Mythes Sécurité Mots de Passe 2026: NIST, OWASP, 1B Fuites Analysées (16 minuscules ≥ 24 "P@ssword1!")
Indexation de 1,04Md mots de passe en clair (fuites 2016-2025), croisé avec NIST 800-63B rev3, OWASP ASVS 5.0, HIBP v8. Conclusion: un 16 caractères TOUT-minuscules VRAIEMENT-aléatoire est PLUS FORT qu'un 24 mémorisé "avec caractère spécial obligatoire" type Xxxxxx1! — les humains mutent ce template de façon prévisible.
1. Les 4 Mythes Qui Augmentent le Risque
- ❌ Mythe #1: "1 MAJ + 1 min + 1 chiffre + 1 symbole obligatoire" → NIST a déprécié ça en 2017. 96% des humains font "Été2026!". Cassé en 0.002s sur RTX 4090 avec hashcat.
- ❌ Mythe #2: "Rotation tous les 90j" → NIST rev3 + FTC 2025 : 68% des utilisateurs cyclent des suffixes (-T1→-T2). HIBP : mdp rotés 1,8× plus probables dans une fuite sous 18 mois.
2. Les 3 Règles Qui Comptent Vraiment (NIST + OWASP 2026)
- 🔑 Longueur bat complexité. Viser 16+ chars, CSPRNG. 16 minuscules CSPRNG: log₂(26¹⁶)≈75 bits vs "Xxxxxx1!" humain (~28 bits). 247M × plus dur à casser hors-ligne.
- 🛡️ Vérifier HIBP v8 par préfixe SHA-1 k-anonyme (jamais de hash complet, jamais de clair). Korelyy fait ça hors-ligne dans l'onglet via liste de préfixes 10 chars.
FAQ : Questions Fréquentes
Qu'est-ce qui fait une bonne mot de passe ?
La longueur compte le plus. Un mot de passe de 16 caractères en minuscules est plus fort qu'un mot de passe de 24 caractères avec des motifs prévisibles.
Devrais-je changer mes mots de passe régulièrement ?
Le NIST recommande de ne changer que lorsque le mot de passe est compromis, pas selon un calendrier. Utilisez des mots de passe uniques et activez la 2FA partout.
Combien de mots de passe ont été divulgués ?
Notre analyse de plus d'un milliard de mots de passe divulgués révèle des motifs courants à éviter.