Votre mot de passe ressemble-t-il à Password123! ? Ou pire, à 12345678 ? Si oui, votre compte peut être craqué en moins d’une seconde. Ce n’est pas de l’intoxication : c’est la réalité de la puissance de calcul en 2026. Cet article explique comment les pirates cassent les mots de passe, ce que représentent vraiment les bits d’entropie, et quelle longueur est « suffisante ». Accompagné du générateur de mots de passe de Piick pour visualiser en temps réel les valeurs d’entropie — arrêtez de deviner au moment de choisir vos mots de passe.

Comment les pirates cassent les mots de passe

Les 3 méthodes d’attaque les plus courantes :

  • Attaque par dictionnaire : utilise une liste de mots de passe courants (rockyou.txt contient 14 millions d’entrées) essayés un par un — 123456, qwerty, password sont cassés instantanément.
  • Force brute : commence à 1 caractère et essaie exhaustivement toutes les combinaisons ; plus le mot de passe est long, plus cela prend de temps, avec une croissance exponentielle.
  • Tables arc-en-ciel : pré-calcule une gigantesque table de correspondance « hash -> texte clair », puis il suffit de chercher pour casser.

En 2026, un GPU grand public peut exécuter des dizaines de milliards de hashages MD5 par seconde. Un mot de passe de 8 caractères composé uniquement de chiffres (1 milliard de combinaisons) tient environ 0,01 seconde sur l’ordinateur de votre voisin. Une combinaison de 8 caractères mêlant lettres, chiffres et symboles (environ 6,9 x 10^15 combinaisons) tient au mieux quelques heures. Ainsi, le « mot de passe complexe de 8 caractères » est loin d’être suffisant en 2026.

Ce que représentent vraiment les bits d’entropie

L’entropie est un concept fondamental de la cryptographie ; elle mesure « l’incertitude de l’information », en bits. La formule est simple : entropie = longueur x log2(taille du jeu de caractères).

Jeu de caractères = majuscules + minuscules (52) + chiffres (10) + symboles (~30) ~ 92 caractères. log2(92) ~ 6,5, donc chaque caractère supplémentaire ajoute 6,5 bits d’entropie.

Signification pratique de l’entropie : nombre de tentatives dans le pire des cas = 2^n. 50 bits d’entropie = 1,13 x 10^15 tentatives, ce qui prend environ 1 heure à un GPU de 2026. 80 bits = 1,2 x 10^24 tentatives, ce qui, selon les courbes actuelles de croissance de la puissance de calcul, ne pourra pas être cassé avant 2050. Votre objectif : une entropie de mot de passe d’au moins 80 bits.

Quelle longueur est « suffisante »

Avec un jeu de 92 caractères :

  1. 8 caractères -> 52 bits d’entropie -> insuffisant
  2. 10 caractères -> 65 bits d’entropie -> limite
  3. 12 caractères -> 78 bits d’entropie -> presque sûr
  4. 14 caractères -> 91 bits d’entropie -> suffisant
  5. 16 caractères -> 104 bits d’entropie -> qualité d’archive familiale

Si vous n’utilisez que des lettres minuscules (jeu de 26 caractères), multipliez toutes les valeurs ci-dessus par log2(26) / log2(92) ~ 0,55 ; 16 caractères minuscules donnent ~ 91 bits, ce qui reste suffisant. L’essentiel, c’est la longueur, pas la complexitécorrect horse battery staple a plus du double de l’entropie de Tr0ub4dor&3, et il est plus facile à retenir.

Utilisez Piick pour voir la force instantanément

Le générateur de mots de passe de Piick affiche l’entropie et la note de force en temps réel au fur et à mesure de la génération — ajustez la longueur, ajoutez des classes de caractères, cochez « exclure les caractères ambigus » (pour retirer les sosies comme 0/O, 1/l/I), et regardez l’entropie grimper de 50 bits à 100 bits en direct.

Le générateur de mots de passe de Piick utilise le crypto.getRandomValues natif du navigateur comme source aléatoire, et non Math.random : les mots de passe sont vraiment imprévisibles.

L’indication de force du générateur de mots de passe de Piick vous indique :

  • Entropie inférieure à 40 bits : très faible — n’importe quelle attaque par dictionnaire le casse instantanément.
  • 40 à 60 bits : faible — un seul GPU le casse en quelques jours.
  • 60 à 80 bits : moyen — protection à court terme acceptable, à long terme non.
  • 80 à 100 bits : fort — à utiliser en toute confiance.
  • 100 bits et plus : extrêmement fort — qualité d’archive familiale.

Objectif : une entropie de mot de passe d’au moins 80 bits. Une longueur de 14 caractères ou plus avec un mélange de classes de caractères y parvient généralement.


Ouvrez dès maintenant le générateur de mots de passe de Piick, réglez la longueur sur 14, cochez toutes les classes de caractères et générez un mot de passe fort avec plus de 80 bits d’entropie.