La plupart des conseils sur les mots de passe datent de 2010 : « une majuscule, un chiffre et un symbole ». En 2026, ce n’est plus suffisant. Un mot de passe fort est long, aléatoire et unique pour chaque compte — et le moyen le plus simple d’obtenir ces trois qualités est d’arrêter d’inventer vos mots de passe pour les générer. Ce guide explique ce que « fort » veut vraiment dire, donne de vrais exemples et vous guide pas à pas avec nos outils gratuits.
Qu’est-ce qui rend un mot de passe fort en 2026 ?
Les attaquants ne devinent plus les mots de passe à la main. Ils utilisent des logiciels qui testent des milliards de combinaisons par seconde, en commençant par les listes de mots de passe issues des fuites de données précédentes. Face à cela, quatre choses comptent :
- La longueur prime sur la complexité. Chaque caractère supplémentaire multiplie le nombre d’essais nécessaires. Un mot de passe de 16 caractères en minuscules est bien plus difficile à casser qu’un mot de passe de 8 caractères bourré de symboles.
- Le caractère aléatoire (entropie). L’entropie mesure simplement à quel point un mot de passe est imprévisible. Un mélange aléatoire de 16 lettres, chiffres et symboles atteint environ 100 bits d’entropie — pratiquement incassable. « Motdepasse2026! » n’en a presque aucune, car il suit un schéma que les outils testent en premier.
- Aucun mot du dictionnaire ni donnée personnelle. Prénoms, dates de naissance, animaux, équipes de sport et mots isolés figurent parmi les premiers millions d’essais.
- Unique pour chaque compte. Si un site laisse fuiter votre mot de passe, les attaquants l’essaient immédiatement sur votre messagerie, votre banque et vos réseaux sociaux. C’est le « credential stuffing », première cause de piratage de comptes.
Exemples de mots de passe forts (bons vs mauvais)
Voici à quoi ressemble la différence en pratique :
- Mauvais :
Ete2026!— mot du dictionnaire + année + symbole. Cassé en quelques secondes. - Mauvais :
Azerty123456— suite de touches du clavier plus une séquence de chiffres. En tête de toutes les listes. - Mauvais :
Max&Luna1989— noms d’animaux et année de naissance : la première chose qu’un attaquant ciblé essaie. - Bon :
coin-velours-toundra-91-prune— une phrase de passe de cinq mots avec un chiffre. Plus de 70 bits d’entropie et facile à taper. - Bon :
T7$wq!vZ2p#Lm9rH&xE— un mot de passe aléatoire de 20 caractères issu d’un générateur. Impossible à mémoriser, impossible à casser, parfait pour un gestionnaire de mots de passe.
Ne réutilisez jamais un exemple vu en ligne — y compris ceux-ci. Dès qu’un mot de passe est publié, il rejoint les listes de cassage.
La méthode de la phrase de passe (pour ce que vous devez retenir)
Il reste quelques éléments à mémoriser : le code de votre appareil, le mot de passe de votre messagerie et le PIN maître de votre gestionnaire. Pour ceux-là, utilisez une phrase de passe :
- Choisissez quatre à six mots aléatoires sans lien entre eux. Pas de citation célèbre, de paroles de chanson ni de phrase — elles sont aussi dans les listes.
- Séparez-les par un symbole ou un espace, par ex.
marbre.fusee.ivoire.canyon. - Ajoutez un chiffre ou une majuscule au milieu, pas à la fin, par ex.
marbre.fusee7.Ivoire.canyon. - Visez au moins 16 caractères au total.
Une telle phrase de passe est assez longue pour résister à la force brute et assez aléatoire pour résister aux listes de mots, tout en restant facile à visualiser.
Les erreurs courantes qui affaiblissent un mot de passe « fort »
- Réutiliser un seul mot de passe partout — une seule fuite ouvre tous vos comptes.
- Substitutions prévisibles comme
P@ssw0rd. Les outils de cassage appliquent ces remplacements automatiquement. - Ajouter une année ou « ! » pour satisfaire une règle de complexité. Les outils testent tous les suffixes courants.
- Suites de clavier comme
1aqz2wsxouqsdfghjk. - Petites variantes par site —
Ete2026!fb,Ete2026!gmail. Une fuite révèle le schéma. - Stocker ses mots de passe dans une app de notes ou un tableur sans chiffrement.
Comment les attaquants cassent vraiment les mots de passe
Connaître les méthodes explique les règles :
- Force brute : tester toutes les combinaisons. Seule la longueur la contre — chaque caractère supplémentaire la ralentit de façon exponentielle.
- Attaques par dictionnaire et par règles : tester des mots, des noms et des mots de passe connus avec des variantes automatiques (majuscules, chiffres, symboles). Seul l’aléatoire les contre.
- Credential stuffing : rejouer des paires e-mail + mot de passe issues d’anciennes fuites sur d’autres sites. Seule l’unicité le contre.
- Hameçonnage : vous faire saisir votre mot de passe sur un faux site. La force n’y change rien — l’authentification à deux facteurs, si. C’est pourquoi DroidPass intègre un authentificateur 2FA.
Pourquoi générateur + gestionnaire vaut mieux que la mémoire
Personne ne peut retenir 80 mots de passe uniques, aléatoires et de 16 caractères — et vous ne devriez pas essayer. La solution pratique : générer un mot de passe aléatoire pour chaque compte et laisser un gestionnaire chiffré s’en souvenir. DroidPass stocke vos identifiants dans un coffre chiffré AES-256 à connaissance nulle, qui se déverrouille par Face ID, Touch ID ou empreinte, remplit automatiquement vos identifiants sur iPhone, iPad, Android et Mac, et inclut un générateur de mots de passe dans toutes les formules. Avec Pro, un audit de sécurité des mots de passe signale les mots de passe faibles, réutilisés ou anciens pour que vous les corrigiez un à un. Pas encore convaincu ? Lisez pourquoi vous avez besoin d’un gestionnaire de mots de passe.
Pas à pas : créez un mot de passe fort maintenant
- Ouvrez notre générateur de mots de passe gratuit. Il fonctionne à 100 % dans votre navigateur avec un générateur aléatoire cryptographiquement sûr — rien n’est envoyé à un serveur.
- Réglez la longueur sur 16 à 24 caractères et gardez lettres, chiffres et symboles activés (ou passez à une phrase de passe si vous devez la retenir).
- Collez le résultat dans notre vérificateur de mots de passe pour voir son entropie et le temps de cassage estimé. Lui aussi s’exécute entièrement sur votre appareil.
- Enregistrez-le dans DroidPass — ou sautez l’étape du navigateur et utilisez le générateur intégré à l’app, qui crée et enregistre le mot de passe en un geste lorsque vous ajoutez un identifiant.
- Activez l’authentification à deux facteurs pour le compte et stockez le code 2FA dans l’authentificateur DroidPass.
- Répétez d’abord pour vos comptes les plus importants : messagerie, banque, stockage cloud, réseaux sociaux.
Que vous soyez sur iPhone ou sur Android, l’ensemble prend moins d’une minute par compte.
Générez et enregistrez des mots de passe forts en un geste
DroidPass est gratuit, avec générateur de mots de passe intégré, coffre chiffré AES-256 et authentificateur 2FA.
Télécharger pour iPhone Télécharger pour Android Télécharger pour Mac