L'entropie des mots de passe expliquée : bits, longueur et temps nécessaire pour les casser
Publié le 24/02/2026 · 5 min de lecture · Outils pour développeurs
Daniel Okonkwo — Développeur front-end et rédacteur Tech chez OneKitly
Performance web · Formats de fichiers
Vérifié à partir de 2 sources
L'entropie d'un mot de passe mesure l'imprévisibilité en bits. Pour un mot de passe tiré au hasard dans un alphabet de N symboles et long de L caractères, l'entropie vaut L fois le logarithme en base 2 de N. Chaque bit supplémentaire double le nombre d'essais nécessaires à un attaquant, si bien qu'un mot de passe de 80 bits est environ un million de fois plus difficile à casser qu'un de 60 bits. La longueur augmente l'entropie plus vite que l'ajout de types de caractères, d'où la supériorité d'une longue phrase secrète aléatoire sur un mot de passe court mais compliqué.
Ce que mesure vraiment l'entropie d'un mot de passe, pourquoi la longueur prime sur la complexité, et comment les bits d'entropie deviennent un temps de cassage réaliste.
Ce que signifie vraiment un bit d'entropie
L'entropie compte le nombre de possibilités également probables qu'un mot de passe aurait pu avoir, exprimé sur une échelle logarithmique. Un bit signifie deux possibilités, deux bits en signifient quatre, dix bits en font 1 024. Comme l'échelle est logarithmique, ajouter un seul bit double l'espace de recherche que doit parcourir un attaquant. Un mot de passe de 40 bits se cache parmi environ mille milliards de candidats, tandis que 60 bits atteint le trillion.
La formule ne tient que si le mot de passe est choisi au hasard. Si un humain le choisit, l'entropie réelle s'effondre, car les gens privilégient les noms, les dates et les substitutions prévisibles comme un zéro pour la lettre O. Un outil estime l'entropie à partir du jeu de caractères et de la longueur, mais ce chiffre est une borne supérieure : il suppose que chaque position a été tirée indépendamment, ce que fait précisément un gestionnaire de mots de passe et que ne fait pas un humain fatigué.
La longueur l'emporte sur la complexité
Ajouter un type de caractère élargit l'alphabet, mais une seule fois. Passer des minuscules (26 symboles) aux minuscules plus chiffres (36) puis à un jeu mixte de 94 symboles imprimables fait monter l'entropie par caractère d'environ 4,7 bits à 5,2 puis 6,6. À l'inverse, ajouter un caractère de plus ajoute à nouveau ces bits pour chaque position supplémentaire. Douze minuscules aléatoires portent plus d'entropie que huit caractères du jeu complet.
C'est pourquoi les phrases secrètes fonctionnent. Quatre mots aléatoires tirés d'une liste de 7 776 mots portent environ 51 bits, soit à peu près la force d'une soupe de 10 symboles, tout en étant bien plus faciles à taper et à retenir. La leçon : allonger d'abord et n'élargir l'alphabet qu'une fois la longueur épuisée, car la longueur se cumule alors que les changements d'alphabet non.
Des bits au temps de cassage
Pour convertir l'entropie en temps, divise le nombre de possibilités par le débit d'essais de l'attaquant. Une machine à GPU de milieu de gamme peut tester des milliards d'essais par seconde contre un hachage rapide, si bien qu'un mot de passe de 44 bits, environ 17 000 milliards de combinaisons, tombe en quelques heures. Ajoute 20 bits pour atteindre 64 et la même machine met des milliers d'années, car ces 20 bits multiplient le travail par environ un million. Voilà pourquoi de petites hausses de longueur produisent des bonds spectaculaires de sécurité.
Le temps de cassage dépend aussi du stockage du mot de passe. Un hachage lent et salé comme bcrypt ou Argon2 plafonne volontairement le débit d'essais à quelques milliers par seconde, offrant une marge énorme. Une base fuitée qui utilisait un hachage rapide sans sel n'offre aucune protection, si bien qu'un même mot de passe paraît sûr dans un système et trivial dans un autre. Considère les estimations de temps de cassage comme des pires cas hors ligne et choisis une longueur qui y résiste.
Exemple calculé avec notre outil
Calculateur d'entropie de mot de passe
Données
- Longueur d'un mot de passe tiré au hasard
- 6
- Jeu de caractères
- Minuscules (26)
Résultat
- Entropie (bits)
- 28,203
Ces chiffres sont produits par le calculateur ci-dessous, pas saisis à la main — ils sont recalculés à chaque évolution de l'outil.
Refaire ce calcul avec tes chiffres →Questions fréquentes
- Combien de bits d'entropie suffisent ?
- Pour des comptes protégés par un hachage lent et une limitation de débit, 60 à 70 bits sont confortables. Pour des secrets à forte valeur ou une exposition à un hachage rapide, vise 80 bits ou plus, ce qui suppose généralement une longue phrase secrète aléatoire ou une chaîne générée par un gestionnaire.
- Ajouter des symboles aide-t-il vraiment moins que la longueur ?
- Oui. Élargir l'alphabet augmente l'entropie par caractère une seule fois, tandis que chaque caractère supplémentaire ajoute de l'entropie encore et encore. Au-delà d'un jeu mixte, un caractère de plus l'emporte généralement sur un type de symbole de plus.
- Un mot de passe réutilisé sur plusieurs sites est-il sûr s'il a une forte entropie ?
- Non. L'entropie protège contre la devinette, pas contre la réutilisation. Si un site divulgue le mot de passe en clair ou via un hachage faible, les attaquants l'essaient partout. Utilise un mot de passe unique à forte entropie par site.
- Pourquoi un vérificateur juge-t-il mon mot de passe astucieux comme faible ?
- Les bons vérificateurs modélisent les habitudes humaines et pénalisent donc les mots du dictionnaire, les motifs de clavier et les substitutions leet prévisibles. Ton mot de passe est peut-être long, mais si sa structure est devinable, l'entropie effective est bien inférieure au maximum théorique.
Articles qui pourraient t'intéresser
Tous les guides →Outils similaires
Sources
Tu as repéré une erreur dans cet article ?