IDERE
Retour aux articles
Sécurité

Créer un mot de passe sécurisé (et s'en souvenir)

Mot de passe fort, méthode diceware, gestionnaire : tout ce qu'il faut savoir pour sécuriser vos comptes en 5 minutes. Guide simple et concret.

Créer un mot de passe sécurisé (et s'en souvenir)

📌 POINTS À RETENIR

  • Un mot de passe fort fait au moins 12 caractères et n'est jamais réutilisé
  • La méthode diceware (4 mots aléatoires) crée des mots de passe mémorables ET solides
  • "Azerty123!" est connu de tous les hackers — même s'il semble complexe
  • Un gestionnaire de mots de passe (Bitwarden, 1Password) règle 90 % du problème

⏱️ Temps de lecture : ~6 min


Vous avez probablement le même mot de passe depuis 2015. Peut-être que vous y avez ajouté un "!" à la fin quand le site vous a forcé la main. Et ce mot de passe, vous l'utilisez sur votre boîte mail, votre banque, et votre compte Netflix.

C'est exactement ce que les pirates espèrent.

Comment créer un mot de passe vraiment sécurisé ? Un bon mot de passe fait au minimum 12 caractères, est unique pour chaque site, et n'est pas construit sur un mot reconnaissable. La méthode la plus simple pour y arriver s'appelle le diceware — on en parle plus bas.

Dans cet article : pourquoi vos vieux réflexes sont dangereux, la méthode concrète pour créer des mots de passe solides, et comment ne plus avoir à tous les retenir.

Pourquoi la plupart des mots de passe sont nuls

Soyons directs : "Azerty123!", "Soleil2024" ou "P@ssw0rd" ne protègent rien. Ces mots de passe figurent dans les bases de données de milliards d'identifiants compromis qui circulent librement sur le dark web.

Le problème n'est pas leur apparence. C'est leur prévisibilité.

Une attaque par dictionnaire ne teste pas les mots de passe lettre par lettre — elle commence par les combinaisons les plus courantes. Majuscule au début, chiffres à la fin, symbole en remplacement d'une lettre : ces schémas sont connus depuis des années.

⚠️ ERREUR COURANTE — Remplacer des lettres par des chiffres ("e" → "3", "a" → "@") ne rend pas un mot de passe plus fort. Les algorithmes d'attaque les testent automatiquement.

L'autre erreur classique ? Réutiliser le même mot de passe partout. Si un seul site se fait pirater (et ça arrive tout le temps — vérifiez vos adresses sur haveibeenpwned.com), tous vos comptes tombent en même temps.

Clé physique posée sur un clavier d'ordinateur, symbolisant la sécurité numérique

Les règles d'un mot de passe solide

La double authentification est une excellente protection complémentaire — mais elle ne remplace pas un bon mot de passe. Voici les règles de base, validées par le ministère de l'Économie français :

  • Longueur minimale : 12 caractères — chaque caractère supplémentaire multiplie exponentiellement le temps de cassage
  • Mélange de types : majuscules, minuscules, chiffres, symboles
  • Aucun mot du dictionnaire isolé
  • Aucune information personnelle : date de naissance, prénom, ville
  • Un mot de passe = un compte — jamais de réutilisation

Le guide de staysafeonline.org insiste sur un point souvent négligé : la longueur prime sur la complexité. Un mot de passe de 16 caractères composé de mots aléatoires est souvent plus solide qu'un mot de passe de 10 caractères truffé de symboles.

Ce qui nous amène à la meilleure méthode disponible aujourd'hui.

La méthode diceware : 4 mots aléatoires

Le principe est simple : au lieu d'inventer un mot de passe complexe et illisible, on choisit 4 mots du dictionnaire tirés au hasard et on les assemble.

Exemple : cheval-batterie-correcte-agrafe

Ce mot de passe fait 30 caractères. Il n'a aucun sens. Il est quasi impossible à deviner. Et pourtant, on peut le mémoriser en quelques minutes en s'inventant une image mentale absurde (un cheval qui recharge une batterie avec un correcteur blanc en forme d'agrafe — voilà, c'est fait).

L'aléatoire est la clé. Si vous choisissez vous-même les mots, vous allez inconsciemment prendre des mots familiers. Pour un tirage vraiment aléatoire, vous pouvez utiliser un outil comme generateur-mdp.com qui fonctionne hors ligne et ne stocke rien.

💡 ASTUCE — Réservez la méthode diceware pour les mots de passe que vous devez retenir absolument : votre boîte mail principale, votre gestionnaire de mots de passe, et votre session Windows ou Mac. Pour tout le reste, laissez un gestionnaire faire le travail.

La méthode s'appelle diceware car à l'origine, on lançait des dés pour choisir les mots dans une liste numérotée. Aujourd'hui, un bon générateur fait la même chose de façon fiable. Si vous voulez aller plus loin sur la théorie, l'article du gouvernement du Québec sur la sécurisation des mots de passe explique bien les principes de base.

Gestionnaires de mots de passe : la vraie solution

Personne ne peut mémoriser 50 mots de passe différents de 16 caractères. C'est pour ça que les gestionnaires de mots de passe existent — et c'est l'outil que tout le monde devrait utiliser.

Interface d'un gestionnaire de mots de passe sur écran d'ordinateur portable, mains au clavier

Le principe : vous retenez un seul mot de passe maître (diceware, donc), et le gestionnaire se charge de générer, stocker et remplir automatiquement des mots de passe uniques pour chaque site.

Bitwarden est la référence gratuite et open source. Le code est audité publiquement, les données sont chiffrées de bout en bout, et il fonctionne sur tous vos appareils. La version gratuite couvre 99 % des besoins.

1Password est l'alternative premium (~3 €/mois). Interface très soignée, fonctionnalités familiales, option pour stocker aussi des documents sensibles. Recommandé si vous cherchez quelque chose de très clé en main.

Ce type d'outil s'inscrit dans une logique de sécurité globale. Si vous avez récemment reçu un SMS suspect vous demandant vos identifiants, notre guide sur les arnaques par SMS explique comment réagir — un bon mot de passe ne suffit pas si vous le donnez vous-même à un escroc.

⚠️ ERREUR COURANTE — Stocker ses mots de passe dans les notes de son téléphone ou dans un fichier Excel non chiffré revient à les écrire sur un post-it. Si votre téléphone est perdu ou piraté, tout est exposé.

De la même façon, si vous n'avez pas encore activé la double authentification sur vos comptes principaux, c'est le complément indispensable d'un bon mot de passe. Même si quelqu'un vole votre mot de passe, il ne peut pas se connecter sans le second facteur. Lisez notre article sur ce qu'est la double authentification et pourquoi l'activer pour faire ça en quelques minutes.

Par ailleurs, si vous utilisez des mails pour réinitialiser vos mots de passe (ce que tout le monde fait), il est crucial que votre boîte mail soit sécurisée. Un mail de phishing bien imité peut suffire à compromettre tout ce que vous avez construit — notre guide pour reconnaître un mail de phishing vous donnera les bons réflexes.

Enfin, si votre PC est lent ou se comporte étrangement, ça peut être le signe d'un malware qui capture vos frappes clavier. Dans ce cas, les meilleures pratiques de mots de passe ne suffiront pas — commencez par diagnostiquer pourquoi votre ordinateur est lent.

FAQ — Mot de passe sécurisé

C'est quoi un mot de passe vraiment sécurisé ?

Un mot de passe sécurisé fait au minimum 12 caractères, mélange majuscules, minuscules, chiffres et symboles, et n'est pas un mot du dictionnaire. La méthode diceware (4 mots aléatoires comme "cheval-batterie-correcte-agrafe") est aujourd'hui la référence : longue, aléatoire et mémorisable.

Pourquoi Azerty123! est-il un mauvais mot de passe ?

"Azerty123!" ressemble à un bon mot de passe mais il figure dans toutes les listes de mots de passe compromis circulant sur le dark web. Les attaques par dictionnaire le testent en quelques secondes. La prévisibilité est bien plus dangereuse que la longueur.

Faut-il un mot de passe différent pour chaque compte ?

Oui, chaque compte doit avoir un mot de passe unique. Un gestionnaire de mots de passe comme Bitwarden ou 1Password génère et retient des mots de passe différents pour chaque site, ce qui rend la compromission d'un compte sans impact sur les autres.

Est-ce dangereux de noter ses mots de passe quelque part ?

Noter ses mots de passe sur un post-it collé à son écran est risqué, mais les inscrire dans un carnet rangé en lieu sûr est bien moins grave que de réutiliser partout le même mot de passe faible. La meilleure solution reste un gestionnaire de mots de passe chiffré.

Conclusion

Créer un mot de passe sécurisé, ce n'est pas se torturer l'esprit avec "H@ck3r2024!" — c'est comprendre que la longueur et l'aléatoire comptent bien plus que les symboles en substitution de lettres.

Ce qu'il faut retenir :

  • Méthode diceware pour les mots de passe que vous devez mémoriser (mail, session, gestionnaire)
  • Un gestionnaire (Bitwarden gratuit, 1Password payant) pour tout le reste
  • Un mot de passe unique par compte — jamais de réutilisation

Ça prend une heure à mettre en place. Ça peut vous éviter des années de galère. Commencez par votre boîte mail principale — c'est la clé de tout le reste.

Julien Moreau

Auteur

Julien Moreau

Expert informatique & technologie depuis 14 ans. Ancien ingénieur système, je rends les sujets tech complexes accessibles à tous les curieux du numérique.

Voir le profil de Julien