auth7 sept. 2026 · 9 min de lecture · par Flavien

Le mot de passe : ce qu'il tient encore

Le mot de passe est né en 1961 pour partager une machine. Ce qu'il protège encore, ce qu'il ouvre quand il tombe, et par quoi le remplacer.

Un secret que tu peux dire est un secret que tu peux donner.

Tu crées un compte sur une boutique en ligne. Le formulaire réclame une majuscule, un chiffre et un caractère spécial. Tu reprends le mot de passe que tu tapes partout depuis six ans, tu colles un point d'exclamation au bout, et le compte s'ouvre. La règle de la boutique est respectée.

La question qu'on se pose ensuite est toujours la même : mon mot de passe est-il assez fort ? Elle ne mène nulle part. Fort contre quoi ? Contre le cassage hors ligne, seize caractères tirés au hasard suffisent à sortir du calcul. Contre le rejeu d'une fuite, la force ne change strictement rien, et seule l'unicité compte. Une question qui reçoit deux réponses opposées est une question mal découpée.

Le mot de passe tient encore contre certaines choses. Contre d'autres, il ne tient rien. Savoir lesquelles change l'ordre dans lequel tu dépenses ton effort.

D'où ça vient

Le mot de passe informatique naît d'un problème de partage. En novembre 1961, le MIT démontre CTSS (Compatible Time-Sharing System) sur un IBM 709 modifié : plusieurs personnes travaillent sur la même machine, chacune avec ses propres fichiers, et il faut séparer les sessions. Fernando Corbató, qui dirige le projet, qualifiera plus tard le mot de passe de cauchemar. La date précise où CTSS a commencé à demander un mot de passe à l'ouverture de session n'est pas documentée ; le système reste le premier connu à l'avoir fait.

Retiens le contexte : une salle, une machine, des collègues. Le mot de passe sépare des usagers qui se connaissent. Il n'a pas été conçu pour résister à un inconnu qui dispose de la liste de tes comptes.

Cette liste existe depuis 2013. En octobre, la fuite d'Adobe expose 153 millions de comptes. Le 4 décembre, Troy Hunt ouvre Have I Been Pwned avec cinq fuites indexées, dont Adobe. Le mot de passe cesse d'être un secret entre une personne et un service. Il devient une ligne dans un fichier que n'importe qui télécharge.

En juillet 2019, Alex Weinert, responsable de la sécurité des identités chez Microsoft, publie « Your Pa$$word doesn't matter ». Son chiffre : pour 20 000 dollars de matériel, on assemblait alors une machine capable de tester plus de 100 milliards de mots de passe par seconde contre l'algorithme SHA256.

Le NIST en avait déjà tiré les conséquences en 2017. La publication SP 800-63B retire deux règles installées depuis vingt ans : les contraintes de composition (une majuscule, un chiffre, un symbole) et le renouvellement périodique. Le motif est écrit noir sur blanc : forcé de changer, on applique une transformation prévisible au secret précédent, ce qui donne une impression de sécurité sans en produire. La révision 4, publiée le 31 juillet 2025, précise le reste : 15 caractères minimum quand le mot de passe est seul, 8 quand un second facteur l'accompagne, aucune règle de composition imposée, et vérification contre les listes de mots de passe déjà fuités.

Le problème que ça résout

Le mot de passe se fait beaucoup insulter en ce moment. Il tient pourtant encore deux ou trois choses, et il vaut mieux savoir lesquelles avant de le remplacer.

Il répond à une question étroite. Comment prouver qu'un compte est le tien sans que le service ait besoin de te connaître ? Par un secret partagé : tu le retiens, le service en garde une empreinte, la comparaison suffit.

Contre l'opportuniste automatisé, qui pèse la moitié de la note dans le simulateur, ça marche encore, à deux conditions.

Un mot de passe unique ferme le rejeu d'identifiants fuités. C'est la technique la moins chère du catalogue : reprendre une paire identifiant plus mot de passe trouvée dans une fuite et la rejouer ailleurs. Le simulateur la compte à 0,90 pour l'opportuniste, 0,95 pour le ciblé, 0,95 pour le proche, quand le mot de passe est réutilisé. Rendre le mot de passe unique la retire du tableau.

Un mot de passe long ferme deux autres chemins. Les essais répétés sur le formulaire ne portent que sur un mot de passe court : le simulateur les compte à 0,08 / 0,25 / 0,45 quand le service limite les tentatives, et à 0,20 / 0,75 / 0,75 quand il ne les limite pas. Le cassage hors ligne, lui, dépend directement de la longueur : 0,25 / 0,40 / 0,10 pour un mot de passe court ou réutilisé, 0,05 / 0,15 / 0,02 à partir de 12 caractères, et plus rien à partir de 16.

« Plus rien » est littéral : à 16 caractères tirés au hasard, l'empreinte fuitée ne se retourne pas dans un délai qui intéresse quelqu'un. C'est une règle posée, calibrée sur le matériel d'aujourd'hui, et elle se déplacera au fur et à mesure que le calcul devient moins cher.

Les problèmes que ça ajoute

Il se transmet. Un secret qui se dit se donne. Tu peux le taper sur une page qui ressemble à la bonne, le dicter à quelqu'un qui se présente comme ta banque, le laisser sur un carnet à côté de l'écran. Aucun autre facteur d'authentification n'a cette propriété. Une clé d'accès (passkey) ne se dicte pas, une clé physique ne s'envoie pas par message.

Il se réutilise. Une personne retient trois ou quatre secrets, pas soixante. La réutilisation est la seule stratégie tenable sans outil, pas un défaut de caractère. C'est aussi ce qui transforme la fuite d'un forum oublié en accès à un compte qui compte.

Il se casse hors ligne. Quand un service fuite, l'attaquant emporte les empreintes et travaille sur sa machine, sans limite de tentatives et sans que personne le voie passer. Le service ne peut plus rien pour toi à ce moment précis. Seule la longueur de ton secret compte encore.

Les règles de composition rassemblent tout le monde au même endroit. Exiger une majuscule, un chiffre et un symbole ne produit pas de la diversité. Ça produit Motdepasse2026 suivi d'un signe de ponctuation : majuscule en tête, chiffre sous forme d'année, symbole à la fin. Les listes de cassage connaissent ces formes par cœur et les essaient en premier. La règle a produit de la conformité, pas de la sécurité, et c'est la raison écrite pour laquelle le NIST l'a retirée.

Il contamine, quand c'est le même que celui de la boîte email. Le simulateur en fait un défaut de structure : qui tient ce mot de passe tient la boîte, donc la réinitialisation de tous les autres comptes. La technique correspondante est comptée 0,20 / 0,30 / 0,30. Elle ne franchit pas le mot de passe du compte visé, elle contourne le compte entier par la boîte. Le sujet a son article : L'email comme facteur.

Les niveaux

Le simulateur distingue cinq paliers.

Aucun mot de passe. Le compte s'ouvre par une clé d'accès ou par un lien envoyé par email. Le rejeu, le cassage et les essais répétés disparaissent avec lui. La note dépend alors de ce qui reste : le trousseau, ou la boîte email.

Réutilisé. Le palier le plus coûteux. Le rejeu d'identifiants fuités est ouvert à 0,90 / 0,95 / 0,95 et le cassage hors ligne à 0,25 / 0,40 / 0,10.

Unique et court. Le rejeu se ferme. Les essais répétés sur le formulaire s'ouvrent, avec un écart franc selon que le service limite les tentatives ou non.

Unique et fort, 12 caractères et plus. Les essais répétés se ferment. Le cassage hors ligne tombe à 0,05 / 0,15 / 0,02.

Unique et long, 16 caractères et plus. Le cassage hors ligne sort du calcul. Le mot de passe cesse alors d'être le chemin le moins cher du compte, et c'est le signe que ton effort doit se déplacer ailleurs.

Un drapeau se superpose à ces paliers : le même mot de passe que la boîte email. Il vaut pour n'importe quel palier, y compris le dernier.

Les scénarios d'attaque

Les techniques du simulateur qui touchent le mot de passe, avec les probabilités de franchissement écrites dans le moteur. Ce sont des règles posées, pas des mesures de terrain, et elles se discutent.

TechniqueCe qu'elle franchitOpportunisteCibléProche
Rejeu d'identifiants fuitésmot de passe réutilisé0,900,950,95
Essais répétés, service qui limitemot de passe unique court0,080,250,45
Essais répétés, service sans limitemot de passe unique court0,200,750,75
Cassage hors ligne, court ou réutilisémot de passe0,250,400,10
Cassage hors ligne, 12 caractères et plusmot de passe0,050,150,02
Fausse page de connexion, statiqueidentifiant puis mot de passe0,180,500,40
Page relais en temps réelidentifiant, mot de passe, second facteur0,090,330,22
Mot de passe de la boîte email fuité ailleursla boîte, donc le reste0,200,300,30

Trois lectures de ce tableau.

L'opportuniste automatisé ne te vise pas. Il joue des listes achetées ou récupérées. Le rejeu à 0,90 est son outil principal et il ne lui coûte presque rien. Contre lui, l'unicité du mot de passe fait presque tout le travail à elle seule.

Le ciblé à distance sait qui tu es. Ses deux meilleurs outils dans ce tableau sont la fausse page (0,50) et sa version relais (0,33). La page relais, où l'attaquant se place entre toi et le vrai service et transmet tes saisies en direct, franchit aussi le code par SMS, le code temporaire, le code par email et la notification. Elle ne franchit pas la clé d'accès. Cette exception structure toute la série.

Le proche est mauvais sur le cassage hors ligne, à 0,10, faute de machine de calcul. Sa force est ailleurs : l'appareil laissé déverrouillé, l'écran regardé par-dessus l'épaule, la réponse à la question secrète qu'il connaît depuis toujours.

Deux réductions comptent ici. Un gestionnaire de mots de passe fait baisser l'exposition à l'hameçonnage : le simulateur applique un facteur 0,85 pour le gestionnaire du navigateur et 0,60 pour un gestionnaire dédié, parce qu'un gestionnaire ne propose pas de remplir sur un domaine qu'il ne connaît pas. L'habitude d'une clé d'accès applique 0,65, et un alias par service 0,70, sujet de L'identifiant : email, pseudonyme, alias.

Ce qu'il faut faire

Dans l'ordre où le simulateur les priorise.

1. Unique et long, avant tout le reste. Le modèle chiffre l'effort à 2, soit une vingtaine de minutes. Vise 16 caractères. Une phrase de quatre mots sans rapport entre eux fait l'affaire et se retient. Ce geste ferme le rejeu et le cassage hors ligne, les deux techniques les moins chères pour un attaquant automatisé.

2. Un gestionnaire, ensuite. Effort 3. Sans lui, « unique » ne tient pas au-delà d'une dizaine de comptes. Il apporte un second effet, qui compte autant : il ne remplit que sur le domaine qu'il a enregistré, donc il reste silencieux sur la fausse page. Comment le choisir et où poser ses limites : Le coffre.

3. Sépare la boîte email du reste. Son mot de passe ne doit exister nulle part ailleurs, et elle mérite son second facteur avant tous les autres comptes.

4. Puis retire-le. Une fois une clé d'accès posée sur un service, le mot de passe laissé derrière devient le chemin le moins cher, et l'attaquant choisit toujours la porte la moins chère. Quand le service permet de le supprimer, supprime-le. Un mot de passe qui traîne derrière une clé d'accès n'est pas une faiblesse de la clé : c'est une porte qu'on a oublié de condamner. Voir Les clés d'accès.

Ce qui ne dépend pas de toi se vérifie avant de créer le compte. Le service limite-t-il les tentatives ? Accepte-t-il au moins 64 caractères, espaces compris, comme le demande le NIST ? Refuse-t-il les mots de passe présents dans les listes de fuites ? Un service qui plafonne à 16 caractères ou qui interdit le collage travaille contre ton gestionnaire, et c'est fainéant.

Le modèle a ses angles morts, et ils touchent ce facteur de plein fouet. Si ton poste est compromis par un logiciel espion qui reste en place, le mot de passe est lu à la frappe et tous les facteurs se valent. Le vol d'une session déjà ouverte ne passe par aucun mot de passe. La contrainte physique ou judiciaire sort du modèle. Le simulateur mesure ce qu'on décide soi-même, et il s'arrête là où on ne décide plus rien.

Questions fréquentes

Faut-il changer son mot de passe tous les trois mois ?
Non, sauf soupçon de compromission. Le NIST a retiré cette règle en 2017 : forcé de changer, on incrémente le chiffre final, et l'attaquant applique la même transformation.
Douze caractères, est-ce assez aujourd'hui ?
Le simulateur compte encore un cassage hors ligne possible à 12 caractères, faible mais non nul. À partir de 16 caractères tirés au hasard, il ne compte plus rien du tout.
Une phrase de passe vaut-elle mieux qu'une suite de caractères ?
À longueur égale, une suite tirée au hasard résiste mieux. Une phrase de quatre mots sans rapport entre eux se retient sans effort et dépasse facilement 16 caractères, ce qui la rend préférable en pratique.
Un mot de passe très long mais réutilisé, ça compense ?
Non. La longueur agit contre le cassage hors ligne. Le rejeu d'identifiants fuités reprend le mot de passe en clair depuis une autre fuite, quelle que soit sa longueur.
Le mot de passe va-t-il disparaître ?
Sur les services qui posent une clé d'accès, oui, et il vaut mieux le supprimer alors : un mot de passe laissé derrière une clé d'accès devient le chemin le moins cher du compte.

Sources

  1. StandardNIST SP 800-63B, Digital Identity Guidelines (2017)
  2. StandardNIST SP 800-63B-4, Digital Identity Guidelines (31 juillet 2025)
  3. OfficielAlex Weinert, Your Pa$$word doesn't matter (Microsoft, juillet 2019)
  4. OfficielMIT News, Fernando Corbató, pionnier de l'informatique (2019)
  5. OutilHave I Been Pwned, page À propos

1 risque, 1 fix

// mon écosystème

Connexion

Tape ton email, on t'envoie un lien magique sécurisé + un code à 6 chiffres. Pas de mot de passe à retenir.