La longueur compte plus que la complexité
Voici le principe fondamental : chaque caractère ajouté multiplie les combinaisons possibles. Un mot de passe de 8 caractères (lettres minuscules et chiffres) représente quelques milliers de milliards de combinaisons : un ordinateur moderne les essaie toutes en quelques heures. Le même mot de passe avec 16 caractères mélangés (majuscules, minuscules, chiffres, symboles) représente tant de combinaisons qu'il faudrait des milliards d'années pour les tester toutes.
La règle pratique qui en découle : visez 16 caractères minimum, et 20 caractères ou plus pour vos comptes les plus sensibles (adresse e-mail principale, banque, gestionnaire de mots de passe). Un mot de passe long et simple bat toujours un mot de passe court et compliqué.
Bonne nouvelle : un mot de passe long n'a pas besoin d'être impossible à retenir. La phrase de passe est une excellente méthode : assemblez 4 ou 5 mots pris au hasard, par exemple « cheval-batterie-agrafes-lanterne ». C'est facile à mémoriser, très long, et donc très résistant — bien plus qu'un mot de 8 caractères bourré de symboles.
En revanche, méfiez-vous des substitutions prévisibles : remplacer « a » par « @ » ou « e » par « 3 » ne trompe plus personne, les logiciels d'attaque les essaient en premier. De même, un mot du dictionnaire, même avec une majuscule au début et un « ! » à la fin, reste faible face aux attaques qui combinent des mots courants.
Utilisez un gestionnaire de mots de passe
Personne ne peut retenir 50 mots de passe de 16 caractères — et c'est normal. C'est exactement le problème que résolvent les gestionnaires de mots de passe : ils génèrent des mots de passe longs et aléatoires, les stockent chiffrés et les remplissent automatiquement sur les sites.
Vous n'avez alors qu'un seul mot de passe à retenir : le mot de passe « maître » qui protège votre coffre. Choisissez-le long (une phrase de passe de 5 mots, par exemple) et ne l'utilisez nulle part ailleurs. La plupart des gestionnaires proposent aussi une synchronisation chiffrée entre votre téléphone et votre ordinateur.
Deux options s'offrent à vous : les gestionnaires intégrés aux navigateurs, simples et déjà installés, ou les applications dédiées, plus complètes (alertes en cas de fuite de données, partage familial sécurisé, fonctionnement hors d'un navigateur précis).
Un bénéfice souvent oublié : si un site subit une fuite de données, seul le mot de passe de ce site est compromis. Avec des mots de passe uniques partout, une fuite reste un incident isolé au lieu de mettre tous vos comptes en danger.
Les erreurs les plus courantes
La pire erreur reste de réutiliser le même mot de passe partout : les attaquants le savent et testent systématiquement les identifiants volés sur un site contre des dizaines d'autres (banques, e-mails, réseaux sociaux). Un mot de passe unique par site, c'est non négociable.
Évitez aussi les informations personnelles devinables : prénom, date de naissance, nom du club de foot ou du chien se trouvent en deux minutes sur les réseaux sociaux. Bannissez les classiques — « 123456 », « azerty », « motdepasse », « qwerty » — qui figurent en tête de toutes les listes d'attaque. Ne notez jamais vos mots de passe dans un fichier nommé « mots de passe.txt » ni sur un papier accessible, et ne les partagez jamais par message ou par e-mail.
Enfin, activez la double authentification (2FA) partout où c'est proposé : même le meilleur mot de passe du monde gagne à être doublé d'un code temporaire envoyé sur votre téléphone ou généré par une application. C'est la protection la plus efficace pour le moindre effort.