Comment créer un mot de passe fort en 2026 : le guide complet
Oubliez les règles absurdes du type « une majuscule, un chiffre, un symbole ». La force d'un mot de passe se mesure en bits d'entropie, et la méthode pour en créer un vraiment incassable tient en trois règles simples.
La réponse courte
Un mot de passe fort en 2026, c'est : 16 caractères aléatoires minimum généré par un outil (pas par votre cerveau), unique pour chaque service, et stocké dans un gestionnaire de mots de passe. Pour le seul mot de passe que vous devez mémoriser (celui du gestionnaire) : une passphrase de 5 à 6 mots aléatoires. Tout le reste de cet article explique pourquoi.
La seule mesure qui compte : l'entropie
La force d'un mot de passe ne se mesure pas à sa « complexité » visuelle mais à son entropie, exprimée en bits : le nombre de tentatives qu'un attaquant devrait faire pour être sûr de le trouver. Chaque bit double le nombre de possibilités.
Le calcul est simple : entropie = longueur × log2(taille de l'alphabet). Un caractère pris au hasard parmi les 95 caractères imprimables apporte environ 6,6 bits. Un mot pris au hasard dans une liste de 7776 mots (méthode diceware) apporte environ 12,9 bits.
Le piège : l'entropie suppose le hasard
« Chaton2026! » fait 11 caractères mais son entropie réelle est minuscule : les attaquants testent en priorité mot du dictionnaire + année + ponctuation finale. Les outils de cassage modernes (hashcat + règles) connaissent toutes les astuces humaines : majuscule en tête, @ à la place du a, chiffres à la fin. Un mot de passe inventé par un humain n'est jamais aléatoire.
Temps de cassage réels en 2026
Ordres de grandeur pour une attaque hors-ligne contre un hachage rapide (le pire cas : une base de données fuitée avec un hachage faible), avec une machine à 8 GPU récents :
| Mot de passe | Entropie | Temps de cassage |
|---|---|---|
| 8 caractères aléatoires | ~52 bits | Quelques heures |
| « Chaton2026! » (humain) | ~30 bits effectifs | Instantané |
| 12 caractères aléatoires | ~79 bits | Plusieurs siècles |
| 16 caractères aléatoires | ~105 bits | Âge de l'univers |
| Passphrase 6 mots diceware | ~77 bits | Plusieurs siècles |
| Passphrase 6 mots + Argon2id | ~77 bits + KDF lent | Hors de portée |
Détail important : ces chiffres dépendent énormément de la façon dont le service stocke votre mot de passe. Avec un KDF lent comme Argon2id, chaque tentative coûte des dizaines de millisecondes et de la mémoire GPU : le brute-force devient hors de prix même pour des mots de passe moyens. C'est tout l'enjeu du choix du KDF, et la raison pour laquelle Kyber utilise Argon2id avec 64 Mo de mémoire par tentative.
La méthode en 3 règles
Ce qu'il ne faut plus faire en 2026
Le schéma par site mérite une mention : « MonMdp!amazon », « MonMdp!google »... Il suffit qu'UN site fuite en clair pour que l'attaquant comprenne le motif et déduise tous vos autres mots de passe. C'est l'une des premières choses testées lors du credential stuffing.
Et la menace quantique dans tout ça ?
Les ordinateurs quantiques ne « devinent » pas les mots de passe plus vite de façon magique : l'algorithme de Grover ne fait que diviser par deux l'entropie effective d'une recherche exhaustive. Une passphrase de 6 mots derrière Argon2id reste hors de portée. La vraie menace quantique pèse sur le chiffrement qui protège vos données en transit et au repos / c'est le problème du harvest now, decrypt later, et la raison d'être des standards post-quantiques du NIST.
Concrètement : un bon mot de passe ne suffit pas si le coffre qui le stocke n'est pas prêt pour l'ère quantique. Les deux vont ensemble.
Conclusion
Un mot de passe fort en 2026 n'est pas un mot de passe « compliqué », c'est un mot de passe long, aléatoire et unique. Puisque personne ne peut mémoriser 80 mots de passe de 16 caractères aléatoires, la seule architecture réaliste est : une passphrase forte dans votre tête, tout le reste dans un gestionnaire chiffré qui ne quitte jamais votre machine.
Générez et stockez vos mots de passe en local
Kyber intègre un générateur de mots de passe aléatoires et stocke vos coffres chiffrés en post-quantique, 100 % sur votre machine. Gratuit jusqu'à 10 mots de passe.