La CNIL, l'autorité française de protection des données, a publié en 2022 une recommandation qui rompt avec les vieilles habitudes : plutôt que d'imposer un mélange obligatoire de majuscules, chiffres et symboles, elle met l'accent sur la longueur minimale du mot de passe et sur des mesures complémentaires comme le blocage après plusieurs échecs, jugeant les règles de complexité arbitraire peu efficaces si elles poussent à des mots de passe prévisibles.
Qu'est-ce que l'entropie d'un mot de passe
L'entropie se mesure en bits et dépend de la taille de l'alphabet de caractères et de la longueur du mot de passe : entropie = log2(taille_alphabet ^ longueur). Un mot de passe plus long avec un alphabet plus restreint (par exemple, uniquement des minuscules) peut avoir une entropie plus élevée qu'un mot de passe court avec un alphabet complexe — ce qui rejoint la logique derrière la recommandation de la CNIL.
Pourquoi la longueur compte plus que la complexité
Un mot de passe composé de quatre mots aléatoires du dictionnaire (comme "correct-cheval-batterie-agrafe") a souvent une entropie plus élevée qu'un mot de passe court comme "P@ssw0rd!", même si ce dernier paraît "plus complexe" à cause du mélange de types de caractères. C'est parce que chaque caractère supplémentaire de longueur augmente exponentiellement l'espace de recherche, alors qu'élargir l'alphabet n'affecte que linéairement l'exposant.
Pourquoi c'est utile
- Générer des mots de passe solides pour de nouveaux comptes sans compter sur la mémoire humaine.
- Comprendre pourquoi exiger "au moins un chiffre et un symbole" n'est pas le facteur de sécurité le plus important.
- Estimer la résistance réelle de mots de passe existants à une attaque par force brute.
Phrases de passe contre caractères aléatoires
Une phrase de passe composée de plusieurs mots aléatoires du dictionnaire (par exemple « correct-cheval-batterie-agrafe ») peut avoir une entropie plus élevée qu'un mot de passe court avec des symboles, tout en étant bien plus facile à mémoriser pour un humain. Pour les mots de passe stockés dans un gestionnaire de mots de passe et jamais saisis manuellement, cela n'a pas d'importance — les caractères aléatoires offrent une entropie par caractère plus élevée. Mais pour le « mot de passe maître » du gestionnaire lui-même, qu'il faut retenir, une phrase de passe est souvent un choix plus pratique.