Technologie

Qu'est-ce qu'une attaque par force brute ? Et pourquoi un mot de passe long la bat

📷 Miguel Á. Padriñán · Pexels

✦ Points clés

  • L'attaque repose sur l'essai automatisé rapide de chaque combinaison possible.
  • La longueur compte plus que la complexité : chaque caractère multiplie les possibilités.
  • La double authentification (2FA) stoppe l'attaque même si le mot de passe est connu.
  • La limitation des tentatives rend l'attaque impraticable dans le temps.

Une attaque par force brute est le type d'attaque le plus simple et le plus ancien : au lieu de vous tromper ou d'exploiter une faille complexe, l'attaquant essaie chaque mot de passe possible un par un. Pensez à un cadenas à 4 chiffres ; de 0000 à 9999, il n'y a que 10 000 combinaisons, testables en minutes. Les outils modernes essaient des millions de mots de passe par seconde.

La sécurité d'un mot de passe n'est donc pas une question d'astuce, mais de mathématiques des probabilités. Ce qui compte, c'est la taille de l'« espace de recherche » : le nombre total de combinaisons possibles. Plus il est grand, plus il faut de temps — jusqu'à rendre l'attaque pratiquement impossible.

Générateur de factures & devis

Factures pro calculées et imprimées/PDF en une minute.

En savoir plus · $9

Pourquoi la longueur bat la complexité

On croit qu'une chaîne étrange comme P@9! est forte. En réalité, la longueur bat la complexité, car la relation est exponentielle : chaque caractère ajouté multiplie les possibilités. Une phrase de passe longue et mémorable comme cheval-correct-pile-agrafe est bien plus forte qu'un court P@9!x.

Le tableau ci-dessous illustre l'idée (en supposant un milliard d'essais par seconde) :

Mot de passe Caractères Temps estimé de cassage
123456 6 chiffres Instantané
passw0rd 8 simples Heures
Tr4ff!c9 8 mixtes Jours
rivière-lune-7-caravane (phrase) 16+ Siècles

Variantes associées

Toutes les attaques ne se valent pas. L'attaque par dictionnaire essaie une liste de mots courants et fuités. Le credential stuffing utilise des mots de passe fuités d'un site pour entrer dans votre compte ailleurs où vous l'avez réutilisé. La réutilisation est donc un vrai danger.

Comment vous protéger

La défense est simple et par couches : utilisez un mot de passe long et unique par compte (un gestionnaire aide). Activez la double authentification (2FA) — même deviné, il faut un code de votre téléphone. Côté système, les administrateurs imposent une limitation des tentatives, des verrouillages temporaires et des délais progressifs qui transforment une attaque de minutes en siècles.

En résumé

La force brute parie sur le temps et la vitesse machine. Votre contre-arme : rendre ce temps astronomique — mot de passe long et unique + 2FA + limites de tentatives.

Sources

م
Équipe éditoriale Marifa

Une équipe éditoriale indépendante qui s'appuie sur des sources fiables et relit chaque article avant publication. Contenu à but éducatif général.

Politique éditoriale →