Bases de la sécurité
Quelle longueur pour un mot de passe en 2026 ?
29 juillet 2026 · 8 min de lecture
Si vous ne pouviez changer qu’une seule chose pour renforcer vos mots de passe, allongez-les.
Pendant des années, les sites ont imposé majuscules, minuscules, chiffres et symboles. Ces règles étaient bien intentionnées, mais les recommandations modernes—dont NIST SP 800-63B-4—placent longueur et aléatoire avant la complexité cosmétique.
Un mot de passe long et vraiment aléatoire élargit l’espace de recherche. Même avec des GPU puissants, quelques caractères aléatoires supplémentaires peuvent faire passer le cracking d’heures à des siècles.
La réponse courte
Pour la plupart des gens qui utilisent un gestionnaire de mots de passe, ces valeurs restent solides en 2026 :
Longueurs recommandées en 2026
| Type de compte | Longueur recommandée |
|---|---|
| Comptes en ligne du quotidien | 16–20 caractères aléatoires |
| Banque, e-mail, gestionnaire | 20–24 caractères aléatoires |
| Mot de passe maître (mémorisé) | 5–7 mots aléatoires (phrase de passe) |
| Clés API, jetons, secrets générés | 32+ caractères aléatoires |
Si un gestionnaire stocke le secret pour vous, il y a peu d’inconvénient à dépasser le minimum du site. Générez le plus long mot de passe accepté—dans la mesure du raisonnable—et gardez-le unique. Pour les clés API, notre générateur de clés API vise 32 caractères ou plus.
Pourquoi la longueur compte plus que la complexité
Chaque caractère aléatoire supplémentaire multiplie le nombre de possibilités. Les professionnels parlent d’espace de recherche.
Beaucoup croient qu’échanger des lettres contre des symboles suffit : Password123! ou P@ssw0rd!. Les attaquants ont vu ces motifs des millions de fois. Les outils de cracking testent ces substitutions automatiquement.
Une chaîne vraiment aléatoire comme rQ7vL2!mX8@dP4#z n’offre aucun motif exploitable. Les mots de passe les plus solides ne sont pas malins—ils sont imprévisibles.
La complexité aide, l’aléatoire gagne
Les règles de composition (majuscules, minuscules, chiffres, symboles) peuvent élargir l’alphabet. Elles n’aident que si le secret est généré aléatoirement.
Les humains sont de mauvais générateurs aléatoires. Des mots de passe qui « passent » les règles suivent encore des formes familières : NomEntreprise2026!, Ete2026!, Liverpool#1. Pour un outil de cracking, ce sont des candidats précoces.
C’est la même conclusion que notre guide sur les mots de passe sûrs en 2026 : longueur, aléatoire et unicité battent les astuces cosmétiques.
Attaques en ligne vs hors ligne
La longueur utile dépend aussi du modèle d’attaque.
En ligne, l’attaquant frappe la page de connexion. Limites de débit, CAPTCHA, verrouillages et MFA ralentissent. Un secret unique raisonnablement fort est difficile à brute-forcer par la porte d’entrée.
Hors ligne, c’est bien plus dangereux. Après une fuite, des GPU testent des milliards d’hypothèses contre des hachages volés. Ici, la longueur devient critique. Essayez notre simulateur de cracking pour voir l’effet de la longueur.
Quelle différence fait un caractère ?
Si chaque caractère peut être l’un d’environ 90 symboles imprimables, un caractère aléatoire de plus multiplie l’espace d’environ 90.
Quatre caractères de plus multiplient les possibilités d’environ 90⁴, soit plus de 65 millions de fois. C’est pourquoi allonger bat les substitutions « malines »—et pourquoi nos tests de force récompensent tant la longueur.
Faut-il une phrase de passe ?
Parfois. Les chaînes aléatoires sont idéales quand un gestionnaire s’en souvient.
Quand vous devez taper le secret—mot de passe maître, chiffrement disque, connexion appareil, récupération—une phrase de plusieurs mots aléatoires non liés est en général préférable.
Exemple : planet museum bicycle velvet coffee orange. Plus facile à mémoriser que Q8!wL9#xTp3@Jv2%, tout en restant solide si les mots sont choisis aléatoirement, pas inventés comme une phrase ou une chanson.
Visez 5 à 7 mots aléatoires, comme dans notre guide 2026. Générez-en une localement avec notre générateur de phrases de passe, ou via Diceware / notre générateur manuel si vous préférez des dés.
Tous les sites acceptent-ils les longs mots de passe ?
Non. Beaucoup de services modernes acceptent 64 caractères ou plus, mais d’anciens systèmes plafonnent encore à 16, 20 ou 32. Ce sont souvent des limites héritées, pas des fonctionnalités de sécurité.
Utilisez le plus long secret accepté. Si un site tronque ou refuse, restez à la longueur maximale autorisée avec un mot de passe aléatoire unique, et activez la MFA.
Et les passkeys ?
Quand les passkeys sont disponibles, préférez-les. Elles résistent au phishing, ne reposent pas sur un secret tapé, et utilisent la cryptographie à clé publique.
Les mots de passe ne disparaîtront pas du jour au lendemain. Savoir quelle longueur viser reste essentiel.
Recommandations pratiques
- Utilisez un gestionnaire pour les connexions quotidiennes.
- Générez 16–20 caractères aléatoires pour les comptes ordinaires.
- Utilisez 20–24 caractères pour e-mail, banque et comptes à forte valeur.
- Ne réutilisez jamais un mot de passe.
- Activez l’authentification multifacteur dès que possible.
- Pour les secrets à mémoriser : phrase de passe de 5–7 mots aléatoires.
- Préférez les passkeys quand le service les propose.
- Changez un mot de passe après compromission ou réutilisation—vérifiez les fuites en cas de doute—pas selon un calendrier arbitraire.
Questions fréquentes
Un mot de passe de 12 caractères est-il encore sûr ?
Un secret aléatoire de 12 caractères reste bien plus fort que la plupart des inventions humaines. Avec un gestionnaire, 16–20 caractères coûtent presque rien et offrent une marge bien plus large contre le cracking hors ligne.
20 caractères, est-ce excessif ?
Pas si un gestionnaire le stocke. Passer de 12 à 20 change peu l’usage et augmente nettement la résistance hors ligne—surtout pour e-mail et banque.
Faut-il changer régulièrement ses mots de passe ?
La rotation périodique est dépassée. Changez quand il y a une raison : réutilisation, fuite, phishing, malware, partage, ou alerte du service.
Longueur ou symboles : qu’est-ce qui compte le plus ?
Si les deux sont aléatoires, les symboles élargissent l’alphabet. En pratique, allonger aide souvent plus que des substitutions dans un secret court.
Que dit le NIST sur la longueur ?
NIST SP 800-63B-4 exige au moins 15 caractères pour les mots de passe monofacteur vérifiés centralement et décourage les règles de composition obligatoires. Avec MFA seule, le plancher peut être de 8 caractères—un minimum système, pas une cible pour les secrets générés par un gestionnaire. Voir aussi notre guide 2026.
En résumé
Les mots de passe les plus solides ne sont pas ceux qui ont l’air compliqués—ce sont ceux qui contiennent le plus d’aléatoire.
Pour presque tous les comptes en 2026, 16–20 caractères aléatoires dans un gestionnaire sont un excellent défaut. Visez 20–24 pour les comptes critiques. Pour ce que vous devez mémoriser, choisissez une phrase de passe aléatoire.
L’objectif n’est pas un secret qui a l’air sûr. C’est un secret qu’un attaquant ne peut pas raisonnablement deviner.
Lectures associées
- Qu'est-ce qui rend un mot de passe sûr en 2026 ?
- Diceware expliqué : origines, sécurité et création manuelle de votre phrase de passe
- Passkeys : la nouvelle frontière de l'authentification sans mot de passe
- D'où vient l'aléatoire des mots de passe ?
- Réutilisation des mots de passe : pourquoi une seule répétition peut tout compromettre
- Comment les hackers cassent vos mots de passe et comment les en empêcher
Générer un mot de passe plus long
Créez un mot de passe ou une phrase de passe aléatoire localement dans votre navigateur avec passwords.lu—rien n’est envoyé au serveur.