Aller au contenu
OneKitly

L'entropie des mots de passe expliquée : bits, longueur et temps nécessaire pour les casser

Publié le 24/02/2026 · 5 min de lecture · Outils pour développeurs

Daniel Okonkwo

Daniel OkonkwoDéveloppeur front-end et rédacteur Tech chez OneKitly

Performance web · Formats de fichiers

Vérifié à partir de 2 sources

Voir le profil
En bref

L'entropie d'un mot de passe mesure l'imprévisibilité en bits. Pour un mot de passe tiré au hasard dans un alphabet de N symboles et long de L caractères, l'entropie vaut L fois le logarithme en base 2 de N. Chaque bit supplémentaire double le nombre d'essais nécessaires à un attaquant, si bien qu'un mot de passe de 80 bits est environ un million de fois plus difficile à casser qu'un de 60 bits. La longueur augmente l'entropie plus vite que l'ajout de types de caractères, d'où la supériorité d'une longue phrase secrète aléatoire sur un mot de passe court mais compliqué.

Ce que mesure vraiment l'entropie d'un mot de passe, pourquoi la longueur prime sur la complexité, et comment les bits d'entropie deviennent un temps de cassage réaliste.

Ce que signifie vraiment un bit d'entropie

L'entropie compte le nombre de possibilités également probables qu'un mot de passe aurait pu avoir, exprimé sur une échelle logarithmique. Un bit signifie deux possibilités, deux bits en signifient quatre, dix bits en font 1 024. Comme l'échelle est logarithmique, ajouter un seul bit double l'espace de recherche que doit parcourir un attaquant. Un mot de passe de 40 bits se cache parmi environ mille milliards de candidats, tandis que 60 bits atteint le trillion.

La formule ne tient que si le mot de passe est choisi au hasard. Si un humain le choisit, l'entropie réelle s'effondre, car les gens privilégient les noms, les dates et les substitutions prévisibles comme un zéro pour la lettre O. Un outil estime l'entropie à partir du jeu de caractères et de la longueur, mais ce chiffre est une borne supérieure : il suppose que chaque position a été tirée indépendamment, ce que fait précisément un gestionnaire de mots de passe et que ne fait pas un humain fatigué.

La longueur l'emporte sur la complexité

Ajouter un type de caractère élargit l'alphabet, mais une seule fois. Passer des minuscules (26 symboles) aux minuscules plus chiffres (36) puis à un jeu mixte de 94 symboles imprimables fait monter l'entropie par caractère d'environ 4,7 bits à 5,2 puis 6,6. À l'inverse, ajouter un caractère de plus ajoute à nouveau ces bits pour chaque position supplémentaire. Douze minuscules aléatoires portent plus d'entropie que huit caractères du jeu complet.

C'est pourquoi les phrases secrètes fonctionnent. Quatre mots aléatoires tirés d'une liste de 7 776 mots portent environ 51 bits, soit à peu près la force d'une soupe de 10 symboles, tout en étant bien plus faciles à taper et à retenir. La leçon : allonger d'abord et n'élargir l'alphabet qu'une fois la longueur épuisée, car la longueur se cumule alors que les changements d'alphabet non.

Des bits au temps de cassage

Pour convertir l'entropie en temps, divise le nombre de possibilités par le débit d'essais de l'attaquant. Une machine à GPU de milieu de gamme peut tester des milliards d'essais par seconde contre un hachage rapide, si bien qu'un mot de passe de 44 bits, environ 17 000 milliards de combinaisons, tombe en quelques heures. Ajoute 20 bits pour atteindre 64 et la même machine met des milliers d'années, car ces 20 bits multiplient le travail par environ un million. Voilà pourquoi de petites hausses de longueur produisent des bonds spectaculaires de sécurité.

Le temps de cassage dépend aussi du stockage du mot de passe. Un hachage lent et salé comme bcrypt ou Argon2 plafonne volontairement le débit d'essais à quelques milliers par seconde, offrant une marge énorme. Une base fuitée qui utilisait un hachage rapide sans sel n'offre aucune protection, si bien qu'un même mot de passe paraît sûr dans un système et trivial dans un autre. Considère les estimations de temps de cassage comme des pires cas hors ligne et choisis une longueur qui y résiste.

Exemple calculé avec notre outil

Calculateur d'entropie de mot de passe

Données

Longueur d'un mot de passe tiré au hasard
6
Jeu de caractères
Minuscules (26)

Résultat

Entropie (bits)
28,203

Ces chiffres sont produits par le calculateur ci-dessous, pas saisis à la main — ils sont recalculés à chaque évolution de l'outil.

Refaire ce calcul avec tes chiffres

Questions fréquentes

Combien de bits d'entropie suffisent ?
Pour des comptes protégés par un hachage lent et une limitation de débit, 60 à 70 bits sont confortables. Pour des secrets à forte valeur ou une exposition à un hachage rapide, vise 80 bits ou plus, ce qui suppose généralement une longue phrase secrète aléatoire ou une chaîne générée par un gestionnaire.
Ajouter des symboles aide-t-il vraiment moins que la longueur ?
Oui. Élargir l'alphabet augmente l'entropie par caractère une seule fois, tandis que chaque caractère supplémentaire ajoute de l'entropie encore et encore. Au-delà d'un jeu mixte, un caractère de plus l'emporte généralement sur un type de symbole de plus.
Un mot de passe réutilisé sur plusieurs sites est-il sûr s'il a une forte entropie ?
Non. L'entropie protège contre la devinette, pas contre la réutilisation. Si un site divulgue le mot de passe en clair ou via un hachage faible, les attaquants l'essaient partout. Utilise un mot de passe unique à forte entropie par site.
Pourquoi un vérificateur juge-t-il mon mot de passe astucieux comme faible ?
Les bons vérificateurs modélisent les habitudes humaines et pénalisent donc les mots du dictionnaire, les motifs de clavier et les substitutions leet prévisibles. Ton mot de passe est peut-être long, mais si sa structure est devinable, l'entropie effective est bien inférieure au maximum théorique.

Articles qui pourraient t'intéresser

Tous les guides
ExplicationQu'est-ce que l'UTF-8 et l'Unicode ? Points de code, encodage en octets et pourquoi l'UTF-8 s'est imposéUnicode attribue à chaque caractère un point de code ; l'UTF-8 encode ces points de code en un à quatre octets. Voici son fonctionnement et pourquoi il a battu les alternatives.ExplicationLa notation grand O pour débutants : O(1), O(n), O(n au carré) et O(log n) expliquésLe grand O décrit la croissance du travail d'un algorithme quand l'entrée grandit. Voici ce que signifient O(1), O(n), O(n au carré) et O(log n) et pourquoi l'écart compte.ExplicationEntropie d'un mot de passe : ce qu'un indicateur de robustesse ne peut pas savoirL'entropie mesure le processus qui a produit un mot de passe, pas les caractères qui le composent. H = L x log2(R) n'est vrai que si chaque caractère a été tiré au hasard — c'est précisément pourquoi un indicateur qui note un mot de passe inventé par un humain sur ses classes de caractères mesure la mauvaise chose.GuideCe qu'un gestionnaire de mots de passe ne peut pas mesurerL'entropie chiffre une seule attaque : la devinette hors ligne contre une empreinte volée. Au-delà d'environ 90 bits le chiffre ne décide plus rien — et l'indicateur de ce site a sous-évalué un mot de passe aléatoire de 20 caractères sur 300 tirages sur 300.TutorielCombien de temps pour télécharger un fichier ? Durée, bits et octets, surcoûtEstime le temps de téléchargement à partir de la taille du fichier et du débit. Découvre la formule taille ÷ débit, la conversion cruciale bits/octets (diviser par 8) et pourquoi les téléchargements réels sont plus lents que prévu.ExplicationComment fonctionnent les masques de sous-réseau : CIDR, bits réseau et hôtes utilisablesComprends comment un masque de sous-réseau divise une adresse IP en parties réseau et hôte, ce que signifie /24 et comment compter les hôtes utilisables.

Outils similaires

Sources

Tu as repéré une erreur dans cet article ?