Créer un mot de passe sécurisé en 2026 : guide étape par étape
Méthodes pratiques pour créer des mots de passe vraiment sûrs : la règle des 14 caractères, passphrases Diceware et activation de la 2FA.
Rédacteur Technologie et Cybersécurité
📋 Sommaire de l'article
Pourquoi votre mot de passe actuel est probablement faible
Selon NordPass, les 10 mots de passe les plus utilisés en France en 2025 étaient : 123456, password, qwerty, azerty, marseille, paris, admin, 12345, 1234567, password1. Tous sont cassables en moins d'1 seconde par un attaquant moderne avec une GPU courante.
Ce guide vous apprend à créer des mots de passe vraiment sécurisés, à utiliser un gestionnaire pour les mémoriser pour vous, et à activer l'authentification à deux facteurs (2FA) pour une protection en couches.
La règle des 14 caractères + 3 types
En 2026, le consensus de l'industrie (NIST SP 800-63B, ENISA, Cybermalveillance.gouv.fr) est clair : un bon mot de passe doit avoir au moins 14 caractères et combiner 3 des 4 types (majuscules, minuscules, chiffres, symboles). Plus de caractères, exponentiellement plus difficile à casser.
Temps estimé pour casser (GPU RTX 4090 en 2026) : 8 caractères = 5 heures ; 10 caractères = 5 ans ; 12 caractères = 30 000 ans ; 14 caractères = 200 millions d'années. La différence entre 8 et 14 est littéralement la différence entre 'compromis en heures' et 'impossible en pratique'.
Méthode 1 : passphrase mémorisable (recommandée)
Au lieu d'un mot de passe complexe difficile à retenir, utilisez une passphrase : 4-5 mots aléatoires séparés par des symboles. Exemple : Citron-7Paris-Toit!Fenêtre. Fait 27 caractères, est mémorisable et prendrait des millions d'années à casser.
Utilisez la méthode Diceware : lancez 5 dés → consultez la liste officielle de mots → répétez 4-5 fois. Aléa véritable. Voir notre générateur de mots de passe qui le fait automatiquement.
Méthode 2 : générateur aléatoire + gestionnaire
La méthode la plus sécurisée (et celle que nous recommandons) : utilisez un gestionnaire de mots de passe pour générer et stocker des mots de passe de 20+ caractères totalement aléatoires, et utilisez une seule passphrase maître forte pour le gestionnaire.
Exemple de mot de passe généré : k#9Hp$mLv2@xQ8nT!eR4. N'essayez pas de le mémoriser — le gestionnaire le remplit automatiquement dans n'importe quel navigateur/app. Vous n'avez qu'à mémoriser le master password du gestionnaire.
Ce qu'il ne faut JAMAIS faire
N'utilisez pas : noms de famille, dates de naissance, équipes de football, mots du dictionnaire sans modification, séquences de clavier (qwerty/azerty), substitutions évidentes (P@ssw0rd), et ne réutilisez pas de mots de passe entre sites.
N'envoyez pas de mots de passe par e-mail, WhatsApp ou SMS. Utilisez le partage sécurisé via gestionnaire de mots de passe (Bitwarden Send, 1Password Sharing).
Si vous pensez qu'un de vos mots de passe a pu être exposé, vérifiez-le immédiatement dans notre vérificateur de fuites et changez-le sur le site original.
Activez la 2FA sur tout ce qui compte
Même le mot de passe le plus fort peut être phishé. L'authentification à deux facteurs (2FA) ajoute une seconde couche : l'attaquant a besoin, en plus du mot de passe, du code généré sur votre téléphone.
Priorités : activez la 2FA sur l'e-mail principal (Gmail, Outlook), le gestionnaire de mots de passe, la banque, les réseaux sociaux principaux. Utilisez Authy ou Google Authenticator (apps) plutôt que SMS quand c'est possible — le SMS est vulnérable au SIM-swapping.
Pour les comptes critiques, envisagez une clé physique YubiKey 5C NFC (50-60 €). Virtuellement impossible à phisher.
Questions fréquentes (FAQ)
Dois-je changer le mot de passe périodiquement ?
Non. Recommandation officielle mise à jour (NIST 2024, ANSSI) : changez seulement en cas de suspicion de fuite. Les changements périodiques obligatoires mènent à des mots de passe plus faibles (réutilisation avec petites variations).
Puis-je utiliser le même mot de passe sur des sites 'sans importance' ?
Non. Même les sites triviaux peuvent être source de credential stuffing — votre mot de passe 'sans importance' peut être testé sur Gmail, banque, Amazon. Utilisez toujours un mot de passe unique par site.
Les apps 2FA sont-elles meilleures que SMS ?
Oui, significativement. Les SMS sont vulnérables au SIM-swapping (les attaquants transfèrent votre numéro). Les apps (Authy, Google Authenticator) sont hors ligne et plus résistantes. Pour une sécurité maximale : clé physique YubiKey.
Qu'est-ce qu'une passphrase ?
Une séquence de 4-5 mots aléatoires séparés par des symboles, ex : 'Citron-7Paris-Toit!Fenêtre'. Possède une entropie équivalente à un mot de passe complexe mais est mémorisable.
