Passefort Créer un mot de passe


Référentiel sécurité

Nouvelles règles NIST : faut-il encore imposer des mots de passe compliqués ?

Les recommandations modernes déplacent le centre de gravité : moins de contraintes artificielles, plus de longueur, d’unicité et de blocage des secrets déjà compromis.

À retenir : le NIST privilégie les mots de passe longs et utilisables plutôt que les règles de composition rigides. Pour un mot de passe utilisé seul, le minimum recommandé côté service est de 15 caractères ; les services devraient aussi accepter de longues phrases et éviter les changements périodiques sans raison.

Comparaison entre un mot de passe court complexe et une phrase de passe longue
La longueur et l’unicité comptent davantage que les substitutions prévisibles.

Ce qui change dans l’esprit des règles

Pendant des années, beaucoup de formulaires ont exigé une majuscule, un chiffre, un symbole et un changement tous les 90 jours. Le problème : ces contraintes poussent souvent vers des modèles humains très prévisibles, comme ajouter 2026! à la fin d’un mot familier.

Le NIST rappelle que la force effective dépend surtout de la longueur, de l’imprévisibilité et du contexte d’attaque. Un mot de passe long généré aléatoirement est généralement plus solide qu’un mot court “décoré” pour satisfaire une règle.

Les principes à retenir

Longueur minimale

Un secret utilisé comme seul facteur doit viser au moins 15 caractères côté politique de service.

Longueur maximale généreuse

Les services devraient permettre au moins 64 caractères pour accepter les phrases longues.

Pas de complexité forcée

Les règles majuscule/chiffre/symbole créent souvent des variantes faciles à deviner.

Blocage des secrets connus

Comparer les choix faibles ou déjà compromis est plus utile qu’imposer des symboles.

Ce que cela signifie pour vous

Vous n’avez pas besoin d’inventer une formule mentale compliquée. Le meilleur geste est de générer un mot de passe unique et long pour chaque compte, puis de le conserver dans un gestionnaire de mots de passe. Pour un secret que vous devez vraiment mémoriser, une phrase de passe tirée aléatoirement peut être plus réaliste.

Exemple original

Lundi!Soleil2026 respecte des règles de complexité, mais suit un schéma humain. Une suite aléatoire de 20 caractères ou une phrase de plusieurs mots tirés au hasard est plus difficile à anticiper.

Ce que cela signifie pour les sites et applications

  • Accepter les espaces, les accents et les caractères spéciaux sans restrictions inutiles.
  • Afficher des règles simples : longueur, unicité et refus des mots de passe compromis.
  • Ne pas forcer le renouvellement périodique sans suspicion ou incident.
  • Proposer un gestionnaire et l’autocomplétion plutôt que les bloquer.
  • Limiter les tentatives de connexion pour réduire les attaques en ligne.
  • Encourager l’authentification multifacteur pour les comptes sensibles.

Les confusions fréquentes

Faut-il abandonner les caractères spéciaux ?

Non. Ils restent utiles dans un mot de passe généré. Ce qui pose problème, c’est de croire qu’un symbole ajouté à un mot courant suffit à rendre le secret robuste.

Un mot de passe de 15 caractères est-il toujours suffisant ?

Non, c’est un repère minimal de politique. Pour un compte sensible, utilisez volontiers 20, 24 ou 32 caractères si le service l’accepte.

Pourquoi ne pas changer tous les mois ?

Sans incident, cela pousse souvent à créer des variantes prévisibles. Changez plutôt en cas de fuite, de réutilisation, de partage ou de doute.

Guides Passefort utiles

Sources consultées

Appliquez la règle la plus simple.

Créez un mot de passe long, aléatoire et unique.

Créer un mot de passe