de passe maître — celui-là, long, mémorisé et jamais noté ailleurs — qui génère et range un mot de passe unique pour chaque service. Réutiliser le même mot de passe partout reste l’erreur la plus coûteuse : si un seul site subit une fuite, tous les comptes qui partagent ce mot de passe tombent avec lui, y compris ceux qui n’ont eux-mêmes jamais été attaqués directement.
Un gestionnaire se synchronise généralement entre plusieurs appareils, ce qui évite de ressaisir chaque mot de passe à la main sur le téléphone puis sur l’ordinateur. La plupart proposent aussi un contrôle qui signale les mots de passe réutilisés ou déjà présents dans une fuite connue, un bon point de départ pour prioriser les comptes à changer en premier plutôt que de tout reprendre d’un coup.
Le changement tous les trois mois, une fausse bonne idée abandonnée
La consigne de changer son mot de passe à intervalle fixe, tous les trois mois, a longtemps semblé prudente. Elle a été abandonnée par la plupart des référentiels de sécurité : en pratique, elle pousse surtout à choisir des mots de passe plus faibles et plus faciles à retenir d’un changement à l’autre, ou à en changer un seul chiffre à la fin. Un mot de passe long et unique par compte, changé seulement en cas de doute réel sur une fuite, protège mieux qu’une rotation imposée sans raison. La CNIL a fait évoluer ses propres recommandations dans ce sens.
Le même principe de longueur s’applique à la clé qui protège un réseau Wi-Fi domestique ou une box connectée à des équipements du logement, un sujet que nous développons dans notre rubrique vie pratique à propos des habitudes qui protègent sans y penser.




