On le sait tous : « azerty123 » ne protège personne. Pourtant, des millions de comptes se font pirater chaque année faute de mots de passe solides. La bonne nouvelle, c’est que créer un mot de passe vraiment robuste est plus simple qu’on ne le croit. Et oui, vous pouvez le retenir sans post-it collé sur votre écran.

Un bon mot de passe repose sur trois piliers non négociables que tout internaute doit connaître.
Plus un mot de passe est long, plus il résiste aux attaques dites « par force brute », où un logiciel teste des milliers de combinaisons à la seconde. Le National Institute of Standards and Technology (NIST) américain recommande dans sa version SP 800-63B de 2024 un minimum de 15 caractères lorsque le mot de passe est le seul facteur d’authentification. En dessous de ce seuil, vous êtes clairement exposé. La longueur, c’est votre première ligne de défense.
Un mot de passe ne doit pas ressembler à un mot du dictionnaire. Mélangez les majuscules, les minuscules, les chiffres et les caractères spéciaux comme !, @, # ou $. Pourquoi ? Parce qu’un mot de passe composé uniquement de lettres minuscules multiplie les combinaisons par 26, tandis qu’un mélange de 4 types de caractères les multiplie par 90 ou plus. L’enjeu est mathématique, pas mystérieux.
Vous utilisez le même mot de passe partout ? Si un seul site se fait pirater, tous vos comptes tombent en même temps. C’est ce qu’on appelle le « credential stuffing », une technique courante chez les hackers. Chaque compte mérite son propre mot de passe. C’est contraignant, oui, mais absolument indispensable.
Créer un mot de passe solide n’implique pas de le noter sur un post-it. Voici comment faire autrement.
Choisissez une phrase qui a du sens pour vous, quelque chose de personnel et d’inattendu. Prenez chaque mot, gardez-le entier ou tronqué, ajoutez quelques caractères entre eux. Par exemple, la phrase « Mon chat boit du lait à 7h ! » donne : MonCh@tboit#Lait7h !. Ce mot de passe fait 19 caractères, contient majuscules, symboles et chiffres, et reste mémorisable parce qu’il raconte quelque chose. C’est sans doute la méthode la plus efficace pour les non-techniciens.
Prenez une phrase et ne gardez que les initiales. « Je suis né un 12 mars à Paris » donne « Jsn12m@P ». Ajoutez une majuscule, un symbole, et voilà un mot de passe court mais dense. C’est plus facile à taper qu’une longue phrase, et tout aussi difficile à deviner. Cette méthode fonctionne bien pour les personnes qui ont du mal à retenir des séquences longues.
On remplace certaines lettres par leurs équivalents visuels : le « a » devient « @ », le « e » devient « 3 », le « s » devient « $ », le « o » devient « 0 ». Le mot « soleil » devient alors « $0l3!L ». C’est simple à mémoriser une fois qu’on a adopté son propre code de substitution personnel.
Même le meilleur mot de passe est inutile si vous le perdez. Voici les solutions fiables.
Un gestionnaire de mots de passe stocke tous vos mots de passe de façon chiffrée, accessibles via un seul mot de passe maître. Vous n’avez plus rien à retenir. Les plus connus et fiables du marché sont Bitwarden (open source, gratuit), 1Password (très apprécié des professionnels) et Dashlane (ergonomique, avec version française). Ces outils génèrent aussi des mots de passe aléatoires et très solides à votre place. L’ANSSI recommande explicitement l’utilisation d’un tel outil dans son guide officiel sur l’authentification et les mots de passe, publié en 2021 avec la CNIL.
Même avec un mot de passe parfait, activez le MFA dès que possible. Il s’agit d’une vérification supplémentaire, souvent un code envoyé par SMS ou généré par une appli comme Google Authenticator. Si quelqu’un vole votre mot de passe, il ne pourra pas se connecter sans ce second facteur. C’est une protection simple, rapide à activer et souvent sous-estimée.
Certains réflexes courants fragilisent votre sécurité sans que vous le sachiez.

Les réponses aux interrogations les plus courantes sur la sécurité des mots de passe.
Le NIST recommande dans sa version SP 800-63B de 2024 un minimum de 15 caractères. En dessous de 12 caractères, vous êtes clairement exposé aux attaques courantes. Pour un compte bancaire ou une messagerie professionnelle, visez 20 caractères ou plus.
Vous pouvez vérifier si votre adresse e-mail a déjà été compromise sur HaveIBeenPwned (haveibeenpwned.com), un outil de référence créé par le chercheur en sécurité Troy Hunt. Des testeurs en ligne comme celui de Bitwarden ou de Kaspersky permettent aussi d’évaluer la robustesse d’un mot de passe en quelques secondes.