Qu'est-ce qu'une attaque par force brute ? Et pourquoi un mot de passe long la bat
✦ Points clés
- L'attaque repose sur l'essai automatisé rapide de chaque combinaison possible.
- La longueur compte plus que la complexité : chaque caractère multiplie les possibilités.
- La double authentification (2FA) stoppe l'attaque même si le mot de passe est connu.
- La limitation des tentatives rend l'attaque impraticable dans le temps.
Une attaque par force brute est le type d'attaque le plus simple et le plus ancien : au lieu de vous tromper ou d'exploiter une faille complexe, l'attaquant essaie chaque mot de passe possible un par un. Pensez à un cadenas à 4 chiffres ; de 0000 à 9999, il n'y a que 10 000 combinaisons, testables en minutes. Les outils modernes essaient des millions de mots de passe par seconde.
La sécurité d'un mot de passe n'est donc pas une question d'astuce, mais de mathématiques des probabilités. Ce qui compte, c'est la taille de l'« espace de recherche » : le nombre total de combinaisons possibles. Plus il est grand, plus il faut de temps — jusqu'à rendre l'attaque pratiquement impossible.
Générateur de factures & devis
Factures pro calculées et imprimées/PDF en une minute.
Pourquoi la longueur bat la complexité
On croit qu'une chaîne étrange comme P@9! est forte. En réalité, la longueur bat la complexité, car la relation est exponentielle : chaque caractère ajouté multiplie les possibilités. Une phrase de passe longue et mémorable comme cheval-correct-pile-agrafe est bien plus forte qu'un court P@9!x.
Le tableau ci-dessous illustre l'idée (en supposant un milliard d'essais par seconde) :
| Mot de passe | Caractères | Temps estimé de cassage |
|---|---|---|
| 123456 | 6 chiffres | Instantané |
| passw0rd | 8 simples | Heures |
| Tr4ff!c9 | 8 mixtes | Jours |
| rivière-lune-7-caravane (phrase) | 16+ | Siècles |
Variantes associées
Toutes les attaques ne se valent pas. L'attaque par dictionnaire essaie une liste de mots courants et fuités. Le credential stuffing utilise des mots de passe fuités d'un site pour entrer dans votre compte ailleurs où vous l'avez réutilisé. La réutilisation est donc un vrai danger.
Comment vous protéger
La défense est simple et par couches : utilisez un mot de passe long et unique par compte (un gestionnaire aide). Activez la double authentification (2FA) — même deviné, il faut un code de votre téléphone. Côté système, les administrateurs imposent une limitation des tentatives, des verrouillages temporaires et des délais progressifs qui transforment une attaque de minutes en siècles.
En résumé
La force brute parie sur le temps et la vitesse machine. Votre contre-arme : rendre ce temps astronomique — mot de passe long et unique + 2FA + limites de tentatives.