Retour au blog

Bases de la sécurité

Quelle longueur pour un mot de passe en 2026 ?

29 juillet 2026 · 8 min de lecture

Si vous ne pouviez changer qu’une seule chose pour renforcer vos mots de passe, allongez-les.

Pendant des années, les sites ont imposé majuscules, minuscules, chiffres et symboles. Ces règles étaient bien intentionnées, mais les recommandations modernes—dont NIST SP 800-63B-4—placent longueur et aléatoire avant la complexité cosmétique.

Un mot de passe long et vraiment aléatoire élargit l’espace de recherche. Même avec des GPU puissants, quelques caractères aléatoires supplémentaires peuvent faire passer le cracking d’heures à des siècles.

La réponse courte

Pour la plupart des gens qui utilisent un gestionnaire de mots de passe, ces valeurs restent solides en 2026 :

Longueurs recommandées en 2026

Type de compteLongueur recommandée
Comptes en ligne du quotidien16–20 caractères aléatoires
Banque, e-mail, gestionnaire20–24 caractères aléatoires
Mot de passe maître (mémorisé)5–7 mots aléatoires (phrase de passe)
Clés API, jetons, secrets générés32+ caractères aléatoires

Si un gestionnaire stocke le secret pour vous, il y a peu d’inconvénient à dépasser le minimum du site. Générez le plus long mot de passe accepté—dans la mesure du raisonnable—et gardez-le unique. Pour les clés API, notre générateur de clés API vise 32 caractères ou plus.

Pourquoi la longueur compte plus que la complexité

Chaque caractère aléatoire supplémentaire multiplie le nombre de possibilités. Les professionnels parlent d’espace de recherche.

Beaucoup croient qu’échanger des lettres contre des symboles suffit : Password123! ou P@ssw0rd!. Les attaquants ont vu ces motifs des millions de fois. Les outils de cracking testent ces substitutions automatiquement.

Une chaîne vraiment aléatoire comme rQ7vL2!mX8@dP4#z n’offre aucun motif exploitable. Les mots de passe les plus solides ne sont pas malins—ils sont imprévisibles.

La complexité aide, l’aléatoire gagne

Les règles de composition (majuscules, minuscules, chiffres, symboles) peuvent élargir l’alphabet. Elles n’aident que si le secret est généré aléatoirement.

Les humains sont de mauvais générateurs aléatoires. Des mots de passe qui « passent » les règles suivent encore des formes familières : NomEntreprise2026!, Ete2026!, Liverpool#1. Pour un outil de cracking, ce sont des candidats précoces.

C’est la même conclusion que notre guide sur les mots de passe sûrs en 2026 : longueur, aléatoire et unicité battent les astuces cosmétiques.

Attaques en ligne vs hors ligne

La longueur utile dépend aussi du modèle d’attaque.

En ligne, l’attaquant frappe la page de connexion. Limites de débit, CAPTCHA, verrouillages et MFA ralentissent. Un secret unique raisonnablement fort est difficile à brute-forcer par la porte d’entrée.

Hors ligne, c’est bien plus dangereux. Après une fuite, des GPU testent des milliards d’hypothèses contre des hachages volés. Ici, la longueur devient critique. Essayez notre simulateur de cracking pour voir l’effet de la longueur.

Quelle différence fait un caractère ?

Si chaque caractère peut être l’un d’environ 90 symboles imprimables, un caractère aléatoire de plus multiplie l’espace d’environ 90.

Quatre caractères de plus multiplient les possibilités d’environ 90⁴, soit plus de 65 millions de fois. C’est pourquoi allonger bat les substitutions « malines »—et pourquoi nos tests de force récompensent tant la longueur.

Faut-il une phrase de passe ?

Parfois. Les chaînes aléatoires sont idéales quand un gestionnaire s’en souvient.

Quand vous devez taper le secret—mot de passe maître, chiffrement disque, connexion appareil, récupération—une phrase de plusieurs mots aléatoires non liés est en général préférable.

Exemple : planet museum bicycle velvet coffee orange. Plus facile à mémoriser que Q8!wL9#xTp3@Jv2%, tout en restant solide si les mots sont choisis aléatoirement, pas inventés comme une phrase ou une chanson.

Visez 5 à 7 mots aléatoires, comme dans notre guide 2026. Générez-en une localement avec notre générateur de phrases de passe, ou via Diceware / notre générateur manuel si vous préférez des dés.

Tous les sites acceptent-ils les longs mots de passe ?

Non. Beaucoup de services modernes acceptent 64 caractères ou plus, mais d’anciens systèmes plafonnent encore à 16, 20 ou 32. Ce sont souvent des limites héritées, pas des fonctionnalités de sécurité.

Utilisez le plus long secret accepté. Si un site tronque ou refuse, restez à la longueur maximale autorisée avec un mot de passe aléatoire unique, et activez la MFA.

Et les passkeys ?

Quand les passkeys sont disponibles, préférez-les. Elles résistent au phishing, ne reposent pas sur un secret tapé, et utilisent la cryptographie à clé publique.

Les mots de passe ne disparaîtront pas du jour au lendemain. Savoir quelle longueur viser reste essentiel.

Recommandations pratiques

Questions fréquentes

Un mot de passe de 12 caractères est-il encore sûr ?

Un secret aléatoire de 12 caractères reste bien plus fort que la plupart des inventions humaines. Avec un gestionnaire, 16–20 caractères coûtent presque rien et offrent une marge bien plus large contre le cracking hors ligne.

20 caractères, est-ce excessif ?

Pas si un gestionnaire le stocke. Passer de 12 à 20 change peu l’usage et augmente nettement la résistance hors ligne—surtout pour e-mail et banque.

Faut-il changer régulièrement ses mots de passe ?

La rotation périodique est dépassée. Changez quand il y a une raison : réutilisation, fuite, phishing, malware, partage, ou alerte du service.

Longueur ou symboles : qu’est-ce qui compte le plus ?

Si les deux sont aléatoires, les symboles élargissent l’alphabet. En pratique, allonger aide souvent plus que des substitutions dans un secret court.

Que dit le NIST sur la longueur ?

NIST SP 800-63B-4 exige au moins 15 caractères pour les mots de passe monofacteur vérifiés centralement et décourage les règles de composition obligatoires. Avec MFA seule, le plancher peut être de 8 caractères—un minimum système, pas une cible pour les secrets générés par un gestionnaire. Voir aussi notre guide 2026.

En résumé

Les mots de passe les plus solides ne sont pas ceux qui ont l’air compliqués—ce sont ceux qui contiennent le plus d’aléatoire.

Pour presque tous les comptes en 2026, 16–20 caractères aléatoires dans un gestionnaire sont un excellent défaut. Visez 20–24 pour les comptes critiques. Pour ce que vous devez mémoriser, choisissez une phrase de passe aléatoire.

L’objectif n’est pas un secret qui a l’air sûr. C’est un secret qu’un attaquant ne peut pas raisonnablement deviner.

Lectures associées

Générer un mot de passe plus long

Créez un mot de passe ou une phrase de passe aléatoire localement dans votre navigateur avec passwords.lu—rien n’est envoyé au serveur.