Dictionnaire de mot de passe : listes courantes, création personnalisée et protection
Un dictionnaire de mot de passe est une liste de mots utilisée pour deviner des identifiants par force brute.
- Attaque par dictionnaire : exploite les mots de passe prévisibles des internautes.
- Huit caractères minimum, avec majuscules, minuscules, chiffres et symboles.
- Préférez une phrase de passe longue, de quinze à vingt caractères.
- Un mot de passe unique par compte limite les dégâts en cas de fuite.
- Un gestionnaire de mots de passe génère et stocke vos identifiants.
- Vérifiez régulièrement vos identifiants exposés dans une fuite de données.
Conseils pour se protéger des attaques par dictionnaire
Une attaque par dictionnaire exploite une vérité simple : la plupart des internautes choisissent des mots de passe prévisibles, issus de listes de mots courants, de prénoms ou de suites de chiffres. La bonne nouvelle, c’est qu’il suffit de quelques réflexes simples pour rendre cette technique totalement inefficace contre vos comptes.
- Longueur minimale : visez au moins huit caractères, un seuil en dessous duquel un mot de passe tombe trop vite.
- Mélangez les types de caractères : majuscules, minuscules, chiffres et symboles augmentent fortement le nombre de combinaisons.
- Préférez une phrase de passe : une suite de mots faciles à retenir est souvent plus solide qu’un mot court et complexe.
- Un mot de passe unique par compte : réutiliser le même identifiant partout multiplie les dégâts en cas de fuite.
- Vérifiez régulièrement vos identifiants : changez ceux qui apparaissent dans une fuite de données connue.
Pourquoi les phrases de passe sont plus efficaces
Une phrase de passe comme « chatRouge7Soleil! » reste mémorisable tout en étant bien plus longue qu’un mot unique. Or, chaque caractère supplémentaire allonge considérablement le temps nécessaire pour tester toutes les combinaisons. Un mot de passe de huit caractères bien construit est déjà un bon point de départ, mais viser quinze ou vingt caractères avec une phrase change radicalement la donne face à un dictionnaire.
L’erreur la plus fréquente consiste à ajouter simplement un chiffre à la fin d’un mot courant, par exemple « password1 ». Ces variantes figurent justement dans les listes les plus utilisées par les attaquants, car elles sont générées automatiquement à partir des mots de base.
Adopter le réflexe du mot de passe unique
Utiliser un mot de passe différent pour chaque service limite la casse : si un site est compromis, les autres comptes restent protégés. Cette discipline devient simple avec un gestionnaire de mots de passe, qui génère et mémorise à votre place des identifiants longs et aléatoires. Un simple contrôle annuel de vos identifiants, via un outil de vérification de fuites, suffit souvent à repérer ceux qui doivent être remplacés en priorité.
Utiliser un gestionnaire de mots de passe

Le gestionnaire de mots de passe génère, stocke et gère l’ensemble de vos identifiants à votre place. Il vous évite de réutiliser le même mot de passe partout et vous dispense de mémoriser des combinaisons complexes. NordPass fait partie des solutions qui centralisent ces données dans un coffre protégé, accessible à tout moment.
L’intérêt est simple : vous n’avez plus qu’un seul mot de passe fort à retenir, celui du coffre. Le gestionnaire se charge de créer des identifiants longs et aléatoires pour chaque site. au moins huit caractères avec majuscules, minuscules, chiffres et symboles deviennent alors faciles à appliquer sans effort de mémoire.
Les clés d’accès ou passkeys, portées par la FIDO Alliance, vont plus loin en remplaçant le mot de passe par une authentification liée à votre appareil. NordPass figure parmi les premiers adopteurs de cette technologie. C’est l’alternative moderne pour qui veut se passer définitivement des mots de passe faibles.
Mots de passe les plus courants : liste et classement
L’étude NordPass menée avec NordStellar a analysé les fuites de données survenues entre septembre 2024 et septembre 2025. Ce travail couvre 44 pays et dresse une liste des 200 mots de passe les plus courants, sept ans après la première édition du même classement. Le constat est frappant : d’une année sur l’autre, les mêmes choix faibles reviennent en tête, toutes langues et toutes cultures confondues.
| Rang | Mot de passe | Fréquence en tête | Tranches d’âge concernées |
|---|---|---|---|
| 1 | 123456 | 6 années sur 7 | Toutes |
| 2 | 12345 | Régulièrement en haut | Toutes |
| 3 | password | Une seule fois | Majoritairement adultes |
La séquence 123456 domine le classement mondial six années sur sept. Seule exception notable, le mot anglais password n’a occupé la première place qu’une seule fois sur la période étudiée. Ce basculement ponctuel ne change rien à la tendance de fond : les internautes continuent de privilégier des suites de chiffres faciles à retenir, donc faciles à deviner pour une machine.
Autre enseignement de cette analyse : les 12345 et 123456 apparaissent dans le top des mots de passe de toutes les tranches d’âge. Les habitudes des utilisateurs de 18 ans sont comparables à celles des générations plus anciennes, ce qui remet en cause l’idée reçue d’une jeunesse naturellement plus prudente avec le numérique.
Créer un dictionnaire de mot de passe personnalisé
Sources publiques et outils de génération
- Listes RockYou : archives téléchargeables gratuitement, issues de fuites massives
- Specops Password Auditor : référence plus d’un milliard de mots de passe compromis
- ChatGPT : génère rapidement des variantes ciblées à partir de mots clés fournis
- Spécificités organisation : nom, localisation, produits, noms de code internes
Méthode de compilation pas à pas
Un dictionnaire personnalisé se construit en croisant plusieurs sources. Commencez par récupérer des listes publiques comme RockYou, qui regroupent des mots de passe déjà compromis et donc particulièrement réalistes. Complétez ensuite avec les spécificités de votre organisation : nom de l’entreprise, ville du siège, produits phares, noms de code de projets internes.
La dernière étape consiste à compiler le tout dans un fichier unique, en dédupliquant les entrées et en appliquant des variantes classiques (majuscules, chiffres ajoutés en fin, substitutions comme le « 0 » pour le « o »). Un outil comme ChatGPT peut accélérer cette phase en générant automatiquement des combinaisons à partir d’une liste de mots fournie.
Ce type de dictionnaire sert ensuite à tester la robustesse des mots de passe d’un système, dans un cadre légal et autorisé. Il illustre aussi, de façon très concrète, pourquoi un mot de passe lié à votre vie personnelle ou professionnelle devient une cible évidente.
Analyse générationnelle des habitudes de mots de passe
On imagine souvent que les générations élevées dans le numérique adoptent des mots de passe plus solides. L’étude menée sur septembre 2024 à septembre 2025 dans 44 pays dément ce mythe : les 200 mots de passe les plus courants se ressemblent d’une tranche d’âge à l’autre.
« 12345 » et « 123456 » figurent ainsi en tête pour toutes les générations, de la génération silencieuse à la génération Z. Un utilisateur de 18 ans affiche des habitudes comparables à celles des autres générations, ce qui montre que la sensibilisation à la sécurité reste insuffisante malgré les campagnes.
Ce constat prolonge une tendance lourde : « 123456 » occupe la première place mondiale six années sur sept. La génération ne protège donc pas mieux que l’expérience, et les bonnes pratiques restent la seule vraie parade.
Activer l’authentification multifacteur (MFA)
Même avec un mot de passe solide, une fuite de données peut exposer vos identifiants. L’authentification multifacteur (MFA, ou AMF en français) ajoute une barrière décisive : elle exige une vérification d’identité à chaque connexion, en plus du mot de passe. Concrètement, un code temporaire, une validation par application mobile ou une clé physique vient confirmer que vous êtes bien à l’origine de la demande. Sans ce second facteur, un attaquant détenteur du mot de passe ne peut pas accéder au compte.
Cette couche supplémentaire complique considérablement l’accès des cybercriminels, même lorsque le mot de passe a fuité ou été deviné par une attaque par dictionnaire. C’est précisément pour cette raison que l’AMF est recommandée par NordPass et adoptée de manière croissante par les particuliers comme les entreprises.
Ce que la MFA change concrètement
- Vérification à chaque connexion : un second facteur est demandé systématiquement
- Barrière contre les cybercriminels : un mot de passe volé ne suffit plus
- Protection malgré une fuite : le compte reste verrouillé sans le second facteur
- Recommandation NordPass : considérée comme un standard de sécurité
- Adoption généralisée : de plus en plus de services l’imposent par défaut
Pour un débutant, la méthode la plus simple reste l’application d’authentification ou les codes envoyés par SMS. Les utilisateurs plus avancés privilégient les clés de sécurité physiques, quasi impossibles à intercepter à distance. Quelle que soit l’option choisie, activer la MFA sur vos comptes sensibles (messagerie, banque, stockage cloud) divise drastiquement le risque de compromission.
