{"id":1144,"date":"2026-02-03T20:26:28","date_gmt":"2026-02-03T19:26:28","guid":{"rendered":"https:\/\/seecret.it\/blog\/?p=1144"},"modified":"2026-02-03T20:27:32","modified_gmt":"2026-02-03T19:27:32","slug":"tests-de-resistance-combien-de-temps-faut-il-pour-craquer-un-mot-de-passe","status":"publish","type":"post","link":"https:\/\/seecret.it\/blog\/tests-de-resistance-combien-de-temps-faut-il-pour-craquer-un-mot-de-passe\/","title":{"rendered":"Tests de r\u00e9sistance : combien de temps faut-il pour craquer un mot de passe ?"},"content":{"rendered":"<p data-start=\"81\" data-end=\"305\">La plupart des internautes pensent encore qu\u2019un mot de passe \u00ab compliqu\u00e9 \u00bb suffit \u00e0 les prot\u00e9ger. Quelques majuscules, deux chiffres, un symbole\u2026 et l\u2019affaire serait r\u00e9gl\u00e9e.<br data-start=\"254\" data-end=\"257\" \/>La r\u00e9alit\u00e9, elle, est beaucoup moins rassurante.<\/p>\n<p data-start=\"307\" data-end=\"532\">Avec la puissance des cartes graphiques actuelles, les bases de donn\u00e9es de mots de passe d\u00e9j\u00e0 fuit\u00e9es et les outils automatis\u00e9s disponibles librement, <strong data-start=\"458\" data-end=\"531\">ce qui semblait robuste il y a 5 ans est aujourd\u2019hui trivial \u00e0 casser<\/strong>.<\/p>\n<p data-start=\"534\" data-end=\"827\">Dans cet article, nous allons voir <strong data-start=\"569\" data-end=\"637\">combien de temps il faut r\u00e9ellement pour craquer un mot de passe<\/strong>, comment ces attaques fonctionnent, et surtout <strong data-start=\"685\" data-end=\"741\">ce que cela implique pour votre s\u00e9curit\u00e9 quotidienne<\/strong> \u2014 que vous soyez particulier, professionnel, ou gestionnaire d\u2019acc\u00e8s pour une \u00e9quipe.<\/p>\n<h2 data-start=\"834\" data-end=\"893\">Comment les pirates \u201ccassent\u201d r\u00e9ellement un mot de passe<\/h2>\n<p data-start=\"895\" data-end=\"1087\">Contrairement \u00e0 l\u2019image du hacker qui \u00ab devine \u00bb votre mot de passe, la majorit\u00e9 des attaques modernes ne reposent pas sur l\u2019intuition, mais sur la <strong data-start=\"1043\" data-end=\"1066\">puissance de calcul<\/strong> et l\u2019automatisation.<\/p>\n<p data-start=\"1089\" data-end=\"1414\">Lorsqu\u2019une base de donn\u00e9es fuit (site e-commerce, forum, SaaS, r\u00e9seau social\u2026), les mots de passe ne sont pas stock\u00e9s en clair mais sous forme de <strong data-start=\"1235\" data-end=\"1243\">hash<\/strong> (MD5, SHA-1, bcrypt, Argon2\u2026). Les attaquants r\u00e9cup\u00e8rent ces empreintes et les passent dans des machines capables de tester <strong data-start=\"1368\" data-end=\"1413\">des milliards de combinaisons par seconde<\/strong>.<\/p>\n<p data-start=\"1416\" data-end=\"1442\">Deux techniques dominent :<\/p>\n<ul data-start=\"1444\" data-end=\"1636\">\n<li data-start=\"1444\" data-end=\"1548\">\n<p data-start=\"1446\" data-end=\"1548\">l\u2019attaque par dictionnaire, qui teste en priorit\u00e9 des mots r\u00e9els, pr\u00e9noms, dates, combinaisons connues<\/p>\n<\/li>\n<li data-start=\"1549\" data-end=\"1636\">\n<p data-start=\"1551\" data-end=\"1636\">l\u2019attaque par force brute, qui teste m\u00e9thodiquement toutes les combinaisons possibles<\/p>\n<\/li>\n<\/ul>\n<p data-start=\"1638\" data-end=\"1933\">Le plus inqui\u00e9tant ?<br data-start=\"1658\" data-end=\"1661\" \/>Les pirates ne partent jamais de z\u00e9ro. Ils disposent de <strong data-start=\"1717\" data-end=\"1779\">gigantesques bases de donn\u00e9es issues de pr\u00e9c\u00e9dentes fuites<\/strong> contenant des milliards de mots de passe r\u00e9els. Cela rend l\u2019attaque <strong data-start=\"1848\" data-end=\"1872\">extr\u00eamement efficace<\/strong>, m\u00eame contre des mots de passe qui paraissent \u00ab originaux \u00bb.<\/p>\n<h2 data-start=\"1940\" data-end=\"1998\">Le facteur d\u00e9terminant : la longueur, pas la complexit\u00e9<\/h2>\n<p data-start=\"2000\" data-end=\"2170\">On pense souvent que la complexit\u00e9 prot\u00e8ge : caract\u00e8res sp\u00e9ciaux, majuscules, chiffres.<br data-start=\"2087\" data-end=\"2090\" \/>En r\u00e9alit\u00e9, le facteur qui ralentit r\u00e9ellement un attaquant est <strong data-start=\"2154\" data-end=\"2169\">la longueur<\/strong>.<\/p>\n<p data-start=\"2172\" data-end=\"2275\">Un mot de passe court mais complexe est infiniment plus facile \u00e0 casser qu\u2019une phrase longue et simple.<\/p>\n<p data-start=\"2277\" data-end=\"2290\">Par exemple :<\/p>\n<ul data-start=\"2292\" data-end=\"2404\">\n<li data-start=\"2292\" data-end=\"2342\">\n<p data-start=\"2294\" data-end=\"2342\"><code data-start=\"2294\" data-end=\"2305\">P@ssw0rd!<\/code> peut \u00eatre cass\u00e9 en quelques secondes<\/p>\n<\/li>\n<li data-start=\"2343\" data-end=\"2404\">\n<p data-start=\"2345\" data-end=\"2404\"><code data-start=\"2345\" data-end=\"2379\">MonChatDortSurLeRadiateurEnHiver<\/code> peut prendre des si\u00e8cles<\/p>\n<\/li>\n<\/ul>\n<p data-start=\"2406\" data-end=\"2478\">Pourquoi ? Parce que le nombre de combinaisons explose avec la longueur.<\/p>\n<h2 data-start=\"2485\" data-end=\"2551\">Combien de temps faut-il vraiment pour casser un mot de passe ?<\/h2>\n<p data-start=\"2553\" data-end=\"2669\">Voici une estimation bas\u00e9e sur la puissance de calcul actuelle (GPU grand public, outils disponibles publiquement) :<\/p>\n<div class=\"TyagGW_tableContainer\">\n<div class=\"group TyagGW_tableWrapper flex flex-col-reverse w-fit\" tabindex=\"-1\">\n<table class=\"w-fit min-w-(--thread-content-width)\" data-start=\"2671\" data-end=\"3108\">\n<thead data-start=\"2671\" data-end=\"2735\">\n<tr data-start=\"2671\" data-end=\"2735\">\n<th class=\"\" data-start=\"2671\" data-end=\"2694\" data-col-size=\"sm\">Type de mot de passe<\/th>\n<th class=\"\" data-start=\"2694\" data-end=\"2704\" data-col-size=\"sm\">Exemple<\/th>\n<th class=\"\" data-start=\"2704\" data-end=\"2735\" data-col-size=\"sm\">Temps estim\u00e9 pour le casser<\/th>\n<\/tr>\n<\/thead>\n<tbody data-start=\"2750\" data-end=\"3108\">\n<tr data-start=\"2750\" data-end=\"2820\">\n<td data-start=\"2750\" data-end=\"2785\" data-col-size=\"sm\">8 caract\u00e8res, lettres uniquement<\/td>\n<td data-col-size=\"sm\" data-start=\"2785\" data-end=\"2799\"><code data-start=\"2787\" data-end=\"2798\">bonjouraa<\/code><\/td>\n<td data-col-size=\"sm\" data-start=\"2799\" data-end=\"2820\">quelques secondes<\/td>\n<\/tr>\n<tr data-start=\"2821\" data-end=\"2881\">\n<td data-start=\"2821\" data-end=\"2846\" data-col-size=\"sm\">8 caract\u00e8res, complexe<\/td>\n<td data-col-size=\"sm\" data-start=\"2846\" data-end=\"2859\"><code data-start=\"2848\" data-end=\"2858\">B0nj0uR!<\/code><\/td>\n<td data-col-size=\"sm\" data-start=\"2859\" data-end=\"2881\">moins d\u2019une minute<\/td>\n<\/tr>\n<tr data-start=\"2882\" data-end=\"2948\">\n<td data-start=\"2882\" data-end=\"2914\" data-col-size=\"sm\">10 caract\u00e8res alphanum\u00e9riques<\/td>\n<td data-col-size=\"sm\" data-start=\"2914\" data-end=\"2929\"><code data-start=\"2916\" data-end=\"2928\">Paris2024!<\/code><\/td>\n<td data-col-size=\"sm\" data-start=\"2929\" data-end=\"2948\">quelques heures<\/td>\n<\/tr>\n<tr data-start=\"2949\" data-end=\"3019\">\n<td data-start=\"2949\" data-end=\"2981\" data-col-size=\"sm\">12 caract\u00e8res alphanum\u00e9riques<\/td>\n<td data-col-size=\"sm\" data-start=\"2981\" data-end=\"2999\"><code data-start=\"2983\" data-end=\"2998\">Vacances2025!<\/code><\/td>\n<td data-col-size=\"sm\" data-start=\"2999\" data-end=\"3019\">plusieurs ann\u00e9es<\/td>\n<\/tr>\n<tr data-start=\"3020\" data-end=\"3108\">\n<td data-start=\"3020\" data-end=\"3050\" data-col-size=\"sm\">20+ caract\u00e8res (passphrase)<\/td>\n<td data-col-size=\"sm\" data-start=\"3050\" data-end=\"3080\"><code data-start=\"3052\" data-end=\"3079\">LeSoleilSeLeveToujoursA6h<\/code><\/td>\n<td data-col-size=\"sm\" data-start=\"3080\" data-end=\"3108\">virtuellement incassable<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<\/div>\n<\/div>\n<p data-start=\"3110\" data-end=\"3284\">Ces dur\u00e9es varient selon l\u2019algorithme de hash utilis\u00e9 par le site, mais <strong data-start=\"3182\" data-end=\"3211\">la tendance reste la m\u00eame<\/strong> :<br data-start=\"3213\" data-end=\"3216\" \/>les mots de passe courts ne tiennent pas face aux attaques modernes.<\/p>\n<p data-start=\"3286\" data-end=\"3506\">Pour comprendre comment fonctionnent ces algorithmes, vous pouvez consulter la documentation de r\u00e9f\u00e9rence sur les fonctions de hachage s\u00e9curis\u00e9es comme celles d\u00e9crites par le projet <span class=\"hover:entity-accent entity-underline inline cursor-pointer align-baseline\"><span class=\"whitespace-normal\">OWASP<\/span><\/span>.<\/p>\n<h2 data-start=\"3513\" data-end=\"3551\">Le pi\u00e8ge des mots de passe \u201cmalins\u201d<\/h2>\n<p data-start=\"3553\" data-end=\"3599\">Beaucoup de personnes pensent \u00eatre cr\u00e9atives :<\/p>\n<ul data-start=\"3601\" data-end=\"3688\">\n<li data-start=\"3601\" data-end=\"3636\">\n<p data-start=\"3603\" data-end=\"3636\">remplacer les \u00ab o \u00bb par des \u00ab 0 \u00bb<\/p>\n<\/li>\n<li data-start=\"3637\" data-end=\"3664\">\n<p data-start=\"3639\" data-end=\"3664\">ajouter un \u00ab ! \u00bb \u00e0 la fin<\/p>\n<\/li>\n<li data-start=\"3665\" data-end=\"3688\">\n<p data-start=\"3667\" data-end=\"3688\">inverser deux lettres<\/p>\n<\/li>\n<\/ul>\n<p data-start=\"3690\" data-end=\"3878\">Les outils de cracking connaissent d\u00e9j\u00e0 toutes ces astuces. Elles font partie des premi\u00e8res variantes test\u00e9es.<br data-start=\"3800\" data-end=\"3803\" \/>Autrement dit, ces \u00ab am\u00e9liorations \u00bb n\u2019apportent presque aucune protection.<\/p>\n<h2 data-start=\"3885\" data-end=\"3952\">Ce qui rend une attaque r\u00e9ellement dangereuse : la r\u00e9utilisation<\/h2>\n<p data-start=\"3954\" data-end=\"4067\">Le vrai probl\u00e8me n\u2019est pas seulement qu\u2019un mot de passe soit cassable.<br data-start=\"4024\" data-end=\"4027\" \/>C\u2019est qu\u2019il soit <strong data-start=\"4044\" data-end=\"4066\">r\u00e9utilis\u00e9 ailleurs<\/strong>.<\/p>\n<p data-start=\"4069\" data-end=\"4177\">Une fois qu\u2019un pirate a r\u00e9cup\u00e9r\u00e9 votre mot de passe sur un site compromis, il l\u2019essaie automatiquement sur :<\/p>\n<ul data-start=\"4179\" data-end=\"4266\">\n<li data-start=\"4179\" data-end=\"4197\">\n<p data-start=\"4181\" data-end=\"4197\">votre messagerie<\/p>\n<\/li>\n<li data-start=\"4198\" data-end=\"4219\">\n<p data-start=\"4200\" data-end=\"4219\">vos r\u00e9seaux sociaux<\/p>\n<\/li>\n<li data-start=\"4220\" data-end=\"4248\">\n<p data-start=\"4222\" data-end=\"4248\">vos comptes professionnels<\/p>\n<\/li>\n<li data-start=\"4249\" data-end=\"4266\">\n<p data-start=\"4251\" data-end=\"4266\">vos outils SaaS<\/p>\n<\/li>\n<\/ul>\n<p data-start=\"4268\" data-end=\"4388\">Cette technique s\u2019appelle le <strong data-start=\"4297\" data-end=\"4320\">credential stuffing<\/strong> et elle est responsable d\u2019une immense partie des piratages actuels.<\/p>\n<h2 data-start=\"4395\" data-end=\"4453\">Pourquoi les passphrases changent compl\u00e8tement la donne<\/h2>\n<p data-start=\"4455\" data-end=\"4568\">Une passphrase est une phrase longue, naturelle, facile \u00e0 retenir, mais incroyablement longue pour un ordinateur.<\/p>\n<p data-start=\"4570\" data-end=\"4617\">Exemple :<br data-start=\"4579\" data-end=\"4582\" \/><code data-start=\"4582\" data-end=\"4617\">MonVoisinA3ChiensQuiAboientLaNuit<\/code><\/p>\n<p data-start=\"4619\" data-end=\"4689\">C\u2019est lisible, m\u00e9morisable, et pratiquement impossible \u00e0 brute-forcer.<\/p>\n<p data-start=\"4691\" data-end=\"4851\">C\u2019est aujourd\u2019hui <strong data-start=\"4709\" data-end=\"4741\">la recommandation officielle<\/strong> des experts en s\u00e9curit\u00e9, notamment relay\u00e9e par des organismes comme le <span class=\"hover:entity-accent entity-underline inline cursor-pointer align-baseline\"><span class=\"whitespace-normal\">National Institute of Standards and Technology<\/span><\/span>.<\/p>\n<h2 data-start=\"4858\" data-end=\"4900\">Le probl\u00e8me du partage de mots de passe<\/h2>\n<p data-start=\"4902\" data-end=\"5003\">M\u00eame avec un mot de passe tr\u00e8s solide, un autre risque subsiste : <strong data-start=\"4968\" data-end=\"5002\">la mani\u00e8re dont il est partag\u00e9<\/strong>.<\/p>\n<p data-start=\"5005\" data-end=\"5197\">Envoyer un mot de passe par mail, messagerie, ticket support ou fichier texte annule totalement la s\u00e9curit\u00e9 que vous venez de mettre en place. Ces canaux sont historis\u00e9s, sauvegard\u00e9s, index\u00e9s.<\/p>\n<p data-start=\"5199\" data-end=\"5397\">C\u2019est pr\u00e9cis\u00e9ment pour r\u00e9soudre ce probl\u00e8me que des outils comme <strong data-start=\"5264\" data-end=\"5286\"><a class=\"decorated-link\" href=\"https:\/\/seecret.it\" target=\"_new\" rel=\"noopener\" data-start=\"5266\" data-end=\"5284\">https:\/\/seecret.it<\/a><\/strong> permettent de <strong data-start=\"5301\" data-end=\"5356\">partager un mot de passe via un lien \u00e0 usage unique<\/strong>, qui devient inactif apr\u00e8s consultation.<\/p>\n<p data-start=\"5399\" data-end=\"5484\">Ainsi, le mot de passe n\u2019existe jamais en clair dans une messagerie ou un historique.<\/p>\n<h2 data-start=\"5491\" data-end=\"5536\">Tester si vos mots de passe ont d\u00e9j\u00e0 fuit\u00e9<\/h2>\n<p data-start=\"5538\" data-end=\"5777\">Avant m\u00eame de renforcer vos mots de passe, il est utile de v\u00e9rifier si vos adresses apparaissent dans des bases compromises. Des services publics permettent cette v\u00e9rification, comme celui propos\u00e9 par <a href=\"https:\/\/haveibeenpwned.com\"><span class=\"hover:entity-accent entity-underline inline cursor-pointer align-baseline\"><span class=\"whitespace-normal\">Have I Been Pwned<\/span><\/span><\/a>.<\/p>\n<p data-start=\"5779\" data-end=\"5826\">Si votre adresse y appara\u00eet, il est urgent de :<\/p>\n<ol data-start=\"5828\" data-end=\"5934\">\n<li data-start=\"5828\" data-end=\"5866\">\n<p data-start=\"5831\" data-end=\"5866\">changer les mots de passe concern\u00e9s<\/p>\n<\/li>\n<li data-start=\"5867\" data-end=\"5899\">\n<p data-start=\"5870\" data-end=\"5899\">ne plus jamais les r\u00e9utiliser<\/p>\n<\/li>\n<li data-start=\"5900\" data-end=\"5934\">\n<p data-start=\"5903\" data-end=\"5934\">adopter des passphrases longues<\/p>\n<\/li>\n<\/ol>\n<h2 data-start=\"5941\" data-end=\"5965\">Ce qu\u2019il faut retenir<\/h2>\n<p data-start=\"5967\" data-end=\"6121\">Les capacit\u00e9s de calcul actuelles ont rendu obsol\u00e8tes les anciennes r\u00e8gles de cr\u00e9ation de mots de passe.<br data-start=\"6071\" data-end=\"6074\" \/>La complexit\u00e9 ne prot\u00e8ge plus. La longueur, si.<\/p>\n<p data-start=\"6123\" data-end=\"6284\">Mais la v\u00e9ritable s\u00e9curit\u00e9 ne repose pas uniquement sur le mot de passe lui-m\u00eame : elle d\u00e9pend aussi de <strong data-start=\"6227\" data-end=\"6283\">la mani\u00e8re dont il est stock\u00e9, transmis et renouvel\u00e9<\/strong>.<\/p>\n<p data-start=\"6286\" data-end=\"6416\">C\u2019est cette combinaison \u2014 mot de passe long + non r\u00e9utilis\u00e9 + partage s\u00e9curis\u00e9 \u2014 qui permet r\u00e9ellement de se prot\u00e9ger aujourd\u2019hui.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La plupart des internautes pensent encore qu\u2019un mot de passe \u00ab compliqu\u00e9 \u00bb suffit \u00e0 les prot\u00e9ger. Quelques majuscules, deux chiffres, un symbole\u2026 et l\u2019affaire serait r\u00e9gl\u00e9e.La r\u00e9alit\u00e9, elle, est beaucoup moins rassurante. Avec la puissance des cartes graphiques actuelles, les bases de donn\u00e9es de mots de passe d\u00e9j\u00e0 fuit\u00e9es et les outils automatis\u00e9s disponibles&#8230;<\/p>\n","protected":false},"author":1,"featured_media":1147,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_seopress_robots_primary_cat":"none","_seopress_titles_title":"","_seopress_titles_desc":"","_seopress_robots_index":"","footnotes":""},"categories":[1],"tags":[226,223,224,220,227,225,160,222,218,221,217,219],"class_list":["post-1144","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-non-classe","tag-bonnes-pratiques-mot-de-passe","tag-combien-de-temps-pour-pirater-un-mot-de-passe","tag-credential-stuffing","tag-force-brute-mot-de-passe","tag-fuite-de-donnees-mot-de-passe","tag-mot-de-passe-incassable","tag-partage-mot-de-passe-securise","tag-passphrase-securite","tag-robustesse-mot-de-passe","tag-securite-mot-de-passe","tag-temps-pour-craquer-un-mot-de-passe","tag-test-resistance-mot-de-passe"," c-blog-1-item  nt-post-class"],"_links":{"self":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/1144","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/comments?post=1144"}],"version-history":[{"count":2,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/1144\/revisions"}],"predecessor-version":[{"id":1149,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/posts\/1144\/revisions\/1149"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media\/1147"}],"wp:attachment":[{"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/media?parent=1144"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/categories?post=1144"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/seecret.it\/blog\/wp-json\/wp\/v2\/tags?post=1144"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}