# Idées de mot de passe : pourquoi les vôtres ne marchent pas

> Le prénom et l'année, le « a » remplacé par une arobase, le nom du chien, la plaque d'immatriculation, un parcours sur le clavier. Les idées qui vous viennent sont celles que l'attaquant essaie en premier, et les voici mesurées une à une.

2026-09-04 · David Carrero · password.es
Original: https://password.es/fr/blog/idees-de-mot-de-passe-pourquoi-les-votres-ne-marchent-pas/

---

Il y a une recherche qui revient sans arrêt : **idées de mot de passe**. Et c'est
logique, parce que le formulaire attend, qu'il faut bien inventer quelque chose
et que personne ne vous a jamais expliqué comment on s'y prend.

Le problème, c'est que le mot *idées* est déjà l'erreur. Un bon mot de passe
n'est pas une bonne idée. **C'est un mot de passe sans aucune idée derrière.**

Ce n'est pas une jolie formule d'ouverture : c'est littéralement ainsi que
fonctionne une attaque.

## La liste d'idées qui vous vient est celle qu'il essaie en premier

Une attaque par dictionnaire ne commence pas à `aaaaaaaa` pour monter ensuite.
Elle commence par les mots de passe déjà fuités par millions, enchaîne avec les
prénoms, les noms communs, les villes, les clubs de football et les années à
quatre chiffres. Et par-dessus cette base, elle applique des règles : majuscule
au début, chiffre ou `!` à la fin, `a` en `@`, `e` en `3`, `o` en `0`, le mot à
l'envers, le mot écrit deux fois.

Ces règles ne sont ni secrètes ni récentes. Elles sont écrites depuis des
décennies et livrées d'origine dans n'importe quel outil d'attaque. Autrement
dit : **le catalogue de trouvailles que vous appelleriez « idées de mot de
passe » est, à peu de chose près dans l'ordre, le fichier de configuration de
celui qui vous attaque.**

À partir d'ici, tous les chiffres sortent du [vérificateur](/fr/verificateur/) de
la maison, qui suppose une attaque **hors ligne à 10¹² essais par seconde contre
un hachage rapide**. Cette hypothèse est écrite sous le résultat, et sans elle
aucune durée ne veut rien dire. Vous pouvez reproduire chaque nombre vous-même :
tapez l'exemple et regardez.

## Idée numéro un : votre prénom et votre année de naissance

`Camille1985`. Onze caractères, une majuscule, quatre chiffres. Ça satisfait ce
qu'exige la moitié d'internet.

Le vérificateur le coupe en deux d'un coup d'œil : **« Il est dans nos
dictionnaires »** pour `Camille`, **« Ressemble à une année ou une date »** pour
`1985`. Résultat : **41 000 essais**, soit, à ce rythme, *moins d'une seconde*.

Et remarquez pourquoi c'est 41 000 et pas un nombre astronomique. Ce n'est pas
une question de longueur. C'est que ce ne sont pas onze décisions, mais deux :
quel prénom et quelle année. Les prénoms courants se comptent en milliers ; les
années que les gens mettent vraiment dans un mot de passe, en dizaines. Vous
multipliez, et voilà : vous avez tapé onze caractères et choisi parmi moins de
cinquante mille mots de passe possibles.

## Idée numéro deux : remplacer le « a » par une arobase

C'est l'astuce à laquelle tout le monde croit, et celle qui vieillit le plus mal.

`C@mille1985` donne **72 000 essais**. C'est monté, oui : à peu près au double.
Et **le double de rien reste rien** — le vérificateur le mesure toujours en moins
d'une seconde — parce que la substitution n'a pas créé un nouveau mot de passe.
Elle a ajouté une question binaire que l'attaquant avait déjà prévue : cette
personne a-t-elle remplacé le `a`, oui ou non ?

Regardez bien : le vérificateur ne change même pas son verdict. Il dit toujours
« Il est dans nos dictionnaires », avec cette fois la mention *avec des chiffres
à la place des lettres*. Il a trouvé le mot quand même.

Pour voir jusqu'où va l'affaire, essayez l'exemple canonique. `P@ssw0rd`, avec sa
majuscule, son arobase, son zéro et son air d'avoir été réfléchi, tombe en
**17 essais**. Dix-sept. Ça se compte sur les doigts des deux mains avec un peu
de patience.

## Idée numéro trois : l'écrire à l'envers

`ellimac1985` donne **41 000 essais**. Le même nombre, au chiffre près, que
`Camille1985`.

Ce n'est pas que l'inversion aide peu. **C'est qu'elle ne change strictement
rien.** Inverser le mot fait partie des règles livrées d'origine avec le
dictionnaire : le vérificateur le trouve pareil et l'étiquette pareil, cette fois
avec la mention *écrit à l'envers*.

Même chose en le doublant : `CamilleCamille` descend à **623 essais** — taper
deux fois plus de lettres vous laisse *en plus mauvaise posture* qu'avant, parce
qu'« il répète un morceau » est aussi un motif qui a un nom.

## Idée numéro quatre : descendre le clavier avec les doigts

Quand on ne veut pas réfléchir, on regarde le clavier et on suit une forme. Ça
donne `qwerty123`, ou `1qaz2wsx`, ou `1q2w3e4r`, ou `asdfghjkl`.

Ça a l'air aléatoire parce que ça ne veut rien dire. Mais un clavier a une
géométrie fixe et très réduite, et la parcourir est exactement ce qu'un programme
fait mieux que vous :

- `qwerty123` → **273 essais**.
- `1qaz2wsx` → **29 essais**.

Vingt-neuf. Ces mots de passe sont si rebattus que les règles de clavier ne sont
même plus nécessaires : ils figurent tels quels dans les listes de mots de passe
fuités, et le vérificateur les signale d'un sec « Il est dans nos
dictionnaires ».

## Idée numéro cinq : le chien, et la date qu'on n'oublie jamais

`Toby2015!` est un mot de passe avec une biographie : le nom du chien, l'année de
son arrivée, et un point d'exclamation pour contenter le formulaire. Il donne
**1,2 × 10⁸ essais**, et c'est toujours *moins d'une seconde*.

Les noms d'animaux les plus courants se comptent en quelques milliers, et ils
sont dans les mêmes listes que les prénoms. Le `!` final apporte ce qu'apporte
une règle que tout le monde applique : rien.

Avec la date importante, c'est encore plus gênant. `24121985` — un jour, un mois,
une année — se lit comme huit chiffres, mais le vérificateur l'étiquette
« Contient une date » et le règle en **14 966 essais**. La raison tient au
calendrier : il y a 31 jours, 12 mois et un bon siècle d'années plausibles. Huit
chiffres qui ressemblent à dix millions de combinaisons sont, en réalité, environ
quinze mille.

C'est le piège de la date : **elle vous donne de la longueur sans vous donner de
l'incertitude**, et l'incertitude est la seule chose qui se paie.

## Idée numéro six : la plaque, et ce que le vérificateur ne peut pas voir

`4521KDR` est différent, et mérite qu'on s'arrête.

Ici le vérificateur dit **« Nous n'avons trouvé aucun motif connu »** et calcule
**3,9 × 10¹⁰ essais**. Mais il marque ce nombre comme un **plafond**, et ce mot
est la partie importante : il n'a pas trouvé votre motif, ce qui ne prouve pas
que vous n'en avez pas. Même ainsi, et en étant généreux, la durée reste *moins
d'une seconde*.

Et c'est là qu'est l'écart à comprendre. Le vérificateur ne sait pas quelle
voiture vous conduisez. Celui qui vous connaît, qui a votre Instagram sous les
yeux ou qui a acheté une base de données où figure votre plaque, n'a pas besoin
de 3,9 × 10¹⁰ essais : il lui en faut un. **Le nombre affiché quand il n'y a pas
de motif mesure l'ignorance d'un inconnu, pas celle de quelqu'un qui vous a
cherché.**

Idem pour le numéro de rue, le numéro de sécurité sociale, le téléphone et la
date du mariage.

## Ce que les six ont en commun

Aucune de ces idées n'échoue parce qu'elle serait « pas assez complexe ». Toutes
échouent pour la même raison : **ce sont des autobiographies**, et une
autobiographie se devine. Votre prénom, votre année, votre chien, votre voiture,
votre façon de parcourir le clavier. Chacune de ces décisions vous paraît
personnelle, et c'est précisément pour ça qu'elle appartient à une liste courte
que quelqu'un a déjà écrite.

Ajouter de la complexité n'arrange rien, parce que la complexité que *vous*
appliquez est aussi une décision de vous et figure aussi sur la liste. C'est
pourquoi `C@mille1985` gagne un misérable facteur deux et `ellimac1985` ne gagne
même pas ça.

Si vous voulez l'argument en chiffres, il est dans les
[bits d'entropie](/fr/blog/que-sont-les-bits-d-entropie/) : ce qui compte n'est
pas combien de mots de passe vous *auriez pu* écrire, mais combien il en reste
une fois retranché tout ce qu'on sait de vos goûts.

## La sortie n'est pas une meilleure idée : c'est de ne plus en avoir

La seule façon de sortir de la liste, c'est que le mot de passe ne sorte pas de
votre tête.

C'est exactement ce que fait
[Diceware](/fr/blog/diceware-les-des-meilleur-mot-de-passe/) : vous lancez cinq
dés, vous cherchez le nombre dans une liste de 7 776 mots et vous notez ce qui
sort. Chaque lancer vaut 12,9 bits, et ce sont de vrais 12,9, parce que les dés
n'ont ni goûts, ni mémoire, ni votre année de naissance. Six mots font environ
77 bits.

Mettez-en un dans le vérificateur et regardez ce qui change : six mots ordinaires
tirés aux dés passent de « Très Faible » à **« Très Forte »**, et la durée cesse
de se mesurer en secondes. Non parce qu'ils sont tarabiscotés — ils ne le sont
pas, ce sont six mots normaux — mais parce que **c'est la seule partie de votre
mot de passe que vous n'avez pas décidée**. Si vous préférez que le navigateur
lance les dés pour vous, le [générateur](/fr/) fait le même tirage et vous montre
les bits pendant qu'il le fait.

La réponse honnête à « donnez-moi des idées de mot de passe » est donc que vous
n'en avez pas besoin, et que vous en avez même trop. Ce qui vous manque, c'est un
dé.

---

*Sources : tous les chiffres de cet article sortent du vérificateur de
password.es, qui déclare son modèle sous le résultat — 10¹² essais par seconde,
attaque hors ligne, hachage rapide — et sont reproductibles en tapant chaque
exemple dans [/fr/verificateur/](/fr/verificateur/) · le moteur d'analyse de
motifs est zxcvbn, de Daniel Lowe Wheeler (Dropbox), présenté à USENIX Security
2016 sous le titre « zxcvbn: Low-Budget Password Strength Estimation » · les
règles de substitution, d'inversion et de répétition citées sont celles livrées
d'origine dans les outils d'attaque par dictionnaire · Arnold G. Reinhold, « The
Diceware Passphrase Home Page » (1995), pour les 7 776 mots et les 12,9 bits par
lancer.*
