Dictionnaire de mot de passe : définition, création et protection contre les attaques

Un dictionnaire de mot de passe sert à mener des attaques ou à tester sa propre exposition.

  • Mots de passe résistants : au moins huit caractères, variés et uniques.
  • La phrase de passe de quatre ou cinq mots reste la méthode la plus efficace.
  • Un gestionnaire de mots de passe génère et stocke les combinaisons.
  • Vérifier ses identifiants compromis et activer l’authentification multifacteur.
  • Un dictionnaire personnalisé cible une organisation ou un secteur précis.
  • Reproduire la méthode : listes publiques, mots de l’organisation, variantes ChatGPT.

Conseils pour se protéger des attaques par dictionnaire

Mots de passe forts : longueur, composition et phrases de passe

Un mot de passe résiste à une attaque par dictionnaire s’il ne figure dans aucune liste connue et s’il reste imprévisible. La base minimale recommandée repose sur au moins huit caractères, mais cette longueur ne suffit pas si le mot reste un mot du dictionnaire.

  • Au moins huit caractères pour écarter les variantes courtes testées en premier
  • Majuscules, minuscules, chiffres et symboles combinés dans le même mot de passe
  • Une phrase de passe unique par compte, jamais réutilisée ailleurs

La phrase de passe reste la méthode la plus efficace : en enchaînant quatre ou cinq mots sans lien évident, on obtient une longueur naturelle difficile à deviner. Un gestionnaire de mots de passe permet de générer et stocker ces combinaisons sans effort de mémoire.

Vérifier ses identifiants compromis et activer l’authentification multifacteur

Même un mot de passe solide peut fuiter lors d’une violation de données. Il est donc utile de vérifier régulièrement ses identifiants compromis sur des services de contrôle dédiés. Cette habitude permet de changer un mot de passe avant qu’il ne soit exploité dans une attaque par dictionnaire.

La seconde barrière consiste à activer l’authentification multifacteur. Cette couche de sécurité supplémentaire exige un second facteur (code temporaire, application dédiée, clé physique) en plus du mot de passe. Même si un pirate retrouve le bon mot de passe dans un dictionnaire, il ne peut pas accéder au compte sans ce second facteur.

Ces deux réflexes, contrôle des fuites et AMF, transforment un mot de passe unique en protection réellement dissuasive.

Comment créer un dictionnaire personnalisé (avec ChatGPT) ?

Cette même logique s’applique aux réseaux sociaux : un mot de passe réutilisé ailleurs suffit souvent à se faire pirater son compte Facebook, alors que l’AMF y bloque l’attaquant même s’il détient le bon mot de passe.

dictionnaire de mot de passe

Un dictionnaire personnalisé est une liste de mots de passe fabriquée sur mesure pour cibler une organisation, un secteur ou un individu précis. Les pirates l’utilisent pour rendre leurs attaques plus efficaces, car un mot de passe contenant le nom de l’entreprise ou d’une ville a bien plus de chances de fonctionner qu’une liste générique de plusieurs millions d’entrées. Comprendre cette méthode est le meilleur moyen de s’en protéger : elle révèle à quel point certains choix de mots de passe sont prévisibles.

La bonne nouvelle, c’est qu’un tel dictionnaire se construit en quelques étapes simples. Voici la démarche typique, à reproduire pour tester votre propre exposition.

  • Inventorier les dictionnaires publics : télécharger les listes existantes (comme RockYou2021) pour servir de base.
  • Ajouter les mots de l’organisation : nom de l’entreprise, ville, produits, noms de code, année de création.
  • Générer des variantes avec ChatGPT : demander des combinaisons (prénom + chiffres, mot + symbole) autour de ces termes.
  • Compiler un fichier unique : rassembler toutes les entrées dans un seul document, sans doublons.
  • Affiner plusieurs fois par an : mettre la liste à jour régulièrement, car les habitudes et les effectifs évoluent.

L’étape de génération via ChatGPT mérite une attention particulière. L’outil permet de produire rapidement des centaines de variantes plausibles à partir d’une liste de mots bruts, en appliquant des règles courantes chez les utilisateurs : ajout de chiffres à la fin, majuscule initiale, substitution de lettres par des symboles. C’est exactement ce type de transformation que les pirates automatisent, ce qui explique pourquoi un mot de passe « original » à vos yeux reste souvent devinable.

Une fois le fichier constitué, il sert de référence pour tester la robustesse des mots de passe d’une organisation. L’objectif n’est pas de pirater, mais d’identifier les comptes dont les identifiants figurent déjà dans une liste de ce type, et de les corriger avant qu’un véritable attaquant ne le fasse. Un dictionnaire personnalisé bien construit rappelle une vérité essentielle : la prévisibilité est l’ennemi numéro un d’un mot de passe, bien plus que la longueur seule.

Les mots de passe les plus courants à éviter

Rang Mot de passe Particularité observée
1 123456 En tête six années sur sept
2 password Numéro un une seule année
3 12345 Présent dans toutes les tranches d’âge
4 Prénom + chiffres kristian123, Joan89

L’étude NordPass et NordStellar a analysé les 200 mots de passe les plus courants sur une période allant de septembre 2024 à septembre 2025, dans 44 pays. Le constat est sans appel : les mêmes combinaisons reviennent, année après année, quel que soit le pays.

Le cas de « 123456 » est emblématique : il trône en tête du classement six années sur sept, preuve que les habitudes des internautes évoluent très lentement, à l’image de celles d’une personne plus âgée qui conserverait 18 ans les mêmes réflexes. Seule exception notable : « password », qui a occupé la première place une seule année.

Les variantes prénom + chiffres (kristian123, Joan89) sont également très répandues. Elles semblent personnelles, mais un attaquant les devine en quelques secondes grâce aux informations publiques disponibles sur les réseaux sociaux.

Ces mots de passe figurent en tête des dictionnaires publics téléchargeables gratuitement. C’est précisément ce qui les rend si dangereux : ils tombent dès les premières secondes d’une attaque par dictionnaire.

RockYou2021 : comprendre les fuites massives de mots de passe

Parmi les fuites de données les plus marquantes de l’histoire récente du web, RockYou2021 occupe une place à part : elle a exposé pas moins de 8,4 milliards de mots de passe en clair. Ce chiffre dépasse largement toute estimation de la population connectée mondiale, car il cumule des identifiants provenant de fuites antérieures, agrégés puis redistribués dans un seul fichier.

Concrètement, ce type de compilation devient une arme prête à l’emploi pour les cybercriminels : il suffit de la charger dans un outil d’attaque par dictionnaire pour tester des millions de combinaisons à grande vitesse. Un mot de passe figurant dans cette liste est donc considéré comme compromis définitivement, même s’il paraît original à première vue.

Le cas RockYou2021 rappelle qu’une fuite isolée sur un service anodin peut alimenter des attaques pendant des années. La bonne réaction reste simple : changer immédiatement un mot de passe qui apparaîtrait dans ce type de référentiel et ne jamais réutiliser un identique sur plusieurs comptes sensibles.

Qu’est-ce qu’un dictionnaire de mots de passe ?

Un dictionnaire de mots de passe est un fichier texte qui rassemble des milliers, voire des milliards de combinaisons, utilisées par les pirates pour deviner des identifiants. Ces listes s’appuient sur des mots du quotidien, des prénoms, des suites logiques comme « 123456 » ou des variantes déjà fuitées sur le dark web. Elles sont souvent téléchargeables gratuitement et servent de base à des attaques automatisées.

Le principe de l’attaque par dictionnaire est simple : un logiciel teste chaque entrée de la liste sur un compte cible, une par une, à très grande vitesse. Certaines bases publiées, comme Specops Password Auditor, recensent plus d’un milliard de mots de passe compromis. La force de cette méthode vient des habitudes humaines : les mêmes schémas reviennent d’un utilisateur à l’autre, ce qui rend les listes redoutablement efficaces.

Un dictionnaire peut être générique (mots courants, suites numériques) ou personnalisé (nom de l’entreprise, ville, produit, jargon interne). Dans les deux cas, l’objectif est le même : épuiser les combinaisons prévisibles avant de passer au brute force. Comprendre cette mécanique est la première étape pour choisir des mots de passe qui n’y figurent jamais.