Guide pratique9 juillet 2026 · 9 min de lecture

Comment créer un mot de passe fort en 2026 : le guide complet

Oubliez les règles absurdes du type « une majuscule, un chiffre, un symbole ». La force d'un mot de passe se mesure en bits d'entropie, et la méthode pour en créer un vraiment incassable tient en trois règles simples.

ParEnzo Paccard·Pentesteur / Fondateur de Kyber Security

La réponse courte

Un mot de passe fort en 2026, c'est : 16 caractères aléatoires minimum généré par un outil (pas par votre cerveau), unique pour chaque service, et stocké dans un gestionnaire de mots de passe. Pour le seul mot de passe que vous devez mémoriser (celui du gestionnaire) : une passphrase de 5 à 6 mots aléatoires. Tout le reste de cet article explique pourquoi.

La seule mesure qui compte : l'entropie

La force d'un mot de passe ne se mesure pas à sa « complexité » visuelle mais à son entropie, exprimée en bits : le nombre de tentatives qu'un attaquant devrait faire pour être sûr de le trouver. Chaque bit double le nombre de possibilités.

Le calcul est simple : entropie = longueur × log2(taille de l'alphabet). Un caractère pris au hasard parmi les 95 caractères imprimables apporte environ 6,6 bits. Un mot pris au hasard dans une liste de 7776 mots (méthode diceware) apporte environ 12,9 bits.

Le piège : l'entropie suppose le hasard

« Chaton2026! » fait 11 caractères mais son entropie réelle est minuscule : les attaquants testent en priorité mot du dictionnaire + année + ponctuation finale. Les outils de cassage modernes (hashcat + règles) connaissent toutes les astuces humaines : majuscule en tête, @ à la place du a, chiffres à la fin. Un mot de passe inventé par un humain n'est jamais aléatoire.

Temps de cassage réels en 2026

Ordres de grandeur pour une attaque hors-ligne contre un hachage rapide (le pire cas : une base de données fuitée avec un hachage faible), avec une machine à 8 GPU récents :

Mot de passeEntropieTemps de cassage
8 caractères aléatoires~52 bitsQuelques heures
« Chaton2026! » (humain)~30 bits effectifsInstantané
12 caractères aléatoires~79 bitsPlusieurs siècles
16 caractères aléatoires~105 bitsÂge de l'univers
Passphrase 6 mots diceware~77 bitsPlusieurs siècles
Passphrase 6 mots + Argon2id~77 bits + KDF lentHors de portée

Détail important : ces chiffres dépendent énormément de la façon dont le service stocke votre mot de passe. Avec un KDF lent comme Argon2id, chaque tentative coûte des dizaines de millisecondes et de la mémoire GPU : le brute-force devient hors de prix même pour des mots de passe moyens. C'est tout l'enjeu du choix du KDF, et la raison pour laquelle Kyber utilise Argon2id avec 64 Mo de mémoire par tentative.

La méthode en 3 règles

1
Un seul mot de passe à mémoriser : une passphrase de 5-6 mots
Tirez 5 à 6 mots au hasard (vraiment au hasard : dés, générateur, pas votre intuition). « corbeau piscine ardoise vantail meringue octet » se mémorise en quelques jours et vaut ~77 bits. C'est votre mot de passe maître, celui qui protège tous les autres.
2
Tous les autres : générés aléatoirement, 16+ caractères, uniques
Vous n'avez pas à les connaître ni à les retenir : c'est le travail du gestionnaire de mots de passe. Un mot de passe par service, jamais réutilisé. Si un site fuite, les autres comptes ne tombent pas avec.
3
Ne les changez que s'ils ont fuité
Le changement périodique forcé est une pratique abandonnée par l'ANSSI et le NIST : il produit des mots de passe faibles (motdepasse1, motdepasse2...). Changez immédiatement en cas de fuite avérée, sinon laissez.

Ce qu'il ne faut plus faire en 2026

Réutiliser un mot de passe sur plusieurs sites
Substituer des lettres (P@ssw0rd) : les outils connaissent
Utiliser des infos personnelles (dates, prénoms)
Suivre un « schéma » par site (motdepasse+amazon)
Stocker ses mots de passe dans le navigateur non chiffré
Les noter dans un fichier texte ou un carnet au bureau

Le schéma par site mérite une mention : « MonMdp!amazon », « MonMdp!google »... Il suffit qu'UN site fuite en clair pour que l'attaquant comprenne le motif et déduise tous vos autres mots de passe. C'est l'une des premières choses testées lors du credential stuffing.

Et la menace quantique dans tout ça ?

Les ordinateurs quantiques ne « devinent » pas les mots de passe plus vite de façon magique : l'algorithme de Grover ne fait que diviser par deux l'entropie effective d'une recherche exhaustive. Une passphrase de 6 mots derrière Argon2id reste hors de portée. La vraie menace quantique pèse sur le chiffrement qui protège vos données en transit et au repos / c'est le problème du harvest now, decrypt later, et la raison d'être des standards post-quantiques du NIST.

Concrètement : un bon mot de passe ne suffit pas si le coffre qui le stocke n'est pas prêt pour l'ère quantique. Les deux vont ensemble.

Conclusion

Un mot de passe fort en 2026 n'est pas un mot de passe « compliqué », c'est un mot de passe long, aléatoire et unique. Puisque personne ne peut mémoriser 80 mots de passe de 16 caractères aléatoires, la seule architecture réaliste est : une passphrase forte dans votre tête, tout le reste dans un gestionnaire chiffré qui ne quitte jamais votre machine.

Générez et stockez vos mots de passe en local

Kyber intègre un générateur de mots de passe aléatoires et stocke vos coffres chiffrés en post-quantique, 100 % sur votre machine. Gratuit jusqu'à 10 mots de passe.