Comment créer un mot de passe vraiment sécurisé ?

Publié le 1er octobre 2026 · Mise à jour : octobre 2026

« Azerty123 » se craque en quelques secondes, même avec une majuscule et un chiffre. Voici ce qui fait réellement la force d'un mot de passe — la longueur avant tout — et comment en gérer des dizaines sans les retenir par cœur.

La longueur compte plus que la complexité

Voici le principe fondamental : chaque caractère ajouté multiplie les combinaisons possibles. Un mot de passe de 8 caractères (lettres minuscules et chiffres) représente quelques milliers de milliards de combinaisons : un ordinateur moderne les essaie toutes en quelques heures. Le même mot de passe avec 16 caractères mélangés (majuscules, minuscules, chiffres, symboles) représente tant de combinaisons qu'il faudrait des milliards d'années pour les tester toutes.

La règle pratique qui en découle : visez 16 caractères minimum, et 20 caractères ou plus pour vos comptes les plus sensibles (adresse e-mail principale, banque, gestionnaire de mots de passe). Un mot de passe long et simple bat toujours un mot de passe court et compliqué.

Bonne nouvelle : un mot de passe long n'a pas besoin d'être impossible à retenir. La phrase de passe est une excellente méthode : assemblez 4 ou 5 mots pris au hasard, par exemple « cheval-batterie-agrafes-lanterne ». C'est facile à mémoriser, très long, et donc très résistant — bien plus qu'un mot de 8 caractères bourré de symboles.

En revanche, méfiez-vous des substitutions prévisibles : remplacer « a » par « @ » ou « e » par « 3 » ne trompe plus personne, les logiciels d'attaque les essaient en premier. De même, un mot du dictionnaire, même avec une majuscule au début et un « ! » à la fin, reste faible face aux attaques qui combinent des mots courants.

Utilisez un gestionnaire de mots de passe

Personne ne peut retenir 50 mots de passe de 16 caractères — et c'est normal. C'est exactement le problème que résolvent les gestionnaires de mots de passe : ils génèrent des mots de passe longs et aléatoires, les stockent chiffrés et les remplissent automatiquement sur les sites.

Vous n'avez alors qu'un seul mot de passe à retenir : le mot de passe « maître » qui protège votre coffre. Choisissez-le long (une phrase de passe de 5 mots, par exemple) et ne l'utilisez nulle part ailleurs. La plupart des gestionnaires proposent aussi une synchronisation chiffrée entre votre téléphone et votre ordinateur.

Deux options s'offrent à vous : les gestionnaires intégrés aux navigateurs, simples et déjà installés, ou les applications dédiées, plus complètes (alertes en cas de fuite de données, partage familial sécurisé, fonctionnement hors d'un navigateur précis).

Un bénéfice souvent oublié : si un site subit une fuite de données, seul le mot de passe de ce site est compromis. Avec des mots de passe uniques partout, une fuite reste un incident isolé au lieu de mettre tous vos comptes en danger.

Les erreurs les plus courantes

La pire erreur reste de réutiliser le même mot de passe partout : les attaquants le savent et testent systématiquement les identifiants volés sur un site contre des dizaines d'autres (banques, e-mails, réseaux sociaux). Un mot de passe unique par site, c'est non négociable.

Évitez aussi les informations personnelles devinables : prénom, date de naissance, nom du club de foot ou du chien se trouvent en deux minutes sur les réseaux sociaux. Bannissez les classiques — « 123456 », « azerty », « motdepasse », « qwerty » — qui figurent en tête de toutes les listes d'attaque. Ne notez jamais vos mots de passe dans un fichier nommé « mots de passe.txt » ni sur un papier accessible, et ne les partagez jamais par message ou par e-mail.

Enfin, activez la double authentification (2FA) partout où c'est proposé : même le meilleur mot de passe du monde gagne à être doublé d'un code temporaire envoyé sur votre téléphone ou généré par une application. C'est la protection la plus efficace pour le moindre effort.

Questions fréquentes

Tout ce qu'il faut savoir sur les mots de passe solides.

Quelle est la longueur minimale recommandée pour un mot de passe ?

Visez au minimum 12 caractères, et 16 caractères ou plus pour les comptes sensibles comme votre adresse e-mail ou vos comptes bancaires. Au-delà de 16 caractères bien mélangés, le craquage par force brute devient irréaliste avec les moyens actuels.

Faut-il changer ses mots de passe régulièrement ?

Non, pas systématiquement : changer un bon mot de passe tous les 90 jours n'apporte presque rien et pousse à choisir des mots de passe plus faibles. Changez-le en revanche immédiatement si le site a subi une fuite de données ou si vous l'avez réutilisé ailleurs.

Est-il sûr d'enregistrer ses mots de passe dans le navigateur ?

C'est déjà bien mieux que de réutiliser le même mot de passe partout, mais un gestionnaire de mots de passe dédié est préférable : chiffrement plus robuste, alertes en cas de fuite connue et fonctionnement sur tous vos appareils, pas seulement dans un navigateur.

À vous de jouer

Notre générateur crée en un clic des mots de passe longs, aléatoires et vraiment sûrs — directement dans votre navigateur, sans inscription et sans rien envoyer sur internet.

Essayer le générateur de mot de passe →